Zano 披露,一名攻击者利用其 Gateway Address 漏洞,在项目决定回滚约一个月的区块链历史之前,未授权铸造了 3690 万枚 ZANO 以及 Freedom Dollar(fUSD)代币。
根据 Zano 周四发布的事后分析,攻击者于 8 月 29 日首次利用该漏洞,在单笔交易中创建了约 1840 万枚 ZANO。9 月 25 日,攻击者再次利用该漏洞,又铸造了 1840 万枚 ZANO,并使用相同方法创建 fUSD。
团队表示,一部分未授权代币已进入 Zano 生态。Zano 在事后分析中写道:“这些代币像真实 ZANO 一样运作,并可正常花费。”Cointelegraph 已联系 Zano 寻求评论。
这些数字解释了 Zano 团队为何呼吁回滚约一个月的区块链历史,其中包括合法交易。团队承认,回滚会损害信任,但辩称这是必要的,因为未授权供应无法与合法代币区分,必须将其移除。
Zano 的事后分析称,攻击者支付了 100 ZANO,按发布时价格计算约合 553 美元,用于设置该漏洞利用。攻击者于 8 月 28 日注册了一个 Gateway Address,支付了注册费,并在次日首次未授权铸造前测试了一笔伪造资产。
首笔 1840 万枚 ZANO 的增发近一个月未被发现。Zano 表示,未授权代币看起来像普通输出,内部团队在第二次增发后标记了该活动。项目称,AI 辅助测试、内部审计和漏洞赏金计划均未能发现该漏洞。
与此同时,Zano 周三表示,正利用其开发者基金、团队成员个人资金和已承诺捐款来恢复受影响余额。恢复工作将主要通过交易所和支付服务进行:交易所将重放因回滚而被撤销的提款,而团队将为受影响的存款进行补偿。
