Crypto Prices
··

Zano avdekker at over 200 millioner dollar i ulovlige tokens førte til en 30-dagers blockchain-rewind

oktober 1, 2026

Zano Avslører Sikkerhetsfeil

Zano har avslørt en feil som tvang frem en ekstraordinær 30-dagers blockchain-rewind i en nylig postmortem. En angriper utnyttet en manglende verifisering i Gateway Addresses for å mynte omtrent 18,4 millioner ZANO i en enkelt transaksjon, og gjentok deretter tricket med fUSD. Den første utnyttelsen gikk ubemerket i nesten en måned, mens Zanos egne personvernsverktøy gjorde de falske myntene stadig vanskeligere å skille fra legitime.

Feil Introduksjon og Utnyttelse

Zanos 30-dagers blockchain-rewind hørtes allerede drastisk ut. Nå har teamet forklart hva som skjulte seg under overflaten, og mekanikken er utvilsomt merkeligere. En feil introdusert med Hard Fork 6 tillot en angriper å lage mynter som nettverket aksepterte som ekte, fra 29. august. Ifølge utviklingsteamet mynte den første reelle utnyttelsen 2^64 basisenheter, omtrent 18,4 millioner ZANO, i en enkelt transaksjon. Ingen oppdaget det i nesten en måned.

«Kort sagt, hver Zano-transaksjon må bevise at mynter ble laget i henhold til konsensusreglene,» forklarte teamet. «På grunn av en manglende verifisering kunne en angriper tilfredsstille dette beviset mens han «skjulte» ekstra mynter innen transaksjonen.»

Gateway Addresses og Sikkerhetsproblemer

Problemet begynte med Gateway Addresses, en ny adresstype introdusert i Hard Fork 6 for å gjøre Zano lettere å integrere med sentraliserte utvekslingsplattformer (CEX), broer og andre tjenester. Gateway-utganger eksponerer et beløp og en eiendel-ID, i motsetning til Zanos standard konfidensielle utganger, hvor begge er skjult. Implementeringen manglet imidlertid en kritisk verifisering.

Zano avslørte at en angriper kunne konstruere en spesialberegnet eiendelidentifikator som fortsatt tilfredsstilte nettverkets transaksjonsbevis, samtidig som en vilkårlig mengde ble skjult i en skjult utgang.

«Disse myntene fungerte som ekte ZANO og kunne brukes normalt,» sa teamet.

Konsekvenser av Utnyttelsen

Angriperen registrerte en Gateway Address 28. august, betalte det nødvendige gebyret på 100 ZANO, og testet tydelig om Zano ville akseptere en konstruert, ikke-eksisterende eiendel. Dagen etter kom hans virkelige angrep. En transaksjon mynte omtrent 18,4 millioner ZANO, som for tiden er verdt rundt 102 millioner dollar.

Nesten en måned senere, 24. september, gjorde angriperen to legitime innskudd på bare 0,05 ZANO hver, tydeligvis for å teste den ordinære innskuddsruten. 25. september ble ytterligere 18,4 millioner ZANO opprettet, etterfulgt av det samme 2^64-basisenhetsmanøveren med fUSD-stablecoin. Totalt er det mer enn 200 millioner dollar verdt av ulovlige kryptotokens.

Identifisering av Problemet

Zano hadde gjennomført AI-assistert testing, teamrevisjoner og bug bounty-programmer før Hard Fork 6. Ingen oppdaget sårbarheten. «Den første utnyttelsen gikk uoppdaget i nesten en måned fordi den økte utgangen så ut som enhver annen privat utgang,» sa teamet.

Når de falske myntene kom inn i Zanos konfidensielle transaksjonssystem, ble det en annen utfordring å identifisere nøyaktig hvor de gikk. Ring-signaturer blander utgifter med andre utganger, noe som fører til usikkerhet hver gang mynter flyttes.

Reparasjon og Fremtidige Tiltak

Zano sa videre at berørte saldi vil bli gjenopprettet i sin helhet uten å endre ZANOs forsyning eller emisjonsplan. Finansieringen vil komme fra utviklingsfondet, teammedlemmers personlige penger og eksterne bidragsytere. Børser må nå gå gjennom en måned med aktivitet, transaksjon for transaksjon, før de gjenåpner tilgangen.

«Ingen handling er nødvendig akkurat nå,» sa teamet til brukerne på sine sosiale mediekanaler.

Zano-teamet kunngjorde tirsdag at en hurtigreparasjon har blitt anvendt og at «nettverket er stabilt på…»

Siste fra Blog

CLARITY-loven kan tillate 11 kryptovirksomheter for amerikanske banker

Kryptovirksomheter og CLARITY-loven Den kongressielle forskningstjenesten har identifisert 11 kategorier av kryptovirksomheter som den senat-rapporterede CLARITY-loven ville tillate for amerikanske bankorganisasjoner og kredittforeninger, inkludert underwriting og handel med digitale eiendeler. Den kongressielle

CLARITY-loven går fra senatets gulv til valgkampen

Introduksjon Stand With Crypto støttet sine første tre senatkandidater 30. september, to uker etter at CLARITY-loven ikke klarte å bestå en prosedyrevote. De tre valgene samsvarer ikke nødvendigvis med tre nye stemmer