Zano ha riavviato la sua blockchain dal blocco 3,833,000 , cancellando di fatto circa un mese di cronologia delle transazioni dopo che una vulnerabilità nel suo sistema di indirizzi gateway, introdotto di recente, ha permesso l'immissione in circolazione di token ZANO e Freedom Dollar (fUSD) non autorizzati.
Il rollback è avvenuto dopo che Zano ha stabilito che, una volta immessi nella rete, gli asset non autorizzati non potevano essere separati in modo affidabile dalle monete legittime. Il ripristino ha quindi riportato la blockchain al punto immediatamente precedente all'Hard Fork 6 , che ha attivato gli indirizzi gateway il 26 agosto. La decisione ha inoltre eliminato le transazioni legittime registrate durante il periodo interessato.
Zano ha affermato che l'incidente non ha compromesso le chiavi di spesa dei portafogli né la normale privacy delle transazioni. Tuttavia, exchange, miner, staker, operatori di nodi e altri servizi devono migrare alla blockchain ripristinata affinché il riavvio funzioni correttamente su tutta la rete.
KEY TAKEAWAYS
- Zano ha riavviato la sua blockchain dal blocco 3,833,000 a seguito di una vulnerabilità nell'indirizzo del gateway.
- L'exploit creato 36.9 milioni di ZANO non autorizzati e circa 1.8 quadrilioni di dollari prima del rollback.
- Secondo Zano, l'attacco non ha compromesso le chiavi di spesa dei portafogli degli utenti né la normale riservatezza delle transazioni.
- Anche le transazioni legittime relative al periodo interessato sono state rimosse dalla catena recuperata.
- Zano sta collaborando con le piattaforme di scambio e altri fornitori di servizi per ripristinare i saldi interessati.
- Il progetto afferma che il rimborso sarà finanziato tramite il suo fondo di sviluppo, i contributi del team e altri sostegni già stanziati, piuttosto che attraverso la creazione di ulteriori ZANO.
VULNERABILITÀ DELL'INDIRIZZO GATEWAY ATTIVA UN ROLLBACK DI EMERGENZA
Gli indirizzi Gateway sono stati introdotti con l'Hard Fork 6 per facilitare l'integrazione di exchange, bridge e servizi di pagamento con Zano. A differenza dei tradizionali indirizzi basati su UTXO di Zano, gli indirizzi Gateway utilizzano un saldo di tipo account che consente ai servizi di gestire i fondi in modo più simile ai sistemi blockchain basati su account. Questa funzionalità è diventata il punto di ingresso per l'exploit poco dopo l'hard fork. Secondo l'analisi post-mortem di Zano , un hacker ha registrato un indirizzo Gateway il 28 agosto dopo aver pagato la quota di registrazione richiesta di 100 ZANO. Il giorno successivo, l'attaccante ha sfruttato la vulnerabilità per creare circa 18.4 milioni di ZANO in un'unica transazione. Un altro exploit, il 25 settembre, ha prodotto ulteriori 18.4 milioni di ZANO, seguiti dalla creazione di circa 1.8 quadrilioni di fUSD.
La ZANO non autorizzata era particolarmente difficile da rimuovere perché, una volta creata, si comportava come una ZANO legittima.
Zano ha spiegato:
“Queste monete funzionavano come autentiche monete ZANO e potevano essere spese normalmente.”
Ciò ha lasciato al progetto poche opzioni per ripristinare la fornitura prevista senza riscrivere la parte interessata del registro.
IL ROLLBACK RIMUOVE ANCHE LE TRANSAZIONI LEGITTIME
La decisione di Zano di ripristinare la blockchain al blocco 3,833,000 implica che le transazioni confermate dopo tale punto non siano presenti nella blockchain ripristinata. Gli utenti che hanno effettuato pagamenti legittimi durante il mese interessato potrebbero quindi riscontrare l'assenza di tali transazioni nella cronologia della blockchain.
Il rollback presenta anche dei limiti che vanno oltre la rete di Zano. Le transazioni che coinvolgono asset già regolati su blockchain separate non possono essere annullate modificando la cronologia di Zano. Il team ha consigliato agli utenti interessati di conservare gli ID delle transazioni e i registri delle negoziazioni durante la fase finale del processo di ripristino. Gli exchange e gli altri servizi devono migrare autonomamente alla blockchain ripristinata, il che significa che gli utenti dovranno attendere la conferma da parte delle singole piattaforme della ripresa dei depositi e dei prelievi prima di trasferire fondi.
MEXC è stata tra le piattaforme di scambio che hanno temporaneamente sospeso i depositi e i prelievi di ZANO e fUSD durante la fase di ripresa.
ZANO INIZIA LA RIPRESA DOPO IL RIAVVIO DELLA RETE
Il progetto afferma che la sua priorità ora è ripristinare i saldi interessati dal rollback e aiutare gli exchange, i wallet e i fornitori di servizi di pagamento a tornare alla normale operatività. Zano ha dichiarato che i fondi per la ripresa proverranno dal suo fondo di sviluppo, dai membri del team e dai contributori che si sono impegnati a fornire supporto. Il progetto ha inoltre affermato di non avere intenzione di aumentare l'offerta di ZANO per finanziare la ripresa.
L'indagine tecnica ha prodotto un'analisi post-mortem formale che illustra come la vulnerabilità dell'indirizzo Gateway sia stata sfruttata e perché sia rimasta inosservata. Zano ha inoltre affermato che la funzionalità dell'indirizzo Gateway interessata sarà soggetta a ulteriori verifiche, audit e test prima di essere considerata per un eventuale ripristino. L'incidente ha anche messo in luce delle debolezze nel processo di test relativo alla nuova funzionalità. Secondo l'analisi post-mortem di Zano, gli audit interni, le iniziative di bug bounty e i test assistiti dall'intelligenza artificiale non hanno identificato la vulnerabilità prima che venisse sfruttata.
CONCLUSIONE
Il rollback di un mese effettuato da Zano dimostra le difficili scelte che possono derivare da una vulnerabilità a livello di protocollo, quando le risorse non autorizzate diventano indistinguibili da quelle legittime.
Il riavvio ha eliminato le attività non autorizzate di ZANO e fUSD, ma ha anche cancellato transazioni legittime e creato ulteriore lavoro per exchange, fornitori di servizi e utenti. Zano ora deve affrontare il compito di ripristinare i saldi interessati, dimostrando al contempo che il sistema di indirizzi gateway e il codice correlato possono operare in sicurezza.
Il processo di ripristino dipenderà in definitiva non solo dal software aggiornato, ma anche da un'adozione coordinata a livello di rete. Per Zano, il ripristino dell'offerta di token prevista è stato solo il primo passo. La sfida a lungo termine sarà ricostruire la fiducia nell'infrastruttura della rete e nella sua capacità di proteggere l'emissione di asset.
