Einen Monat lang wurden Daten auf der Zano-Blockchain zurückgesetzt, und der Grund dafür ist nun bekannt: Ein Angreifer nutzte eine Schwachstelle in einer Gateway-Adresse aus, um 36,9 Millionen unautorisierte ZANO zusammen mit Freedom Dollar (fUSD)-Token zu erstellen, bevor der Rollback durchgeführt wurde.
Die postmortale Analyse von Zano bestätigte am Donnerstag, dass die unautorisierten Coins normal ausgegeben werden konnten, so das Team. Dies bedeutete, dass die unautorisierte Versorgung nicht von den legitimen Coins unterschieden werden konnte, was einen Rollback als einzige verfügbare Lösung ließ.
Der Angriff entfaltete sich in drei Schritten.
Am 29. August nutzte der Angreifer die Schwachstelle und erstellte mit einer einzigen Transaktion etwa 18,4 Millionen ZANO. Ein zweiter Exploit ereignete sich am 25. September, was zur Erstellung von weiteren 18,4 Millionen ZANO führte. Beide Male nutzte der Angreifer dieselbe Technik, und sie wurde später verwendet, um fUSD zu generieren, wobei einige davon in das Zano-Ökosystem gelangten.
Laut dem Team operierten diese Coins als echte ZANO und konnten in regulären Transaktionen ausgegeben werden. Diese Anordnung verhinderte, dass die unautorisierte Versorgung von den echten Coins unterschieden werden konnte, was einen Rollback als einzige Abhilfe ließ.
Der Eintrittspreis war minimal.
Um den Exploit zu arrangieren, zahlte der Angreifer eine Gebühr von 100 ZANO, was zum Zeitpunkt der Veröffentlichung etwa 553 Dollar entsprach. Die Zahlung sicherte den Eintritt in die Gateway-Adress-Schwachstelle, die der Angreifer am 28. August registrierte.
Am Tag nach dem Angriff testete der Täter ein gefälschtes Asset vor der allerersten unautorisierten Prägung am 29. August. Diese erste Prägung von 18,4 Millionen ZANO blieb fast einen Monat lang unbemerkt, wobei das Team erklärte, dass die unautorisierten Coins wie normale Ausgaben auftauchten.
Das interne Team äußerte keine Bedenken, bis die zweite Prägung am 25. September stattfand.
Wie der Exploit unbemerkt blieb
Der Fehler wurde von keinem der drei von Zano genannten Systeme gefunden: KI-gestütztem Testen, internen Audits oder Bug Bounties. Jedes einzelne, so Zano, versäumte es, ihn zu entdecken.
Die Gruppe räumte ein, dass das Rollback das Vertrauen schädigen würde, sagte aber, es sei notwendig, um Lieferungen zu entfernen, die ohne Erlaubnis platziert worden waren, da sie nicht von echten Coins getrennt werden konnten. Die Zahlen helfen zu erklären, warum das Zano-Team um ein Rollback von etwa einem Monat der Blockchain-Historie bat, das echte Transaktionen zusammen mit ihnen beinhaltet.
Details zur Wiederherstellung
Am Mittwoch gab Zano an, dass es daran arbeite, betroffene Guthaben mithilfe seines Entwicklerfonds, persönlicher Gelder der Teammitglieder und zugesagter Beiträge wiederherzustellen. Die Wiederherstellung erfolgt hauptsächlich über Börsen und Zahlungsdienste, wo Börsen Auszahlungen wiederherstellen, die durch das Rollback umgekehrt wurden, und dem Team die betroffenen Einzahlungen gutschreiben.
Das Wiederherstellungsbestreben ist noch im Gange.
Das Risiko eines Rollbacks
Dieser Umkehrprozess behandelt gültige Transaktionen genauso wie unbefugte Transaktionen, was bedeutet, dass ehrliche Nutzer, die glaubten, ihre Transaktionen seien abgeschlossen, möglicherweise die Vorteile dieser Geschäfte verlieren könnten.
