Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Zano Exploiter creó 36.9 millones de ZANO no autorizados antes del retroceso de la cadena de bloques )

Un atacante explotó una vulnerabilidad de Gateway Address para crear 36.9 millones de ZANO no autorizados, lo que obligó a un retroceso de la cadena de bloques.

Por mitch·6 min de lectura
A cracked digital blockchain grid symbolizing a cryptocurrency network rollback.

Un mes de historia en la cadena de bloques de Zano ha sido revertido, y la razón detrás de ello ahora es conocida: un atacante aprovechó una debilidad en la Dirección de la Puerta de Entrada para producir 36.9 millones de ZANO no autorizados, junto con tokens Freedom Dollar (fUSD), antes de que se llevara a cabo la reversión.

El informe póstumo del jueves de Zano confirmó que las monedas no autorizadas podían ser gastadas normalmente, según el equipo. Esto significaba que la oferta no autorizada no podía distinguirse de las monedas legítimas, dejando una reversión como la única solución disponible.

El ataque se desarrolló en tres pasos.

El 29 de agosto, el atacante aprovechó la vulnerabilidad y produjo aproximadamente 18.4 millones de ZANO a través de una sola transacción. Un segundo ataque ocurrió el 25 de septiembre, lo que resultó en la creación de 18.4 millones adicionales de ZANO. Ambas veces, el atacante empleó la misma técnica, y más tarde se utilizó para generar fUSD, con parte de él entrando en el ecosistema de Zano.

Publicidad

Según el equipo, estas monedas operaban como ZANO genuinos y podían ser gastadas en transacciones regulares. Este acuerdo impidió que la oferta no autorizada se distinguiera de las monedas reales, dejando una reversión como la única solución.

La tarifa de entrada fue minúscula.

Para organizar el ataque, el atacante pagó una tarifa de 100 ZANO, equivalente a aproximadamente $553, al momento de publicación. El pago aseguró la entrada en la vulnerabilidad de la Dirección de la Puerta de Entrada, que el atacante registró el 28 de agosto.

El día después del ataque, el perpetrador probó un activo fabricado antes de la primera acuñación no autorizada el 29 de agosto. Esa primera acuñación de 18.4 millones de ZANO pasó desapercibida durante casi un mes, con el equipo afirmando que las monedas no autorizadas aparecían como si fueran salidas normales.

El equipo interno no planteó preocupaciones hasta que tuvo lugar la segunda acuñación el 25 de septiembre.

Cómo el ataque pasó desapercibido.

El error no fue detectado por ninguno de los tres sistemas que Zano nombró: pruebas asistidas por IA, auditorías internas o recompensas por errores. Cada uno de ellos, según Zano, no logró detectarlo.

El grupo admitió que el retroceso dañaría la confianza, pero dijo que era necesario para eliminar el suministro que había sido introducido sin permiso, dado que no se podía distinguir de monedas reales. Las cifras ayudan a explicar por qué el equipo de Zano solicitó un retroceso de aproximadamente un mes de historial de blockchain, que abarcaba transacciones genuinas junto con ellas.

Detalles de la recuperación

El miércoles, Zano declaró que está trabajando para restaurar los saldos afectados utilizando su fondo de desarrollador, fondos personales de los miembros del equipo y contribuciones comprometidas. La recuperación se realizará principalmente a través de intercambios y servicios de pago, donde los intercambios volverán a ejecutar los retiros que fueron revertidos por el retroceso y acreditarán al equipo los depósitos afectados.

El esfuerzo de recuperación aún está en curso.

Las implicaciones de un retroceso

Este proceso de reversión trata las transacciones válidas de la misma manera que trata las no autorizadas, lo que significa que los usuarios honestos que creían que sus transacciones se habían completado podrían terminar perdiendo las ventajas de esos tratos.

El costo de la confianza es real, aunque el equipo de Zano describió la elección como un mal necesario. El análisis posterior no explicó si el equipo tiene la intención de restaurar la confianza después de que finalice la recuperación.

Lo que sabemos hasta ahora

  • El atacante explotó una vulnerabilidad de la Dirección de la Puerta de Entrada
  • La primera acuñación no autorizada fue de 18.4 millones de ZANO el 29 de agosto
  • La segunda acuñación fue de otros 18.4 millones de ZANO el 25 de septiembre
  • El atacante también creó fUSD, con algunos entrando en el ecosistema.
  • El atacante pagó 100 ZANO para registrar el exploit, con un valor de aproximadamente $553.
  • Las pruebas asistidas por IA, las auditorías y los programas de recompensas por errores no lograron detectar el error.
  • Zano está restaurando los saldos utilizando un fondo de desarrolladores, fondos personales y contribuciones comprometidas.

El camino a seguir

Un mes de historia ha sido deshecho en Zano, y el trabajo de corregir las cosas continúa. Los fondos reservados para el desarrollo, el dinero personal de los miembros del equipo y las contribuciones prometidas se están utilizando para recuperar los saldos que fueron perjudicados por el retroceso.

El esfuerzo de recuperación dependerá principalmente de los intercambios y servicios de pago, que se encargarán de la restauración de los fondos. Los intercambios volverán a ejecutar los retiros que fueron deshechos por el retroceso, mientras que el equipo acreditará cualquier depósito afectado.

El equipo admitió el precio pagado en confianza, pero dijo que el retroceso fue necesario para deshacerse del suministro no autorizado, y si realmente recuperará la confianza está por verse.

El panorama general de seguridad

El exploit expuso una debilidad seria en la arquitectura de seguridad de Zano. El hecho de que las pruebas asistidas por IA, las auditorías y los programas de recompensas por errores no lograron detectar el error es preocupante, y plantea preguntas sobre la eficacia de los controles de seguridad existentes de Zano.

En este momento, el enfoque está en volver a la normalidad. Las personas cuyos cuentas fueron afectadas por el retroceso tendrán que esperar mientras los intercambios procesan sus transacciones nuevamente y el equipo devuelve su dinero a sus cuentas.

Preguntas abiertas

Un recuento completo de las pérdidas aún no ha salido a la luz, y Zano no ha ofrecido un informe detallado de cómo se vieron afectados financieramente los usuarios individuales. Esa información probablemente saldrá a la luz a medida que avance el esfuerzo de restauración.

Es evidente que Zano se enfrentó a una difícil decisión: permitir que el suministro no autorizado siguiera circulando indefinidamente o deshacer un mes de transacciones. El equipo optó por el segundo curso, y los resultados se están viendo ahora.

La falla ha salido a la luz, los tokens han aparecido y el registro ha sido deshecho. La restauración demostrará si Zano puede recuperar la confianza más rápidamente de lo que la perdió.

Fuente: “Exploiter de Zano creó 36.9 millones de ZANO no autorizados antes de la reversión de la cadena de bloques”, Cointelegraph.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.