Zano wznawia łańcuch na bloku 3 833 000 po exploicie

ZANO
FUSD
wycofanie blockchainaGateway Addresskryptowaluta zapewniająca prywatnośćwykorzystanie lukiZANOfUSDMEXC
6 godzin temuŹródło: crypto.news
Zano wznawia łańcuch na bloku 3 833 000 po exploicie

Zano ponownie uruchomił swój blockchain od bloku 3 833 000 po tym, jak luka w zabezpieczeniach Gateway Address pozwoliła nieautoryzowanym tokenom ZANO i Freedom Dollar wejść do obiegu, usuwając około miesiąca historii sieci.

Podsumowanie

  • Zano ponownie uruchomił się od bloku 3 833 000, usuwając około miesiąca transakcji po exploicie Gateway.
  • Luka w zabezpieczeniach Gateway Address pozwoliła nieautoryzowanym ZANO i fUSD wejść do obiegu bez naruszania kluczy portfela.
  • MEXC zawiesił depozyty i wypłaty ZANO oraz FUSD, podczas gdy usługi migrują do odzyskanego łańcucha.
  • Zano twierdzi, że zwrot środków wykorzysta fundusze deweloperów, zespołu i dużych posiadaczy bez emisji dodatkowych tokenów ZANO.
  • ZANO spadło o ponad 12% w ciągu 24 godzin, gdy proces odzyskiwania sieci był kontynuowany w niedzielę.

Zespół główny Zano powiedział w niedzielę, że wybrany blok znajduje się bezpośrednio przed Hard Fork 6, który aktywował funkcję Gateway Address w sierpniu. Awaryjne odzyskiwanie wymaga od górników, stakerów, węzłów, giełd, pul i innych usług zainstalowania zaktualizowanego oprogramowania i podążania za odzyskanym łańcuchem.

Transakcje potwierdzone w dotkniętym miesiącu nie stanowią już części odzyskanego blockchaina. Użytkownicy zostali poinformowani, aby zachować identyfikatory transakcji i zapisy handlowe, sprawdzając status wcześniejszych transferów przed ponownym wysłaniem płatności.

Wycofanie nie może odwrócić transakcji zakończonych poza Zano. Aktywa już rozliczone jako USDT, DAI lub inne tokeny w oddzielnych sieciach pozostają poza zasięgiem restartu łańcucha, zgodnie z projektem.

Wycofanie Zano usuwa aktywność Gateway Address od Hard Fork 6

Hard Fork 6 wszedł do życia w bloku 3 833 000 26 sierpnia, wprowadzając Gateway Addresses i kilka innych zmian protokołu do Zano. Projekt spędził ponad rok na opracowywaniu systemu adresowego przed wdrożeniem.

Gateway Addresses zostały stworzone dla giełd, mostów i dostawców płatności, którzy uznali normalny model niewydanych wyjść transakcyjnych Zano za trudny do zintegrowania. W przeciwieństwie do zwykłych portfeli Zano, nowe adresy utrzymują saldo w stylu konta bezpośrednio na blockchainie.

Przed aktualizacją operatorzy usług musieli skanować wyjścia, śledzić przychodzące transakcje i zarządzać, które wyjścia zostały wydane podczas wypłat. Gateway Addresses miały dać tym operatorom jedno saldo, zachowując funkcje prywatności używane przez zwykłe transakcje Zano.

Rejestracja wymagała jednorazowej opłaty w wysokości 100 ZANO, którą protokół trwale spalił. Zapisy forum Zano pokazały, że co najmniej dwa Gateway Addresses zostały zarejestrowane w pierwszym tygodniu funkcji w mainnet.

Zespół nie opublikował jeszcze obiecanego technicznego post-mortem wyjaśniającego dokładnie, w jaki sposób luka wygenerowała nieautoryzowane aktywa. Jego zawiadomienie o odzyskiwaniu stwierdzało, że problem dotyczył emisji aktywów poprzez Gateway Addresses, w tym natywnego ZANO i fUSD.

Zgodnie ze śledztwem projektu, zwykła prywatność transakcji i klucze wydatków portfela nie zostały naruszone. Zespół opisał podstawowy konsensus Zano jako nienaruszony i powiedział, że awaryjne wydanie usuwa aktywność stworzoną przez podatną funkcję.

Awaryjne wydanie wymaga od usług wyboru odzyskanego łańcucha

Nowe wydanie oprogramowania Zano, wersja 2.2.3.600, pojawiło się podczas procesu odzyskiwania, zgodnie z oficjalnym forum projektu. Operatorzy węzłów, górnicy, stakerzy, pule i dostawcy usług zostali wezwani do zainstalowania awaryjnego oprogramowania i zweryfikowania opublikowanych sum kontrolnych.

Zwykli użytkownicy portfeli mogą zainstalować zaktualizowany portfel bez wprowadzania fraz seed. Zano rozpoczął indywidualne przywracanie własnych usług, w tym węzła portfela mobilnego i usługi wrapping.

