A Zano reiniciou seu blockchain a partir do bloco 3,833,000 , removendo efetivamente cerca de um mês de histórico de transações após uma vulnerabilidade em seu sistema de Endereço de Gateway recém-introduzido permitir que tokens ZANO e Freedom Dollar (fUSD) não autorizados entrassem em circulação.
O rollback ocorreu depois que Zano determinou que os ativos não autorizados não podiam ser separados de forma confiável das moedas legítimas após entrarem na rede. A recuperação, portanto, reverteu a cadeia para o ponto imediatamente anterior ao Hard Fork 6 , que ativou os Gateway Addresses em 26 de agosto. A decisão também removeu as transações legítimas registradas durante o período afetado.
Zano afirmou que o incidente não comprometeu as chaves de gasto da carteira nem a privacidade das transações comuns. No entanto, exchanges, mineradores, participantes de staking, operadores de nós e outros serviços precisam migrar para a cadeia recuperada para que a reinicialização funcione em toda a rede.
PRINCIPAIS REALIZAÇÕES
- A Zano reiniciou sua blockchain a partir do bloco 3,833,000 após uma vulnerabilidade no endereço de gateway.
- A vulnerabilidade criada 36.9 milhões de ZANO não autorizados e aproximadamente 1.8 quatrilhão de dólares americanos antes do rollback.
- De acordo com a Zano, o ataque não comprometeu as chaves de gasto da carteira dos usuários nem a privacidade das transações comuns.
- Transações legítimas do período afetado também foram removidas da cadeia recuperada.
- A Zano está trabalhando com as corretoras e outros provedores de serviços para restabelecer os saldos afetados.
- O projeto afirma que o reembolso será financiado por meio de seu fundo de desenvolvimento, contribuições da equipe e outros apoios já comprometidos, em vez da criação de ZANO adicionais.
Vulnerabilidade no endereço do gateway desencadeia reversão de emergência.
Os Gateway Addresses foram introduzidos através do Hard Fork 6 para facilitar a integração de exchanges, bridges e serviços de pagamento com a Zano. Ao contrário dos endereços tradicionais da Zano baseados em UTXO, os Gateway Addresses utilizam um saldo no estilo de conta, permitindo que os serviços gerenciem fundos de forma mais similar aos sistemas blockchain baseados em contas. Essa funcionalidade tornou-se o ponto de entrada para a exploração logo após o hard fork. De acordo com o relatório pós-ataque da Zano , um atacante registrou um Gateway Address em 28 de agosto, após pagar a taxa de registro exigida de 100 ZANO. No dia seguinte, o atacante explorou a vulnerabilidade para criar aproximadamente 18.4 milhões de ZANO em uma única transação. Outra exploração, em 25 de setembro, gerou mais 18.4 milhões de ZANO, seguida pela criação de aproximadamente 1.8 quatrilhão de fUSD.
A conta ZANO não autorizada foi particularmente difícil de remover porque, uma vez criada, comportava-se como uma conta ZANO legítima.
Zano explicou:
“Essas moedas funcionavam como ZANO autêntico e podiam ser gastas normalmente.”
Isso deixou o projeto com opções limitadas para restaurar o fornecimento pretendido sem reescrever a parte afetada do livro-razão.
A reversão também remove transações legítimas.
A decisão da Zano de retornar a blockchain ao bloco 3,833,000 significa que as transações confirmadas após esse ponto estão ausentes da blockchain recuperada. Portanto, os usuários que fizeram pagamentos legítimos durante o mês afetado podem não encontrar essas transações em seu histórico atual da blockchain.
A reversão também tem limitações que vão além da própria rede da Zano. Transações envolvendo ativos que já haviam sido liquidados em blockchains separadas não podem ser revertidas alterando o histórico da Zano. A equipe recomendou que os usuários afetados guardem os IDs de transação e os registros de negociação enquanto o processo de recuperação é finalizado. As corretoras e outros serviços devem migrar independentemente para a blockchain recuperada, o que significa que os usuários devem aguardar a confirmação de cada plataforma de que os depósitos e saques foram retomados antes de movimentar fundos.
A MEXC foi uma das corretoras que suspendeu temporariamente os depósitos e saques de ZANO e fUSD enquanto a recuperação era implementada.
ZANO INICIA RECUPERAÇÃO APÓS REINICIALIZAÇÃO DA REDE
O projeto afirma que sua prioridade agora é restaurar os saldos afetados pelo rollback e ajudar as corretoras, carteiras digitais e provedores de pagamento a retomarem suas operações normais. A Zano declarou que o financiamento para a recuperação virá de seu fundo de desenvolvimento, membros da equipe e colaboradores que se comprometeram a apoiar o projeto. O projeto também afirmou que não pretende aumentar a oferta de ZANO para financiar a recuperação.
A investigação técnica resultou em um relatório formal detalhando como a vulnerabilidade de Endereço de Gateway foi explorada e por que permaneceu indetectada. A Zano também afirmou que a funcionalidade de Endereço de Gateway afetada continuará sujeita a revisão, auditoria e testes adicionais antes de ser considerada para restauração. O incidente também expôs fragilidades no processo de testes relacionado ao novo recurso. De acordo com o relatório da Zano, auditorias internas, programas de recompensas por bugs e testes assistidos por IA não identificaram a vulnerabilidade antes que ela fosse explorada.
CONCLUSÃO
O período de reversão de um mês imposto pela Zano demonstra as difíceis escolhas que podem surgir após uma vulnerabilidade em nível de protocolo, quando recursos não autorizados se tornam indistinguíveis do fornecimento legítimo.
A reinicialização removeu as atividades não autorizadas de ZANO e fUSD, mas também apagou transações legítimas e gerou trabalho adicional para corretoras, provedores de serviços e usuários. Agora, a Zano enfrenta o desafio de restaurar os saldos afetados e demonstrar que o sistema de Endereços de Gateway e o código relacionado podem operar com segurança.
O processo de recuperação dependerá, em última análise, não apenas do software atualizado, mas também da adoção coordenada em toda a rede. Para a Zano, restaurar o fornecimento de tokens pretendido foi apenas o primeiro passo. Reconstruir a confiança na infraestrutura da rede e em sua capacidade de proteger a emissão de ativos será o desafio a longo prazo.
