Злоумышленник на Zano выпустил более квадриллиона fUSD до отката блокчейна

Команда Zano раскрыла масштаб недавней атаки на уязвимость Gateway Address: злоумышленник создал 36,9 млн ZANO и около 1,8 квадриллионов токенов Freedom Dollar (fUSD) до решения откатить блокчейн на месяц. Неавторизованные монеты функционировали как настоящие и были доступны для трат, что заставило проект пойти на радикальные меры по отзыву транзакций и восстановлению балансов через биржи и платежные сервисы.
Подробности атаки и ее масштаб
Уязвимость Gateway Address была впервые использована злоумышленником 29 августа, когда он создал около 18,4 миллиона ZANO в одной транзакции. Спустя почти месяц, 25 сентября, была повторена операция с выпуском еще 18,4 миллиона ZANO, а затем с помощью того же метода было сгенерировано около 1,8 квадриллионов токенов fUSD. При этом незаконно созданные монеты функционировали как настоящие – могли нормально тратиться.
Несмотря на огромный объем, лишь малая часть этих активов добралась до рынка, что ограничивалось ликвидностью на биржах, отметил представитель Zano, Квентин ван Вельзен.
Решение об откате блокчейна
Чтобы убрать несанкционированные монеты из обращения, команда Zano решила откатить историю блокчейна примерно на месяц назад. Это означало отмену легитимных транзакций, что негативно сказывается на доверии сообществу, однако проект посчитал такое решение необходимым, так как отличить легитимные монеты от поддельных было невозможно.
Команда признала ущерб доверию, но акцентировала, что другого пути решения ситуации не было.
Как злоумышленник проник в систему
Атакующий заплатил 100 ZANO — приблизительно 553 доллара по курсу на момент публикации — за регистрацию Gateway Address 28 августа и использовал ее для тестирования сфабрикованного актива. Первый выпуск монет из-под контроля произошел на следующий день.
Ошибка не была замечена на протяжении практически месяца, поскольку созданные монеты выглядели как обычные выходы транзакций. После второй операции внутренние команды заподозрили неладное и выявили проблему.
Меры безопасности и планы восстановления
Zano отмечает, что автоматизированное тестирование с искусственным интеллектом, внутренние аудиты и программы багбаунти не выявили уязвимость до инцидента.
Сейчас команда работает над восстановлением пострадавших балансов, используя средства разработчиков, а также личные вклады команды и обязательные пожертвования. Основную часть процесса восстановления возьмут на себя биржи и платежные сервисы, которые должны воспроизвести отмененные из-за отката снятия и зачислить пострадавшим их депозиты.
Почему это важно
Новость важна, поскольку иллюстрирует реальные риски и последствия уязвимостей в смарт-контрактах и инфраструктуре криптопроектов. Масштабная несанкционированная эмиссия токенов Zano и fUSD не только поставила под угрозу экономику проекта, но и привела к радикальному шагу — откату истории блокчейна, что крайне негативно сказывается на доверии пользователей и экосистемы. Этот инцидент подчеркивает недостатки в системах обеспечения безопасности, включая неэффективность автоматических тестов и багбаунти-программ. Восстановление балансов через сторонние сервисы и частные фонды показывает огромную сложность возврата к стабильности после таких атак. В целом, ситуация демонстрирует важность комплексного аудита безопасности и готовности проектов к кризисному управлению в децентрализованных системах.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