أعادت زانو تشغيل سلسلة الكتل الخاصة بها من الكتلة 3,833,000 ، مما أدى فعليًا إلى إزالة حوالي شهر من سجل المعاملات بعد ثغرة أمنية في نظام عنوان البوابة الذي تم تقديمه حديثًا سمحت بدخول رموز ZANO و Freedom Dollar (fUSD) غير المصرح بها إلى التداول.
جاء التراجع بعد أن قرر زانو أنه لا يمكن فصل الأصول غير المصرح بها عن العملات المشروعة بشكل موثوق بمجرد دخولها الشبكة. ولذلك، أعاد هذا الإجراء سلسلة الكتل إلى النقطة التي سبقت مباشرةً التحديث السادس (Hard Fork 6) ، الذي فعّل عناوين البوابة في 26 أغسطس. كما أدى هذا القرار إلى إزالة المعاملات المشروعة المسجلة خلال الفترة المتأثرة.
أكد زانو أن الحادث لم يُعرّض مفاتيح إنفاق المحافظ أو خصوصية المعاملات العادية للخطر. ومع ذلك، يتعين على منصات التداول، وعمال التعدين، والمُشاركين في التخزين، ومشغلي العُقد، وغيرهم من مقدمي الخدمات، الانتقال إلى السلسلة المُستعادة لكي تعمل عملية إعادة التشغيل عبر الشبكة.
الوجبات الرئيسية
- أعادت شركة زانو تشغيل سلسلة الكتل الخاصة بها من الكتلة رقم 3,833,000 بعد ثغرة أمنية في عنوان البوابة.
- تم إنشاء الثغرة 36.9 مليون زانو غير مرخص وتقريبا 1.8 كوادريليون دولار أمريكي قبل التراجع.
- بحسب زانو، لم يؤثر الهجوم على مفاتيح إنفاق محفظة المستخدمين أو خصوصية المعاملات العادية.
- كما تم حذف المعاملات المشروعة من الفترة المتأثرة من السلسلة المستعادة.
- تعمل شركة زانو مع منصات التداول ومقدمي الخدمات الآخرين لاستعادة الأرصدة المتأثرة.
- ويقول المشروع إن عملية السداد ستتم من خلال صندوق التطوير الخاص به، ومساهمات الفريق، والدعم الملتزم به الآخر بدلاً من إنشاء ZANO إضافية.
ثغرة في عنوان البوابة تؤدي إلى التراجع الطارئ
تم تقديم عناوين البوابة عبر التحديث السادس (Hard Fork 6) لتسهيل اندماج منصات التداول والجسور وخدمات الدفع مع شبكة زانو. على عكس عناوين زانو التقليدية القائمة على مخرجات المعاملات غير المنفقة (UTXO)، تستخدم عناوين البوابة رصيدًا على غرار الحسابات، مما يسمح للخدمات بإدارة الأموال بشكل مشابه لأنظمة البلوك تشين القائمة على الحسابات. أصبحت هذه الميزة نقطة انطلاق للهجوم بعد فترة وجيزة من التحديث. وفقًا لتقرير زانو ، قام مهاجم بتسجيل عنوان بوابة في 28 أغسطس بعد دفع رسوم التسجيل المطلوبة البالغة 100 زانو. في اليوم التالي، استغل المهاجم الثغرة الأمنية لإنشاء ما يقارب 18.4 مليون زانو في معاملة واحدة. وفي 25 سبتمبر، تم استغلال ثغرة أخرى لإنشاء 18.4 مليون زانو إضافية، تلاها إنشاء ما يقارب 1.8 كوادريليون دولار أمريكي (fUSD).
كان من الصعب بشكل خاص إزالة برنامج ZANO غير المصرح به لأنه كان يتصرف مثل برنامج ZANO الشرعي بمجرد إنشائه.
أوضح زانو:
"كانت هذه العملات بمثابة عملات زانو أصلية ويمكن إنفاقها بشكل طبيعي."
وقد ترك ذلك المشروع أمام خيارات محدودة لاستعادة الإمدادات المقصودة دون إعادة كتابة الجزء المتأثر من السجل.