Die Vertrauenskosten sind real, obwohl Zanos Team die Entscheidung als notwendiges Übel bezeichnete. Die Fehlermeldung erklärte nicht, ob das Team beabsichtigt, das Vertrauen nach Abschluss der Wiederherstellung wiederherzustellen.
Was wir bisher wissen
- Der Angreifer nutzte eine Gateway Address Schwachstelle
- Die erste unbefugte Prägung betrug 18,4 Millionen ZANO am 29. August
- Die zweite Prägung betrug weitere 18,4 Millionen ZANO am 25. September
- Der Angreifer erstellte außerdem fUSD, wobei ein Teil in das Ökosystem eintrat.
- Der Angreifer zahlte 100 ZANO für die Registrierung des Exploits, was etwa 553 Dollar entspricht.
- KI-gestützte Tests, Audits und Bug-Bounties konnten den Fehler alle nicht entdecken.
- Zano stellt Guthaben mithilfe eines Entwicklerfonds, persönlicher Gelder und zugesagter Beiträge wieder her.
Der Weg nach vorn
Ein Monat der Geschichte ist bei Zano zunichte gemacht worden, und die Arbeit, um die Dinge richtigzustellen, geht weiter. Gelder, die für die Entwicklung vorgesehen waren, persönliches Geld von Teammitgliedern und versprochene Beiträge werden alle verwendet, um Guthaben wiederherzustellen, die durch das Rollback beeinträchtigt wurden.
Die Wiederherstellungsmaßnahme wird sich hauptsächlich auf Börsen und Zahlungsdienste stützen, die die Wiederherstellung von Geldern abwickeln werden. Börsen spielen Auszahlungen, die durch das Rollback rückgängig gemacht wurden, erneut ab, während das Team alle betroffenen Einzahlungen gutschreibt.
Das Team räumte ein, dass der dafür gezahlte Preis Vertrauen genoss, sagte aber, das Rollback sei notwendig gewesen, um das unautorisierte Angebot zu beseitigen, und ob es tatsächlich das Vertrauen zurückgewinnen kann, bleibt abzuwarten.
Das größere Sicherheitsbild
Der Exploit deckte eine ernsthafte Schwachstelle in Zanos Sicherheitsarchitektur auf. Die Tatsache, dass KI-gestützte Tests, Audits und Bug-Bounties den Fehler alle nicht entdecken konnten, ist besorgniserregend und wirft Fragen nach der Effektivität von Zanos bestehenden Sicherheitskontrollen auf.
Derzeit liegt der Fokus darauf, die Dinge wieder normal zu bekommen. Personen, deren Konten durch das Rollback betroffen waren, müssen sich gedulden, während die Börsen ihre Transaktionen erneut abwickeln und das Team das Geld wieder auf ihre Konten einzahlt.
Offene Fragen
Eine vollständige Aufstellung der Verluste ist noch nicht aufgetaucht, und Zano hat keine detaillierten Angaben dazu gemacht, wie einzelne Nutzer finanziell betroffen waren. Diese Informationen werden wahrscheinlich ans Licht kommen, wenn die Wiederherstellungsmaßnahme voranschreitet.
Es ist offensichtlich, dass Zano vor eine schwierige Entscheidung gestellt wurde: die unautorisierte Lieferung weiterhin ohne Ende zirkulieren zu lassen oder einen Monat voller Transaktionen rückgängig zu machen. Das Team entschied sich für den zweiten Weg, und die Ergebnisse sind nun ersichtlich.
Der Fehler ist ans Licht gekommen, die Token sind aufgetaucht, und die Kasse wurde rückgängig gemacht. Die Wiederherstellung wird zeigen, ob Zano das Vertrauen schneller zurückgewinnen kann, als es verloren hat.
Quelle: „Zano-Exploiter schuf 36,9 Mio. unautorisierte ZANO vor dem Blockchain-Rollback“, Cointelegraph.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

