Zano因核心地址漏洞遭遇大规模代币伪造,全链回滚应对危机

近期,Zano项目组发布事故通报,揭示一名攻击者利用系统中“Gateway地址”机制的缺陷,在过去三十天内非法生成约3690万枚ZANO代币以及大量Freedom Dollar(fUSD)资产。为遏制风险扩散,团队已启动区块链历史回滚操作,将网络状态恢复至一个月前。

漏洞被反复滥用,两次大规模铸造暴露系统缺陷

根据官方发布的事件复盘,攻击者首次激活该漏洞的时间为8月29日,通过单一交易完成约1840万枚ZANO的非法生成。时隔近一个月后,即9月25日,同一手段再次被启用,又产生等量新代币,并同步创建了多笔fUSD资产。部分非法资产已流入生态体系,具备正常流通能力。

为何必须回滚整个链上历史?技术与信任双重考量

此次回滚涵盖近一个月内的全部区块,包括部分原本合法的交易记录。尽管这一措施可能削弱用户对系统的信心,但团队强调,由于非法代币在形式上与正规输出无异,无法通过常规手段识别和剔除,若不彻底清除,将持续威胁网络完整性与去中心化原则。

攻击成本极低,多重检测机制均未能拦截漏洞

调查显示,攻击者仅支付100枚ZANO(当时估值约553美元)便完成了漏洞利用程序的部署。该地址于8月28日注册并缴纳费用,次日即开展测试性铸造。首批发行的代币在近一个月内未被察觉。直至第二次大规模生成触发异常警报,内部监测系统才启动排查。

值得注意的是,此前实施的AI辅助代码审查、第三方审计及公开漏洞赏金计划均未捕捉到此潜在风险。

补偿机制启动:基金与个人出资重建用户资产

为缓解回滚带来的影响,Zano团队宣布将动用开发者储备资金、成员自有资金以及外部承诺支持,对受影响账户进行余额修复。具体措施包括:交易所重播被撤销的提款记录,同时向存款端用户发放信用额度补偿,以保障其实际权益不受损害。