未经授权的代币与合法的 ZANO 没有区别,因此团队无法在不回滚区块链的情况下删除它们。
Zano 透露,上个月利用其网关地址漏洞的攻击者使用该漏洞创建了 3690 万个 Zano (ZANO) 以及 Freedom Dollar (fUSD) 代币,然后决定将区块链回滚一个月。
Zano 在周四发布的事后分析中表示,攻击者于 8 月 29 日首次利用该漏洞,在单笔交易中创建了约 1840 万个 ZANO。攻击者于 9 月 25 日重复利用该漏洞,又铸造了 1840 万个 ZANO,然后使用相同的方法创建了 fUSD。该团队表示,一部分进入了 Zano 生态系统。
“这些代币起到了正宗 ZANO 的作用,可以正常使用,”该团队在事后分析中写道。 Cointelegraph联系了扎诺置评。
这些数据揭示了为什么 Zano 团队呼吁回滚大约一个月的区块链历史,包括合法交易。该团队承认回滚会损害信任,但认为有必要消除未经授权的供应,因为它无法与合法硬币区分开来。
攻击者支付了 100 ZANO 漏洞利用入场费
Zano 的事后调查显示,攻击者支付了 100 ZANO 来设置该漏洞,在发布时价值约为 553 美元。
攻击者于 8 月 28 日注册了网关地址,支付了注册费,然后在第二天在第一个未经授权的铸币厂之前测试了伪造的资产。
第一批 1840 万枚 ZANO 铸币厂在近一个月的时间里没有引起人们的注意。该团队表示,未经授权的硬币看起来就像普通的产出,内部团队在第二次铸造后标记了该活动。
扎诺表示,人工智能辅助测试、内部审计或漏洞赏金未能发现该漏洞。
与此同时,Zano 周三表示,正在努力利用其开发者基金、团队成员的个人资金和承诺捐款来恢复受影响的余额。恢复将主要通过交易所和支付服务进行,交易所将通过回滚来重放提款,并且团队将受影响的存款记入贷方。