يؤدي التراجع إلى إزالة المعاملات المشروعة أيضًا
قرار زانو بإعادة سلسلة الكتل إلى الكتلة رقم 3,833,000 يعني أن المعاملات التي تم تأكيدها بعد تلك النقطة غير موجودة في سلسلة الكتل المستعادة. وبالتالي، قد يلاحظ المستخدمون الذين قاموا بدفعات مشروعة خلال الشهر المتأثر اختفاء تلك المعاملات من سجل سلسلة الكتل الحالي.
لا يقتصر التراجع عن العملية على شبكة زانو فحسب، بل يتجاوزها إلى ما هو أبعد. فالمعاملات التي تتضمن أصولًا تمت تسويتها مسبقًا على سلاسل كتل منفصلة لا يمكن إلغاؤها بتغيير سجل زانو. وقد نصح الفريق المستخدمين المتضررين بالاحتفاظ بمعرفات المعاملات وسجلات التداول ريثما يتم الانتهاء من عملية الاستعادة. ويتعين على منصات التداول والخدمات الأخرى الانتقال بشكل مستقل إلى سلسلة الكتل المستعادة، ما يعني أنه يُتوقع من المستخدمين انتظار تأكيد كل منصة على حدة باستئناف عمليات الإيداع والسحب قبل تحويل الأموال.
كانت بورصة المكسيك من بين البورصات التي علقت مؤقتًا عمليات الإيداع والسحب لعملتي ZANO و fUSD أثناء تنفيذ عملية التعافي.
بدأ زانو بالتعافي بعد إعادة تشغيل الشبكة
يؤكد المشروع أن أولويته الآن هي استعادة الأرصدة المتأثرة بالتراجع ومساعدة منصات التداول والمحافظ الإلكترونية ومقدمي خدمات الدفع على استئناف عملياتهم بشكل طبيعي. وقد صرحت زانو بأن تمويل عملية التعافي سيأتي من صندوقها التنموي، وأعضاء فريقها، والمساهمين الذين التزموا بتقديم الدعم. كما أكد المشروع أنه لا يعتزم زيادة المعروض من عملة زانو لتمويل عملية التعافي.
أسفر التحقيق التقني عن تقرير رسمي يوضح كيفية استغلال ثغرة عنوان البوابة وأسباب عدم اكتشافها. كما صرحت شركة زانو بأن وظيفة عنوان البوابة المتأثرة ستخضع لمزيد من المراجعة والتدقيق والاختبار قبل النظر في استعادتها. وكشف الحادث أيضًا عن نقاط ضعف في عملية اختبار الميزة الجديدة. ووفقًا لتقرير زانو، لم تتمكن عمليات التدقيق الداخلي وجهود مكافآت اكتشاف الثغرات والاختبارات المدعومة بالذكاء الاصطناعي من تحديد الثغرة قبل استغلالها.
الخلاصة
يُظهر التراجع الذي استمر لمدة شهر من قبل زانو الخيارات الصعبة التي يمكن أن تتبع ثغرة أمنية على مستوى البروتوكول عندما تصبح الأصول غير المصرح بها غير قابلة للتمييز عن الإمدادات المشروعة.
أدى إعادة التشغيل إلى إزالة النشاط غير المصرح به لعملتي ZANO وfUSD، ولكنه محا أيضًا معاملات مشروعة، وتسبب في أعباء إضافية على منصات التداول ومزودي الخدمات والمستخدمين. ويواجه Zano الآن مهمة استعادة الأرصدة المتأثرة، مع إثبات أن نظام عنوان البوابة والبرمجيات المرتبطة به يعملان بأمان.
ستعتمد عملية التعافي في نهاية المطاف ليس فقط على تحديث البرمجيات، بل أيضاً على تبنيها بشكل منسق عبر الشبكة. بالنسبة لـ Zano، لم تكن استعادة المعروض من الرموز سوى الخطوة الأولى. أما التحدي الأطول أمداً فسيكون إعادة بناء الثقة في بنية الشبكة التحتية وقدرتها على حماية إصدار الأصول.
