A Zano revelou, em uma análise pós-incidente recente, a falha que forçou seu retrocesso extraordinário de 30 dias na blockchain. Um invasor explorou uma falha de verificação nos Endereços de Gateway para cunhar cerca de 18,4 milhões de ZANO em uma única transação; em seguida, repetiu o truque e fez o mesmo com o fUSD. A primeira exploração passou despercebida por quase um mês, enquanto o próprio mecanismo de privacidade da Zano tornava cada vez mais difícil distinguir as moedas falsas das legítimas.
Zano afirma que mais de US$ 200 milhões em tokens ilícitos levaram a um retrocesso de 30 dias na blockchain

Principais conclusões
- A Zano revelou que uma transação de exploração criou cerca de 18,4 milhões de ZANO, com a criação de mais tokens posteriormente.
- A Zano rastreou possíveis atividades suspeitas em 117.941 saídas e 65.301 transações.
- A equipe da Zano explicou que os saldos afetados serão restaurados sem alterar a oferta de ZANO.
Uma verificação que faltou, 18,4 milhões de ZANO
O retrocesso de 30 dias na blockchain do Zano já parecia drástico. Agora, a equipe explicou o que se escondia por trás disso, e os mecanismos são, sem dúvida, ainda mais estranhos. Uma falha introduzida com o Hard Fork 6 permitiu que um invasor criasse moedas que a rede aceitou como genuínas, a partir de 29 de agosto.
De acordo com a equipe de desenvolvimento, a primeira exploração real cunhou 2^64 unidades básicas, cerca de 18,4 milhões de ZANO, em uma única transação. Ninguém percebeu isso por quase um mês. Quando as ferramentas internas da Zano deram o alarme, em 25 de setembro, o estoque falsificado já havia se misturado a um sistema de privacidade criado deliberadamente para dificultar o rastreamento das transações.
O problema começou com os Endereços Gateway, um novo tipo de endereço introduzido no Hard Fork 6 para facilitar a integração do Zano com plataformas de câmbio centralizadas (CEX), pontes e outros serviços. As saídas do Gateway expõem um valor e um ID de ativo, ao contrário das saídas confidenciais padrão do Zano, nas quais ambos ficam ocultos.
A implementação, no entanto, carecia de uma verificação crítica. A Zano revelou que um invasor poderia criar um identificador de ativo especialmente calculado que ainda satisfizesse as provas de transação da rede, ao mesmo tempo em que inserisse um valor arbitrário em uma saída oculta.
“Em resumo, toda transação do Zano deve comprovar que as moedas foram criadas de acordo com as regras de consenso”, explicou a equipe. “Devido a uma verificação ausente, um invasor poderia satisfazer essa prova enquanto ‘ocultava’ moedas extras dentro da transação.”
Essas moedas não eram meros lançamentos contábeis decorativos. A equipe afirmou:
“Essas moedas funcionavam como ZANO autênticas e podiam ser gastas normalmente.”
A Primeira Cunhagem Ficou Silenciosa por Quase um Mês
O invasor registrou um endereço de gateway em 28 de agosto, pagando a taxa exigida de 100 ZANO, e aparentemente testou se o Zano aceitaria um ativo inexistente criado artificialmente. No dia seguinte, a ação começou para valer.
Uma transação cunhou aproximadamente 18,4 milhões de ZANO, atualmente avaliados em cerca de US$ 102 milhões. Quase um mês depois, em 24 de setembro, o invasor fez dois depósitos legítimos de apenas 0,05 ZANO cada, aparentemente testando a rota normal de depósito. Em 25 de setembro, outros 18,4 milhões de ZANO foram criados, seguidos pela mesma manobra de 2^64 unidades-base utilizando a stablecoin fUSD. No total, isso representa mais de US$ 200 milhões em tokens de criptomoeda ilícitos.
Eis o ponto crucial. A Zano havia realizado testes auxiliados por inteligência artificial (IA), auditorias da equipe e programas de recompensa por bugs antes do Hard Fork 6. Nenhum deles detectou a vulnerabilidade.
“A exploração inicial passou despercebida por quase um mês porque a saída aumentada parecia qualquer outra saída privada”, disse a equipe.
A privacidade cumpriu seu papel, e isso se tornou o problema
Assim que as moedas falsas entraram no sistema de transações confidenciais da Zano, identificar exatamente para onde elas foram tornou-se uma tarefa bem diferente. As assinaturas em anel misturam os gastos com outras saídas, fazendo com que a incerteza se espalhe toda vez que as moedas são movimentadas.
A Zano analisou todas as saídas potencialmente ligadas às três transações de cunhagem. No bloco 3.878.388, o rastro atingiu 117.941 saídas criadas por meio de 65.301 transações. Aproximadamente 165.700 saídas haviam sido criadas posteriormente a partir da primeira cunhagem, representando cerca de 71% da atividade da rede durante o período.
“Isso é a privacidade funcionando como pretendido”, disse o Zano. “Ninguém, incluindo a equipe do Zano, pode determinar com precisão quais saídas estão afetadas.”
Isso deixou o projeto em uma situação complicada. As mesmas propriedades de privacidade que os usuários esperavam do Zano impediram que os desenvolvedores separassem com precisão as moedas legítimas das não autorizadas. “A única maneira de verificar a integridade do estoque é dar continuidade à cadeia a partir de um ponto anterior à primeira exploração”, detalhou a equipe.
Um mês é cortado, e a recuperação começa
Esse ponto foi o bloco 3.833.000, antes do Hard Fork 6. O Hard Fork 7 reiniciou a cadeia a partir daí e desativou os Endereços de Gateway, o que significa que transações, recompensas de staking e blocos minerados do período afetado não existem mais no livro-razão atualizado.
Zano afirmou ainda que os saldos afetados serão recuperados integralmente, sem alterar a oferta ou o cronograma de emissão do ZANO. O financiamento virá do fundo de desenvolvimento, do dinheiro pessoal dos membros da equipe e de colaboradores externos. As corretoras agora precisam examinar minuciosamente um mês de atividades, transação por transação, antes de reabrir o acesso.
“Não é necessária nenhuma ação no momento”, informou a equipe aos usuários em suas redes sociais.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.











