Zano a redémarré sa blockchain à partir du bloc 3 833 000 , supprimant ainsi environ un mois d'historique de transactions après qu'une vulnérabilité dans son système d'adresse de passerelle nouvellement introduit ait permis à des jetons ZANO et Freedom Dollar (fUSD) non autorisés d'entrer en circulation.
Le retour en arrière est intervenu après que Zano a constaté qu'il était impossible de distinguer de manière fiable les actifs non autorisés des cryptomonnaies légitimes une fois intégrés au réseau. La restauration a donc ramené la chaîne à l'état juste avant le Hard Fork 6 , qui a activé les adresses de passerelle le 26 août. Cette décision a également supprimé les transactions légitimes enregistrées pendant la période concernée.
Zano a déclaré que l'incident n'avait pas compromis les clés de dépense des portefeuilles ni la confidentialité des transactions habituelles. Cependant, les plateformes d'échange, les mineurs, les détenteurs de jetons, les opérateurs de nœuds et les autres services doivent migrer vers la chaîne rétablie pour que le redémarrage soit opérationnel sur l'ensemble du réseau.
Clés de la réussite
- Zano a redémarré sa blockchain à partir du bloc 3 833 000 suite à une vulnérabilité de l’adresse de passerelle.
- L'exploit a créé 36.9 millions de ZANO non autorisés et environ 1.8 quadrillion de dollars américains avant le retour en arrière.
- L'attaque n'a pas compromis les clés de dépense des portefeuilles des utilisateurs ni la confidentialité des transactions ordinaires, selon Zano.
- Les transactions légitimes de la période concernée ont également été supprimées de la chaîne récupérée.
- Zano travaille avec les plateformes d'échange et d'autres prestataires de services pour rétablir les soldes concernés.
- Le projet précise que le remboursement sera financé par son fonds de développement, les contributions de l'équipe et d'autres soutiens engagés, plutôt que par la création de ZANO supplémentaires.
UNE VULNÉRABILITÉ DE L'ADRESSE DE LA PASSERELLE DÉCLENCHE UNE RESTAURATION D'URGENCE
Les adresses de passerelle ont été introduites lors du Hard Fork 6 afin de faciliter l'intégration des plateformes d'échange, des ponts et des services de paiement avec Zano. Contrairement aux adresses traditionnelles de Zano basées sur les UTXO, les adresses de passerelle utilisent un système de solde de type compte, permettant aux services de gérer les fonds de manière plus similaire aux systèmes blockchain basés sur les comptes. Cette fonctionnalité est devenue le point d'entrée de l'attaque peu après le Hard Fork. Selon l'analyse post-mortem de Zano , un attaquant a enregistré une adresse de passerelle le 28 août après avoir payé les frais d'inscription requis de 100 ZANO. Le lendemain, il a exploité la vulnérabilité pour créer environ 18.4 millions de ZANO en une seule transaction. Une autre exploitation, le 25 septembre, a permis de générer 18.4 millions de ZANO supplémentaires, suivie de la création d'environ 1.8 quadrillion de fUSD.
Le ZANO non autorisé était particulièrement difficile à supprimer car, une fois créé, il se comportait comme un ZANO légitime.
Zano a expliqué :
« Ces pièces fonctionnaient comme de véritables ZANO et pouvaient être dépensées normalement. »
Cela laissait au projet des options limitées pour rétablir l'approvisionnement prévu sans réécrire la partie concernée du registre.
L'ANNULATION SUPPRIME ÉGALEMENT LES TRANSACTIONS LÉGITIMES
La décision de Zano de rétablir la blockchain au bloc 3 833 000 implique que les transactions confirmées après ce point sont absentes de la blockchain récupérée. Les utilisateurs ayant effectué des paiements légitimes durant le mois concerné pourraient donc constater l'absence de ces transactions dans leur historique actuel.
La restauration a également des limites qui dépassent le cadre du réseau Zano. Les transactions portant sur des actifs déjà réglés sur des blockchains distinctes ne peuvent être annulées en modifiant l'historique de Zano. L'équipe recommande aux utilisateurs concernés de conserver leurs identifiants de transaction et leurs relevés de transactions pendant la finalisation du processus de récupération. Les plateformes d'échange et autres services doivent migrer indépendamment vers la blockchain restaurée ; les utilisateurs sont donc invités à attendre la confirmation de la reprise des dépôts et des retraits par chaque plateforme avant d'effectuer des transferts de fonds.
MEXC figurait parmi les plateformes d'échange qui ont temporairement suspendu les dépôts et les retraits de ZANO et de fUSD pendant la mise en œuvre du plan de reprise.
ZANO ENTRE EN COURS DE RÉCUPÉRATION APRÈS LE REDÉMARRAGE DU RÉSEAU
Le projet indique que sa priorité est désormais de rétablir les soldes affectés par la réduction des transactions et d'aider les plateformes d'échange, les portefeuilles numériques et les prestataires de paiement à reprendre leurs activités normales. Zano précise que le financement de cette reprise proviendra de son fonds de développement, des membres de son équipe et des contributeurs qui se sont engagés à apporter leur soutien. Le projet indique également qu'il n'envisage pas d'augmenter l'offre de ZANO pour financer cette reprise.
L'enquête technique a depuis produit un rapport d'autopsie formel détaillant comment la vulnérabilité liée à l'adresse de passerelle a été exploitée et pourquoi elle est restée indétectée. Zano a également indiqué que la fonctionnalité concernée fera l'objet d'examens, d'audits et de tests supplémentaires avant d'envisager sa restauration. L'incident a également mis en lumière des faiblesses dans le processus de test de cette nouvelle fonctionnalité. Selon le rapport d'autopsie de Zano, les audits internes, les programmes de primes aux bogues et les tests assistés par l'IA n'ont pas permis d'identifier la vulnérabilité avant son exploitation.
CONCLUSION
Le retour en arrière d'un mois opéré par Zano illustre les choix difficiles qui peuvent découler d'une vulnérabilité au niveau du protocole lorsque des ressources non autorisées deviennent indiscernables de l'offre légitime.
Le redémarrage a permis de supprimer les activités non autorisées sur ZANO et fUSD, mais a également effacé des transactions légitimes et engendré un surcroît de travail pour les plateformes d'échange, les prestataires de services et les utilisateurs. Zano doit désormais rétablir les soldes affectés tout en démontrant que le système d'adresses de passerelle et le code associé fonctionnent en toute sécurité.
Le processus de rétablissement dépendra en fin de compte non seulement de la mise à jour du logiciel, mais aussi de son adoption coordonnée sur l'ensemble du réseau. Pour Zano, le rétablissement de l'offre de jetons prévue n'était qu'une première étape. Le défi à long terme consistera à restaurer la confiance dans l'infrastructure du réseau et sa capacité à protéger l'émission d'actifs.
