Zanoは、新たに導入したゲートウェイアドレスシステムの脆弱性により、不正なZANOトークンとFreedom Dollar(fUSD)トークンが流通したことを受け、ブロックチェーンをブロック3,833,000から再起動し、事実上約1か月分の取引履歴を削除した。
今回のロールバックは、Zanoが、不正な資産がネットワークに流入した後は、正規のコインから確実に分離することができないと判断したことを受けて実施された。そのため、復旧作業では、8月26日にゲートウェイアドレスを有効化したハードフォーク6の直前の状態にチェーンを戻した。また、この決定により、影響を受けた期間に記録された正規のトランザクションも削除された。
ザノ氏は、今回の事件でウォレットの送金キーや通常の取引のプライバシーが侵害されたわけではないと述べた。ただし、ネットワーク全体で再起動が機能するためには、取引所、マイナー、ステーキング参加者、ノードオペレーター、その他のサービスが復旧したチェーンに移行する必要がある。
鍵となる鍵
- Zanoは、ゲートウェイアドレスの脆弱性を受けて、ブロックチェーンをブロック3,833,000から再開した。
- エクスプロイトによって 36.9万の無許可ZANO そしておよそ 1.8京米ドル ロールバック前。
- Zanoによると、今回の攻撃によってユーザーのウォレットの支出キーや通常の取引のプライバシーが侵害されることはなかった。
- 影響を受けた期間の正当な取引も、復元された取引チェーンから削除された。
- Zanoは、影響を受けた残高を復元するために、取引所やその他のサービスプロバイダーと協力しています。
- このプロジェクトによると、払い戻しは追加のZANOを創設するのではなく、開発基金、チームの拠出金、その他の確約された支援によって賄われるとのことです。
ゲートウェイアドレスの脆弱性により緊急ロールバックがトリガーされます
ゲートウェイ アドレスは、取引所、ブリッジ、決済サービスが Zano と統合しやすくするために、ハード フォーク 6 を通じて導入されました。Zano の従来の UTXO ベースのアドレスとは異なり、ゲートウェイ アドレスはアカウント スタイルの残高を使用するため、サービスはアカウント ベースのブロックチェーン システムにより近い方法で資金を管理できます。この機能は、ハード フォーク直後にエクスプロイトの入り口となりました。Zanoの事後分析によると、攻撃者は 8 月 28 日に、必要な 100 ZANO の登録料を支払ってゲートウェイ アドレスを登録しました。翌日、攻撃者は脆弱性を使用して、1 つのトランザクションで約1840 万 ZANO を作成しました。9 月 25 日に行われた別のエクスプロイトにより、さらに 1840 万 ZANO が作成され、その後、約 1.8 京 fUSD が作成されました。
不正に作成されたZANOは、一度作成されると正規のZANOと同じように振る舞うため、削除するのが特に困難だった。
ザノは次のように説明した。
「これらの硬貨は本物のザノとして機能し、通常通り使用できた。」
そのため、影響を受けた台帳の部分を書き換えることなく、当初の供給量を回復させるための選択肢は限られていた。
ロールバックは正当な取引も削除してしまう
Zanoがブロックチェーンをブロック3,833,000に戻す決定を下したため、それ以降に確認されたトランザクションは復元されたブロックチェーンに含まれません。したがって、影響を受けた月に正当な支払いを行ったユーザーは、現在のチェーン履歴からそれらのトランザクションが欠落している可能性があります。
ロールバックには、Zano自身のネットワーク以外にも制限があります。別のブロックチェーン上で既に決済済みの資産に関する取引は、Zanoの履歴を変更しても取り消すことはできません。チームは、影響を受けたユーザーに対し、復旧プロセスが完了するまで取引IDと取引記録を保持するよう勧告しています。取引所やその他のサービスは、復旧したチェーンに個別に移行する必要があるため、ユーザーは各プラットフォームが入出金の再開を確認するまで資金を移動できないことが予想されます。
MEXCは、復旧作業が実施されている間、ZANOとfUSDの入出金を一時的に停止した取引所の1つだった。
ZANO、ネットワーク再起動後に復旧作業を開始
このプロジェクトは、ロールバックの影響を受けた残高の復旧と、取引所、ウォレット、決済プロバイダーの通常業務への復帰支援を最優先事項としていると述べています。Zanoは、復旧資金は開発基金、チームメンバー、そして支援を約束した貢献者から拠出されるとしています。また、復旧資金を調達するためにZANOの供給量を増やす予定はないとも述べています。
その後の技術調査により、ゲートウェイアドレスの脆弱性がどのように悪用されたか、そしてなぜ検出されなかったのかを詳述した正式な事後分析報告書が作成されました。Zano社はまた、影響を受けたゲートウェイアドレス機能は、復旧を検討する前に、さらなるレビュー、監査、およびテストの対象となると述べています。この事件では、新機能に関するテストプロセスの弱点も明らかになりました。Zano社の事後分析報告書によると、内部監査、バグ報奨金制度、およびAI支援テストでは、脆弱性が悪用される前に特定されませんでした。
結論
Zanoが1ヶ月間にわたってロールバックを行ったことは、プロトコルレベルの脆弱性によって、不正な資産が正当な供給と区別がつかなくなった場合に、どのような困難な選択を迫られるかを示している。
システム再起動により、不正なZANOおよびfUSDの取引は削除されたものの、正当な取引も消去され、取引所、サービスプロバイダー、ユーザーに新たな負担が生じた。Zanoは現在、影響を受けた残高を復元するとともに、ゲートウェイアドレスシステムおよび関連コードが安全に動作することを実証するという課題に直面している。
復旧プロセスは最終的には、ソフトウェアのアップデートだけでなく、ネットワーク全体での協調的な導入にも左右されるだろう。Zanoにとって、当初予定していたトークン供給量を回復することは第一歩に過ぎない。ネットワークのインフラストラクチャと資産発行を保護する能力に対する信頼を再構築することが、より長期的な課題となる。
