
L’exploiteur de Zano a créé plus d’un quadrillion de fUSD avant le retour en arrière de la blockchain
Les coins non autorisés étaient indiscernables des ZANO légitimes, empêchant l’équipe de les supprimer sans revenir en arrière sur la blockchain.

Mise à jour (2 octobre à 6 h 53 UTC) : cet article a été mis à jour pour inclure un commentaire de Quinten van Welzen, responsable du marketing et de la croissance chez Zano.
Zano a révélé que l’attaquant qui avait exploité la vulnérabilité de ses adresses Gateway au cours du mois dernier l’avait utilisée pour créer 36,9 millions de Zano (ZANO), ainsi que 1,8 quadrillion de tokens Freedom Dollar (fUSD), avant la décision de ramener la blockchain un mois en arrière.
Dans une analyse post-incident publiée jeudi, Zano a déclaré que l’attaquant avait d’abord exploité la vulnérabilité le 29 août, créant environ 18,4 millions de ZANO en une seule transaction. L’attaquant a répété l’exploitation le 25 septembre, créant 18,4 millions de ZANO supplémentaires, avant d’utiliser la même méthode pour créer environ 1,8 quadrillion de fUSD.
« Ces pièces fonctionnaient comme de véritables ZANO et pouvaient être dépensées normalement », a écrit l’équipe dans son analyse post-incident. Le porte-parole de Zano, Quinten van Welzen, a déclaré à Cointelegraph qu’une petite fraction seulement avait atteint le marché, car elle était limitée par la liquidité disponible sur les plateformes d’échange.
Ces chiffres expliquent pourquoi l’équipe de Zano a demandé un retour en arrière d’environ un mois de l’historique de la blockchain, y compris des transactions légitimes. L’équipe a reconnu que ce retour en arrière nuirait à la confiance, mais a estimé qu’il était nécessaire de supprimer l’offre non autorisée, puisqu’elle ne pouvait pas être distinguée des pièces légitimes.
L’attaquant a payé 100 ZANO de frais d’accès à l’exploitation
L’analyse post-incident de Zano indique que l’attaquant a payé 100 ZANO pour mettre en place l’exploitation, soit environ 553 dollars au moment de la publication.
L’attaquant a enregistré une adresse Gateway le 28 août, payé les frais d’enregistrement, puis testé un actif fabriqué avant la première création non autorisée le lendemain.
La première création de 18,4 millions de ZANO est passée inaperçue pendant près d’un mois. L’équipe a déclaré que les pièces non autorisées ressemblaient à des sorties ordinaires et que les équipes internes avaient signalé l’activité après la deuxième création.
À lire aussi : Zano ramène la blockchain un mois en arrière après l’exploitation d’une adresse Gateway
Zano a déclaré que les tests assistés par l’IA, les audits internes et les programmes de chasse aux bugs n’avaient pas permis de détecter le bug.
Entre-temps, Zano a déclaré mercredi qu’elle travaillait à rétablir les soldes concernés au moyen de son fonds destiné aux développeurs, des fonds personnels des membres de l’équipe et de contributions promises. La récupération passera principalement par les plateformes d’échange et les services de paiement : les plateformes devront rejouer les retraits annulés par le retour en arrière, tandis que l’équipe créditera les dépôts concernés.

