В пост-мортем отчёте Zano раскрыто, что злоумышленник, эксплуатировавший уязвимость Gateway Address, сгенерировал 36,9 миллиона токенов ZANO и Freedom Dollar до того, как проект откатил месяц истории цепи. Несанкционированная эмиссия смешалась с легитимным оборотом без технических признаков, позволяющих отличить её от настоящей.
Первая эмиссия произошла 29 августа: примерно 18,4 миллиона ZANO были созданы одной транзакцией. Вторая эмиссия 25 сентября выпустила ещё 18,4 миллиона ZANO, после чего тем же методом был сгенерирован fUSD. Часть поддельных токенов попала в активное обращение внутри экосистемы, функционируя как настоящие монеты и циркулируя без ограничений.
Поскольку поддельные выпуски внешне не отличались от обычных транзакций, команда Zano признала откат цепи неизбежным. Разработчики отметили, что это подорвёт доверие, но другого способа удалить неотличимую эмиссию не существовало.
Регистрационный сбор в 100 ZANO открыл путь для атаки
Для подготовки эксплойта требовалась оплата 100 ZANO — примерно 553 доллара по текущему курсу. 28 августа злоумышленник зарегистрировал Gateway Address, внёс плату, затем протестировал поддельный актив. На следующий день была проведена первая несанкционированная эмиссия.
Внутренний мониторинг не заметил создание первых 18,4 миллиона ZANO почти четыре недели. Поддельные выпуски выглядели как стандартные записи, и только после второй эмиссии аномалия попала в поле зрения команды.
Zano заявила, что автоматизированное тестирование на основе ИИ, внутренние аудиты и баг-баунти не выявили уязвимость до момента эксплуатации.
В среду проект представил план восстановления с использованием фонда разработчиков, личных вкладов участников команды и привлечённой поддержки. Восстановление будет проводиться преимущественно через биржи и платёжные сервисы. Биржи повторно обработают выводы средств, отменённые откатом, команда напрямую компенсирует пострадавшие депозитные балансы.
Популярное
- Схемы скама Взлом стороннего адаптера привёл к утечке $305 000 из Safe-кошельков
- Расследования OFAC вводит санкции против 10 лиц за джекпотинг банкоматов на $40 млн с использованием криптовалюты
- Схемы скама Фальшивый мост GIWA похитил $2 млн в Ether у пользователей DYORSWAP
- Статьи Как открытые модели ИИ помогают искать уязвимости в коде
- Расследования Приложение FomoPeek для iOS похитило $579 тыс. в USDT с помощью эксплойтов ядра
- Новости Bitget подтвердила взлом на $351,6 млн
- Расследования Как ИИ меняет атаки на криптосервисы
- Новости Bitget: сообщения о возможном взломе на $170 млн
- Расследования Белые хакеры эксплуатировали уязвимость Liquid Network и вывели $320M в BTC
- Расследования Symbiosis возвращает 15 BTC после взлома биткоин-моста
