Bitcoin.com News
สนับสนุนโดย

Zano ระบุว่า โทเค็นผิดกฎหมายมูลค่ากว่า 200 ล้านดอลลาร์ เป็นสาเหตุให้ต้องย้อนกลับข้อมูลบนบล็อกเชนเป็นระยะเวลา 30 วัน

Zano ได้เปิดเผยข้อบกพร่องที่ทำให้ต้องดำเนินการย้อนกลับบล็อกเชนเป็นระยะเวลา 30 วัน ซึ่งถือเป็นกรณีที่ไม่เคยเกิดขึ้นมาก่อน ในรายงานวิเคราะห์หลังเหตุการณ์เมื่อเร็วๆ นี้ ผู้โจมตีได้ใช้ประโยชน์จากจุดอ่อนในการตรวจสอบที่อยู่เกตเวย์ (Gateway Addresses) ที่ขาดหายไป เพื่อสร้างเหรียญ ZANO ประมาณ 18.4 ล้านเหรียญในธุรกรรมเดียว จากนั้นจึงทำซ้ำกลวิธีนี้และดำเนินการแบบเดียวกันกับ fUSD การโจมตีครั้งแรกนี้ไม่ถูกตรวจพบเป็นเวลาเกือบหนึ่งเดือน ในขณะที่ระบบความเป็นส่วนตัวของ Zano เองทำให้เหรียญปลอมเหล่านี้แยกแยะได้ยากขึ้นเรื่อยๆ เมื่อเทียบกับเหรียญที่ถูกต้อง

เขียนโดย
แชร์
Zano ระบุว่า โทเค็นผิดกฎหมายมูลค่ากว่า 200 ล้านดอลลาร์ เป็นสาเหตุให้ต้องย้อนกลับข้อมูลบนบล็อกเชนเป็นระยะเวลา 30 วัน

จุดสำคัญ

  • Zano เปิดเผยว่าธุรกรรมโจมตีครั้งแรกได้สร้าง ZANO ประมาณ 18.4 ล้านเหรียญ และมีการสร้างโทเคนเพิ่มเติมหลังจากนั้น
  • Zano ได้ติดตามกิจกรรมที่อาจถูกแทรกแซงผ่าน 117,941 ผลลัพธ์และ 65,301 ธุรกรรม
  • ทีม Zano อธิบายว่ายอดเงินที่ได้รับผลกระทบจะได้รับการคืนค่าโดยไม่เปลี่ยนแปลงปริมาณ ZANO ที่มีอยู่

การตรวจสอบที่ขาดไปหนึ่งครั้ง, ZANO 18.4 ล้าน

การย้อนกลับบล็อกเชนของ Zano เป็นระยะเวลา 30 วันนั้นฟังดูรุนแรงอยู่แล้ว แต่ตอนนี้ทีมได้อธิบายถึงสิ่งที่ซ่อนอยู่เบื้องหลัง และกลไกการทำงานนั้นอาจกล่าวได้ว่ายิ่งแปลกประหลาดกว่าเดิม ข้อบกพร่องที่เกิดขึ้นจากการ Hard Fork 6 ทำให้ผู้โจมตีสามารถสร้างเหรียญที่เครือข่ายยอมรับว่าเป็นของจริงได้ ตั้งแต่วันที่ 29 สิงหาคม

ตามคำอธิบายของทีมพัฒนา การโจมตีครั้งแรกได้สร้างหน่วยพื้นฐาน 2^64 หรือประมาณ 18.4 ล้าน ZANO ในธุรกรรมเดียว ไม่มีใครตรวจพบปัญหานี้เป็นเวลาเกือบหนึ่งเดือน จนกระทั่งเครื่องมือภายในของ Zano ส่งสัญญาณเตือนเมื่อวันที่ 25 กันยายน ปริมาณเหรียญปลอมได้ถูกซ่อนอยู่ในระบบความเป็นส่วนตัวที่สร้างขึ้นอย่างจงใจเพื่อทำให้การติดตามธุรกรรมเป็นเรื่องยาก

ปัญหาเริ่มต้นจาก Gateway Addresses ซึ่งเป็นประเภทที่อยู่ใหม่ที่ถูกนำเข้ามาใน Hard Fork 6 เพื่อทำให้ Zano สามารถผสานรวมกับแพลตฟอร์มการแลกเปลี่ยนแบบรวมศูนย์ (CEX) สะพานเชื่อม และบริการอื่น ๆ ได้ง่ายขึ้น ผลลัพธ์ของ Gateway จะเปิดเผยจำนวนและรหัสสินทรัพย์ (asset ID) ซึ่งต่างจากผลลัพธ์แบบลับมาตรฐานของ Zano ที่ทั้งสองอย่างถูกซ่อนไว้

