Zano披露漏洞导致2亿美元虚假代币铸造,触发30天区块链回滚

8 小时前
閱讀 4 分鐘
4 視圖

Zano区块链回滚事件概述

Zano在最近的事后分析中披露了导致其进行30天区块链回滚的漏洞。攻击者利用网关地址中的缺失验证,单笔交易铸造了约1840万个ZANO,并重复这一操作,随后又对fUSD进行了相同的操作。

攻击的发现与隐私机制的影响

第一次攻击在近一个月内未被发现,而Zano自身的隐私机制使得这些虚假代币与合法代币越来越难以区分。Zano的30天区块链回滚听起来相当严峻,现在团队解释了其背后的原因,机制更显得离奇。

“简而言之,每笔Zano交易必须证明代币是根据共识规则创建的。由于缺少验证,攻击者可以在交易中‘隐藏’额外的代币,同时满足这一证明。”

漏洞的具体情况

随着硬分叉6的引入,一个漏洞使得攻击者能够创建被网络接受为真实的代币,自8月29日起生效。根据开发团队的说法,第一次真正的攻击在单笔交易中铸造了2^64个基本单位,约1840万个ZANO,几乎一个月内无人察觉。

直到9月25日,Zano的内部工具发出警报时,假币的供应已经与一个故意设计的隐私系统交织在一起,使得交易难以追踪。问题始于网关地址,这是在硬分叉6中引入的一种新地址类型,旨在使Zano更容易与中心化交易所(CEX)平台、桥接和其他服务集成。

攻击者的操作与后果

攻击者在8月28日注册了一个网关地址,支付了所需的100 ZANO费用,并显然测试了Zano是否会接受构造的虚假资产。第二天,攻击开始。一次交易铸造了约1840万个ZANO,目前价值约1.02亿美元。

近一个月后,9月24日,攻击者进行了两笔各0.05 ZANO的合法存款,显然是在测试普通存款路径。9月25日,又铸造了1840万个ZANO,随后使用fUSD稳定币进行了相同的2^64基本单位操作。总计,这超过了2亿美元的非法加密代币。

漏洞的检测与修复

更令人震惊的是,Zano在硬分叉6之前进行了人工智能(AI)辅助测试、团队审计和漏洞赏金计划,但没有发现这一漏洞。团队表示:“初始攻击在近一个月内未被发现,因为增加的输出看起来与任何其他私密输出相似。”

一旦虚假代币进入Zano的保密交易系统,准确识别它们的去向就变得复杂。环签名将支出与其他输出混合,每次代币移动时都会导致不确定性。Zano扫描了与三次铸造交易可能相关的每个输出。

未来的措施与用户通知

Zano表示:“这就是隐私按预期工作,没有人,包括Zano团队,能够准确确定哪些输出受到影响。”这使得项目陷入困境。用户期望的隐私特性阻止开发者将合法代币与未经授权的代币分开。

团队详细说明:“验证供应完整性的唯一方法是从第一次攻击之前的某个点继续链。”该点是区块3,833,000,即硬分叉6之前。硬分叉7从那里重新启动链,并禁用了网关地址,这意味着受影响期间的交易、质押奖励和挖矿区块在更新的账本上不再存在。

Zano进一步表示,受影响的余额将全部恢复,而不会改变ZANO的供应或发行计划。资金将来自开发基金、团队成员的个人资金和外部贡献者。交易所现在必须逐笔检查一个月的活动,然后才能重新开放访问。团队在社交媒体渠道上告诉用户:“目前不需要采取任何行动。”

Zano团队在周二宣布,已应用热修复,网络在……上稳定。