Platformy stron trzecich muszą zaktualizować się osobno. Zano ostrzegło użytkowników, aby potwierdzili, czy giełda, portfel, most lub dostawca płatności zmigrował przed wysłaniem środków przez te usługi.

MEXC tymczasowo zawiesiła depozyty i wypłaty zarówno dla ZANO, jak i FUSD na prośbę zespołu projektowego. Giełda nie ogłosiła czasu wznowienia w momencie publikacji komunikatu.

Odzyskanie zależy od uczestników sieci, którzy zaakceptują nowe oprogramowanie. Quinten van Welzen, szef marketingu i rozwoju Zano, odrzucił sugestie, jakoby zespół mógł jednostronnie wymazać historię blockchaina.

„Zespół nie może wycofać Zano”, powiedział van Welzen, wyjaśniając, że deweloperzy mogą wydać oprogramowanie i poprosić operatorów sieci o jego przyjęcie.

Przyznał, że duże pule wydobywcze mają znaczący wpływ na decyzję, który łańcuch otrzyma wsparcie, i stwierdził, że większa baza niezależnych operatorów wzmocniłaby Zano.

Sytuacja ma paralele z innymi niedawnymi próbami odzyskania blockchaina. W powiązanych materiałach crypto.news poinformowało, że walidatorzy Cronos przywrócili łańcuch do stanu sprzed exploitacji po incydencie Tectonic.

Późniejsza analiza powłamaniowa Cronos wykazała, że walidatorzy odwrócili około 111,2 miliona USD dotkniętej wartości, podczas gdy 9,19 miliona USD pozostało poza procesem odzyskiwania po przeniesieniu środków poza sieć.

Crypto.news osobno poinformowało o proponowanym wycofaniu w Harmony po tym, jak sfałszowane ONE weszło do obiegu w sierpniu. Proponowane odzyskanie groziło odrzuceniem ponad 109 000 zwykłych transakcji.

Zano planuje zwrot bez emisji nowych tokenów

Miesięczne wycofanie unieważnia legalne płatności dokonane wraz z nieautoryzowaną aktywnością tokenów, pozostawiając giełdy, firmy i użytkowników z zapisami, które mogą już nie odpowiadać odzyskanemu blockchainowi.

Zano poinformowało, że współpracuje z dotkniętymi projektami i kontrahentami w celu obliczenia strat. Formalny proces zwrotu i roszczeń nie został jeszcze opublikowany.

Van Welzen powiedział, że finansowanie pochodziłoby z funduszu rozwojowego, zasobów zespołu i dużych posiadaczy, którzy zobowiązali się do wsparcia odzyskiwania. Stwierdził, że plan zwrotu nie będzie wiązał się z tworzeniem dodatkowych ZANO.

„Miesiąc płatności między ludźmi” sprawia, że zwrot jest skomplikowany, powiedział, przyznając jednocześnie, że zespół nie rozstrzygnął jeszcze wszystkich części procesu roszczeń.

Projekt początkowo opisywał znacznie krótsze wycofanie, podczas gdy śledczy wciąż ustalali skalę wady. Van Welzen później przyznał, że wczesne komunikaty odnoszące się do „24 godzin” i „braku innego wyboru” zostały wydane, zanim zespół w pełni zrozumiał incydent.

Restart z bloku sprzed Hard Fork 6 ostatecznie rozszerzył dotknięty okres do około jednego miesiąca. Zespół stwierdził, że głębsze wycofanie usuwa nieautoryzowane ZANO i fUSD z odzyskanego łańcucha.

Zano planuje opublikować techniczną przyczynę exploitacji, wyniki przeglądu powiązanego kodu Gateway Address oraz warunki, które muszą zostać spełnione przed przywróceniem funkcji. Nie ogłoszono daty reaktywacji Gateway Addresses.

Cena ZANO spada w miarę kontynuowania odzyskiwania

ZANO było notowane w pobliżu 6,32 USD podczas odzyskiwania, co oznacza spadek o około 12,85% w ciągu 24 godzin, według CoinMarketCap. Jego raportowana kapitalizacja rynkowa wynosiła około 97,6 miliona USD, podczas gdy 24-godzinny wolumen obrotu wynosił około 64 000 USD.

Zano zostało uruchomione w 2019 roku jako skoncentrowany na prywatności blockchain warstwy 1 wykorzystujący hybrydowy system proof-of-work i proof-of-stake. Jego standardowe transakcje wykorzystują narzędzia prywatności, które ukrywają informacje o nadawcy i odbiorcy, kwoty i typy aktywów.

Hard Fork 6 został przedstawiony jako sposób na ułatwienie integracji sieci dla giełd i usług międzyłańcuchowych. Przed exploitacją Zano twierdziło, że Gateway Addresses zapewnią operatorom usług bezpośrednio czytelne salda, pozostawiając normalne zachowanie portfela bez zmian.

Projekt podaje teraz, że adresy bramy pozostaną objęte przeglądem kodu przed ich zwrotem. Oczekuje się, że jego nadchodzący raport techniczny obejmie przyczynę exploitu, powiązany kod adresu bramy oraz kryteria wymagane, zanim funkcja będzie mogła zostać bezpiecznie wznowiona.