Zano、2億ドル以上の不正トークンが原因で30日間のブロックチェーン巻き戻しを実施

7時間前
3分読む
4 ビュー

Zanoのブロックチェーン巻き戻しとその原因

Zanoは、最近のポストモーテムで、30日間のブロックチェーン巻き戻しを余儀なくされることになったバグを明らかにしました。攻撃者は、Gateway Addressesの検証が欠如していることを利用し、単一のトランザクションで約1840万ZANOをミントしました。その後、同様の手法でfUSDでも不正なトークンを生成しました。

攻撃の詳細と影響

最初の攻撃はほぼ1ヶ月間気づかれずに放置され、Zano自身のプライバシー機構によって、偽のコインは正当なものと区別するのがますます難しくなりました。Zanoの30日間のブロックチェーン巻き戻しは過激に聞こえますが、チームはその背後に潜んでいた問題を説明し、そのメカニズムは一層奇妙であると言えます。

「要するに、すべてのZanoトランザクションは、コインがコンセンサスルールから生成されたことを証明する必要があります」とチームは説明しました。

攻撃者は8月28日にGateway Addressを登録し、必要な100 ZANOの手数料を支払い、Zanoが構築した存在しない資産を受け入れるかどうかをテストしたようです。翌日、攻撃が始まりました。1つのトランザクションで約1840万ZANOがミントされ、現在の価値は約1億200万ドルです。

プライバシー機構の影響

攻撃者は、9月25日にはさらに1840万ZANOが作成され、同様の2^64ベースユニットの手法がfUSDステーブルコインを使用して行われました。合計で、これは200百万ドル以上の不正な暗号トークンに相当します。

「最初の攻撃はほぼ1ヶ月間検出されなかったのは、増加した出力が他のプライベート出力のように見えたからです」とチームは述べました。

これにより、プロジェクトは困難な状況に陥りました。ユーザーがZanoに期待していたプライバシー特性が、開発者が正当なコインと不正なコインを外科的に分離することを妨げました。

今後の対応と回復計画

Zanoは、Hard Fork 6の前に人工知能(AI)支援のテスト、チーム監査、バグバウンティプログラムを実施していたことを明らかにしましたが、どれもこの脆弱性を見つけることはできませんでした。最終的に、Zanoは影響を受けた残高はZANOの供給や発行スケジュールを変更することなく完全に回復されると述べました。

「今すぐに行動は必要ありません」とチームはソーシャルメディアチャンネルでユーザーに伝えました。

Zanoチームは火曜日にホットフィックスが適用され、「ネットワークは安定しています」と発表しました。