de
Zurück zur Liste

Zano-Exploiter erzeugte vor dem Blockchain-Rollback 36,9 Mio. nicht autorisierte ZANO

source-logo  cointelegraph.de 4 S
image

Zano gab bekannt, dass der Angreifer, der im vergangenen Monat die Schwachstelle in seiner Gateway Address ausnutzte, damit 36,9 Millionen Zano ($ZANO) sowie Token des Freedom Dollar (fUSD) erzeugte, bevor die Entscheidung getroffen wurde, die Blockchain um einen Monat zurückzusetzen.

In einem veröffentlichten Postmortem erklärte Zano, der Angreifer habe die Schwachstelle erstmals am 29. August ausgenutzt und in einer einzigen Transaktion etwa 18,4 Millionen $ZANO erzeugt. Am 25. September wiederholte der Angreifer den Exploit und prägte weitere 18,4 Millionen $ZANO, bevor er dieselbe Methode zur Erzeugung von fUSD verwendete. Nach Angaben des Teams gelangte ein Teil davon in das Zano-Ökosystem.

„Diese Coins verhielten sich wie echte $ZANO und konnten normal ausgegeben werden“, schrieb das Team in seinem Postmortem. Cointelegraph bat Zano um eine Stellungnahme.

app-logo

Bleibe über deine Coins
immer im Bild

Alerts, Live-Kurse und Marktnachrichten – alles in einer App
4,8 aus 40K Bewertungen im App Store und bei Google Play

Die Zahlen verdeutlichen, warum das Zano-Team einen Rollback der Blockchain-Historie um etwa einen Monat forderte, der auch legitime Transaktionen umfasste. Das Team räumte ein, dass der Rollback das Vertrauen beeinträchtigen würde, argumentierte jedoch, er sei notwendig, um die nicht autorisierte Menge zu entfernen, da sie nicht von legitimen Coins unterschieden werden konnte.

Angreifer zahlte eine Einstiegsgebühr von 100 $ZANO für den Exploit

Laut Zanos Postmortem zahlte der Angreifer 100 $ZANO, um den Exploit einzurichten; zum Zeitpunkt der Veröffentlichung waren sie etwa 553 US-Dollar wert.

Der Angreifer registrierte am 28. August eine Gateway Address, zahlte die Registrierungsgebühr und testete anschließend ein gefälschtes Asset, bevor er am nächsten Tag erstmals nicht autorisierte Coins prägte.

Die erste Prägung von 18,4 Millionen $ZANO blieb fast einen Monat lang unbemerkt. Das Team erklärte, die nicht autorisierten Coins hätten wie gewöhnliche Outputs ausgesehen; interne Teams meldeten die Aktivität nach der zweiten Prägung.

Zano erklärte, dass durch KI-gestützte Tests, interne Audits oder Bug-Bountys der Fehler nicht entdeckt wurde.

Unterdessen erklärte Zano am Mittwoch, dass es daran arbeite, betroffene Guthaben mithilfe seines Entwicklerfonds, der persönlichen Mittel von Teammitgliedern und zugesagter Beiträge wiederherzustellen. Die Wiederherstellung soll hauptsächlich über Börsen und Zahlungsdienste erfolgen; die Börsen sollen durch den Rollback rückgängig gemachte Auszahlungen erneut ausführen, während das Team die betroffenen Einzahlungen gutschreibt.

cointelegraph.de