Zano, 2억 달러 이상의 불법 토큰으로 30일 블록체인 되감기 발생

8시간 전
4분 읽기
4 조회수

Zano의 블록체인 버그 및 30일 되감기

Zano는 최근 포스트모템에서 30일 블록체인 되감기를 초래한 버그를 공개했습니다. 공격자는 Gateway Addresses의 검증 누락을 이용해 단일 거래에서 약 1840만 ZANO를 발행한 후, 같은 방법으로 fUSD에서도 동일한 작업을 반복했습니다. 첫 번째 공격은 거의 한 달 동안 눈치채지 못했고, Zano의 자체 프라이버시 시스템은 가짜 코인을 합법적인 코인과 점점 더 구별하기 어렵게 만들었습니다.

공격의 메커니즘

Zano의 30일 블록체인 되감기는 이미 극단적으로 들렸지만, 이제 팀은 그 이면에 무엇이 숨어 있었는지 설명했습니다. Hard Fork 6에서 도입된 결함으로 인해 공격자는 네트워크가 진짜로 받아들인 코인을 생성할 수 있었습니다. 이는 8월 29일부터 시작되었습니다. 개발팀에 따르면, 첫 번째 실제 공격은 단일 거래에서 2^64 기본 단위를 발행했으며, 이는 약 1840만 ZANO에 해당합니다. 아무도 거의 한 달 동안 이를 발견하지 못했습니다.

“모든 Zano 거래는 코인이 합의 규칙에서 생성되었음을 증명해야 합니다,”라고 팀은 설명했습니다. “검증이 누락되어 있었기 때문에 공격자는 거래 내에서 ‘숨겨진’ 추가 코인을 포함하면서 이 증명을 만족시킬 수 있었습니다.”

프라이버시 시스템의 문제

문제는 Hard Fork 6에서 도입된 새로운 주소 유형인 Gateway Addresses에서 시작되었습니다. 이 주소는 Zano를 중앙화 거래소(CEX) 플랫폼, 브리지 및 기타 서비스와 통합하기 쉽게 만들기 위해 도입되었습니다. Gateway 출력은 Zano의 표준 기밀 출력과 달리 금액과 자산 ID를 노출합니다. 그러나 구현에는 중요한 검증이 누락되어 있었습니다.

Zano는 공격자가 네트워크의 거래 증명을 만족시키면서 임의의 금액을 숨겨진 출력에 넣을 수 있는 특별히 계산된 자산 식별자를 구성할 수 있다고 밝혔습니다. 팀은 “이 코인들은 진짜 ZANO처럼 기능하며 정상적으로 사용될 수 있었습니다.”라고 덧붙였습니다.

공격의 진행 및 결과

공격자는 8월 28일에 Gateway Address를 등록하고 필요한 100 ZANO 수수료를 지불했으며, Zano가 구성된 존재하지 않는 자산을 수용할지를 테스트한 것으로 보입니다. 다음 날, 공격이 시작되었습니다. 한 거래에서 약 1840만 ZANO가 발행되었으며, 현재 가치는 약 1억 200만 달러에 해당합니다.

9월 25일, 또 다른 1840만 ZANO가 생성되었고, 이후 fUSD 스테이블코인을 사용하여 동일한 2^64 기본 단위 조작이 이루어졌습니다. 총 2억 달러 이상의 불법 암호화폐 토큰이 발생한 것입니다.

향후 조치 및 회복 계획

Zano는 Hard Fork 6 이전에 인공지능(AI) 지원 테스트, 팀 감사 및 버그 바운티 프로그램을 수행했지만, 그 어떤 것도 이 취약점을 발견하지 못했다는 것입니다. 팀은 “공급 무결성을 검증하는 유일한 방법은 첫 번째 공격 이전의 지점에서 체인을 계속하는 것입니다,”라고 상세히 설명했습니다. 그 지점은 Hard Fork 6 이전의 블록 3,833,000이었습니다.

Hard Fork 7은 그 지점에서 체인을 재시작하고 Gateway Addresses를 비활성화했으며, 이는 영향을 받은 기간의 거래, 스테이킹 보상 및 채굴된 블록이 업데이트된 원장에 더 이상 존재하지 않음을 의미합니다. Zano는 또한 영향을 받은 잔액이 ZANO의 공급이나 발행 일정 변경 없이 전액 회복될 것이라고 밝혔습니다.

거래소는 이제 접근을 재개하기 전에 한 달간의 활동을 거래별로 검토해야 합니다. “지금은 아무런 조치가 필요하지 않습니다,”라고 팀은 소셜 미디어 채널에서 사용자에게 말했습니다. Zano 팀은 화요일에 핫픽스가 적용되었으며 “네트워크가 안정적입니다…”라고 발표했습니다.