Zano перезапустила свой блокчейн с блока 3 833 000 , фактически удалив около месяца истории транзакций после того, как уязвимость в недавно внедренной системе адресов шлюза позволила несанкционированному доступу к токенам ZANO и Freedom Dollar (fUSD) в обращение.
Откат произошел после того, как Zano определила, что несанкционированные активы невозможно надежно отделить от легитимных монет после их попадания в сеть. Таким образом, восстановление вернуло цепочку в состояние непосредственно перед хардфорком 6 , который активировал адреса шлюзов 26 августа. Это решение также удалило легитимные транзакции, зарегистрированные в течение указанного периода.
Зано заявил, что инцидент не поставил под угрозу ключи расходования средств в кошельках или конфиденциальность обычных транзакций. Однако биржи, майнеры, стейкеры, операторы узлов и другие сервисы должны перейти на восстановленную цепочку, чтобы перезапуск функционировал во всей сети.
ОСНОВНЫЕ ВЫВОДЫ
- Компания Zano перезапустила свой блокчейн с блока 3 833 000 после обнаружения уязвимости в адресе шлюза.
- Созданный эксплойт 36.9 млн несанкционированных ZANO и примерно 1.8 квадриллиона долларов США до отмены изменений.
- По данным Zano, атака не затронула ключи доступа к кошелькам пользователей и не нарушила конфиденциальность обычных транзакций.
- Законные транзакции за указанный период также были удалены из восстановленной цепочки.
- Zano сотрудничает с биржами и другими поставщиками услуг для восстановления затронутых балансов.
- В рамках проекта говорится, что возмещение расходов будет финансироваться за счет фонда развития, взносов команды и другой гарантированной поддержки, а не за счет создания дополнительных подразделений ZANO.
Уязвимость адреса шлюза. Триггер аварийного отката.
Адреса шлюза (Gateway Addresses) были введены в ходе хардфорка 6, чтобы упростить интеграцию бирж, мостов и платежных сервисов с Zano. В отличие от традиционных адресов на основе UTXO, адреса шлюза используют баланс в стиле счета, что позволяет сервисам управлять средствами более аналогично системам блокчейна, основанным на счетах. Эта функция стала точкой входа для эксплойта вскоре после хардфорка. Согласно анализу уязвимости Zano , злоумышленник зарегистрировал адрес шлюза 28 августа, уплатив необходимый регистрационный сбор в размере 100 ZANO. На следующий день злоумышленник использовал уязвимость для создания примерно 18.4 миллиона ZANO за одну транзакцию. Еще один эксплойт 25 сентября позволил создать еще 18.4 миллиона ZANO, а затем и примерно 1.8 квадриллиона fUSD.
Удалить несанкционированный ZANO было особенно сложно, поскольку после создания он вел себя так же, как и легитимный ZANO.
Зано объяснил:
«Эти монеты функционировали как настоящие ZANO и могли быть использованы в обычных целях».
В результате у проекта осталось мало возможностей для восстановления запланированного объема поставок без переписывания затронутой части бухгалтерской книги.
Функция отката удаляет и законные транзакции.
Решение Zano вернуть блокчейн к блоку 3 833 000 означает, что транзакции, подтвержденные после этой точки, отсутствуют в восстановленном блокчейне. Поэтому пользователи, совершившие законные платежи в течение затронутого месяца, могут увидеть эти транзакции отсутствующими в истории своей текущей цепочки.
Откат транзакций также имеет ограничения за пределами собственной сети Zano. Транзакции с активами, которые уже были обработаны в отдельных блокчейнах, нельзя отменить, изменив историю Zano. Команда рекомендовала пострадавшим пользователям сохранить идентификаторы транзакций и торговые записи до завершения процесса восстановления. Биржи и другие сервисы должны самостоятельно перейти на восстановленную цепочку, а это значит, что пользователям следует дождаться подтверждения возобновления внесения и вывода средств на отдельных платформах, прежде чем переводить средства.
MEXC была в числе бирж, временно приостановивших внесение и вывод средств в ZANO и fUSD на период восстановления экономики.
ZANO НАЧИНАЕТ ВОССТАНОВЛЕНИЕ ПОСЛЕ ПЕРЕЗАПУСКА СЕТИ
В проекте заявляют, что в настоящее время его приоритетом является восстановление балансов, пострадавших от отмены транзакций, и оказание помощи биржам, кошелькам и платежным системам в возвращении к нормальной работе. Zano заявила, что финансирование восстановления будет поступать из ее фонда развития, от членов команды и от спонсоров, которые пообещали оказать поддержку. Проект также заявил, что не намерен увеличивать объем предложения ZANO для финансирования восстановления.
В результате технического расследования был подготовлен официальный анализ причин сбоя, описывающий, как была использована уязвимость в адресах шлюза и почему она осталась незамеченной. Компания Zano также заявила, что затронутая функциональность адресов шлюза будет подвергнута дальнейшей проверке, аудиту и тестированию, прежде чем будет рассмотрен вопрос о ее восстановлении. Инцидент также выявил недостатки в процессе тестирования новой функции. Согласно анализу причин сбоя, проведенному компанией Zano, внутренние аудиты, программы вознаграждения за обнаружение ошибок и тестирование с использованием ИИ не выявили уязвимость до того, как она была использована.
Заключение
Откат транзакций Zano, длившийся месяц, демонстрирует сложные решения, которые могут возникнуть после обнаружения уязвимости на уровне протокола, когда несанкционированные активы становятся неотличимыми от легитимных.
Перезапуск устранил несанкционированную активность ZANO и fUSD, но также стер законные транзакции и создал дополнительную работу для бирж, поставщиков услуг и пользователей. Теперь перед Zano стоит задача восстановления затронутых балансов, одновременно демонстрируя, что система адресов шлюза и связанный с ней код могут безопасно функционировать.
Процесс восстановления в конечном итоге будет зависеть не только от обновленного программного обеспечения, но и от скоординированного внедрения во всей сети. Для Zano восстановление запланированного объема токенов было лишь первым шагом. Восстановление доверия к инфраструктуре сети и ее способности защищать выпуск активов станет более долгосрочной задачей.
