Crypto Prices

Zano annonce qu’un bug a permis la création de 200 millions de dollars en tokens illicites, entraînant un retour en arrière de 30 jours de la blockchain

il y a 2 heures
3 mins read
1 vues

Retour en arrière de la blockchain de Zano

Zano a récemment révélé un bug qui a conduit à un retour en arrière exceptionnel de 30 jours de sa blockchain, dans un post-mortem détaillé. Un attaquant a exploité une vérification manquante dans les adresses Gateway pour frapper environ 18,4 millions de ZANO en une seule transaction, puis a répété l’astuce avec le stablecoin fUSD.

Exploitation et conséquences

La première exploitation est restée inaperçue pendant près d’un mois, tandis que la machinerie de confidentialité de Zano compliquait la distinction entre les faux jetons et les légitimes. Le retour en arrière de 30 jours de la blockchain de Zano semblait déjà drastique, mais l’équipe a expliqué les mécanismes sous-jacents, qui sont sans doute plus déroutants.

« En résumé, chaque transaction Zano doit prouver que les jetons ont été créés selon les règles de consensus, » a expliqué l’équipe.

Un défaut introduit avec le Hard Fork 6 a permis à un attaquant de créer des jetons que le réseau acceptait comme authentiques, à partir du 29 août. Selon l’équipe de développement, la première véritable exploitation a généré 2^64 unités de base, soit environ 18,4 millions de ZANO, en une seule transaction. Personne ne l’a remarquée pendant près d’un mois.

Les adresses Gateway et la vulnérabilité

Les problèmes ont commencé avec les adresses Gateway, un nouveau type d’adresse introduit dans le Hard Fork 6 pour faciliter l’intégration de Zano avec des plateformes d’échange centralisées (CEX), des ponts et d’autres services. Les sorties Gateway exposent un montant et un ID d’actif, contrairement aux sorties confidentielles standard de Zano, où ces informations sont cachées. Cependant, l’implémentation manquait d’une vérification cruciale.

« Ces jetons fonctionnaient comme des ZANO authentiques et pouvaient être dépensés normalement, » a précisé l’équipe.

L’attaquant a enregistré une adresse Gateway le 28 août, en payant les 100 ZANO requis, et a apparemment testé si Zano accepterait un actif inexistant construit. Le lendemain, les choses sérieuses ont commencé. Une transaction a généré environ 18,4 millions de ZANO, actuellement évalués à environ 102 millions de dollars.

Impact et mesures prises

Près d’un mois plus tard, le 24 septembre, l’attaquant a effectué deux dépôts légitimes de seulement 0,05 ZANO chacun, apparemment pour tester la voie de dépôt ordinaire. Le 25 septembre, un autre 18,4 millions de ZANO a été créé, suivi de la même manœuvre de 2^64 unités de base utilisant le stablecoin fUSD. Au total, cela représente plus de 200 millions de dollars en jetons crypto illicites.

Zano avait mené des tests assistés par intelligence artificielle (IA), des audits d’équipe et des programmes de récompense de bugs avant le Hard Fork 6. Aucun de ces tests n’a détecté la vulnérabilité. « La première exploitation est passée inaperçue pendant près d’un mois car la sortie accrue ressemblait à n’importe quelle autre sortie privée, » a déclaré l’équipe.

Une fois que les faux jetons sont entrés dans le système de transaction confidentiel de Zano, identifier exactement où ils sont allés est devenu une autre proposition. Les signatures en anneau mélangent les dépenses avec d’autres sorties, provoquant une incertitude qui se propage chaque fois que des jetons se déplacent.

Zano a scanné chaque sortie potentiellement liée aux trois transactions de frappe. Au bloc 3,878,388, la piste a touché 117,941 sorties créées par 65,301 transactions. Environ 165,700 sorties avaient ensuite été créées à partir de la première frappe, représentant environ 71 % de l’activité du réseau pendant cette période.

Conclusion et rétablissement

Zano a déclaré que les soldes affectés seront récupérés intégralement sans changer l’offre ou le calendrier d’émission de ZANO. Le financement proviendra du fonds de développement, de l’argent personnel des membres de l’équipe et de contributeurs extérieurs. Les échanges doivent maintenant passer au crible un mois d’activité, transaction par transaction, avant de rouvrir l’accès.

« Aucune action n’est nécessaire pour le moment, » a déclaré l’équipe aux utilisateurs sur ses canaux de médias sociaux.

L’équipe Zano a annoncé mardi qu’un correctif a été appliqué et que le réseau est désormais stable.

Populaire