อย่างไรก็ตาม การนำระบบนี้ไปใช้งานยังขาดขั้นตอนการตรวจสอบที่สำคัญ Zano เปิดเผยว่า ผู้โจมตีสามารถสร้างรหัสระบุสินทรัพย์ที่คำนวณมาอย่างพิเศษ ซึ่งยังคงผ่านเกณฑ์การพิสูจน์ธุรกรรมของเครือข่ายได้ ในขณะที่แฝงจำนวนเงินตามต้องการเข้าไปในเอาต์พุตที่ซ่อนอยู่

“สั้นๆ แล้ว ทุกธุรกรรม Zano ต้องพิสูจน์ว่าเหรียญถูกสร้างขึ้นตามกฎการตกลงร่วมกัน” ทีมพัฒนาอธิบาย “เนื่องจากขาดขั้นตอนการตรวจสอบ ผู้โจมตีจึงสามารถผ่านเกณฑ์การพิสูจน์นี้ได้ ในขณะที่ ‘ซ่อน’ เหรียญเพิ่มเติมไว้ภายในธุรกรรม”

เหรียญเหล่านั้นไม่ใช่เพียงรายการบัญชีเพื่อตกแต่งเท่านั้น ทีมพัฒนากล่าวว่า:

“เหรียญเหล่านี้ทำงานเหมือน ZANO ที่แท้จริง และสามารถใช้จ่ายได้ตามปกติ”

การสร้างเหรียญครั้งแรกเกิดขึ้นอย่างเงียบๆ เป็นเวลาเกือบหนึ่งเดือน

ผู้โจมตีได้ลงทะเบียน Gateway Address เมื่อวันที่ 28 สิงหาคม โดยจ่ายค่าธรรมเนียม 100 ZANO ตามที่กำหนด และดูเหมือนว่าได้ทดสอบว่า Zano จะยอมรับสินทรัพย์ที่สร้างขึ้นแต่ไม่มีอยู่จริงหรือไม่ วันถัดมา การโจมตีก็เริ่มขึ้นอย่างจริงจัง

ธุรกรรมหนึ่งได้สร้าง ZANO ประมาณ 18.4 ล้าน ZANO ซึ่งมีมูลค่าปัจจุบันประมาณ $102 ล้าน เกือบหนึ่งเดือนต่อมา ในวันที่ 24 กันยายน ผู้โจมตีได้ทำการฝากเงินที่ถูกต้องตามระบบสองครั้ง ครั้งละเพียง 0.05 ZANO เท่านั้น ซึ่งดูเหมือนว่ากำลังทดสอบช่องทางการฝากเงินปกติ เมื่อวันที่ 25 กันยายน ZANO อีก 18.4 ล้าน ZANO ถูกสร้างขึ้น ตามมาด้วยกลยุทธ์ 2^64-base-unit เดียวกันโดยใช้ stablecoin fUSD โดยรวมแล้ว นั่นคือโทเค็นคริปโตที่ผิดกฎหมายมูลค่ามากกว่า $200 ล้าน

นี่คือจุดสำคัญ Zano ได้ดำเนินการทดสอบด้วยระบบปัญญาประดิษฐ์ (AI) การตรวจสอบโดยทีม และโครงการให้รางวัลสำหรับผู้ค้นพบข้อบกพร่อง ก่อน Hard Fork 6 แต่ไม่มีขั้นตอนใดที่ตรวจพบจุดอ่อนนี้ได้

“การโจมตีครั้งแรกไม่ถูกตรวจพบเป็นเวลาเกือบหนึ่งเดือน เนื่องจากผลลัพธ์ที่เพิ่มขึ้นดูเหมือนผลลัพธ์ส่วนตัวทั่วไป” ทีมกล่าว

ระบบความเป็นส่วนตัวทำงานได้ตามที่ควร แต่กลับกลายเป็นปัญหา

เมื่อเหรียญปลอมเข้าสู่ระบบธุรกรรมลับของ Zano การระบุตำแหน่งที่แน่ชัดของเหรียญเหล่านั้นก็กลายเป็นเรื่องที่ท้าทายยิ่งขึ้น ลายเซ็นวงแหวน (Ring signatures) ผสมผสานการใช้จ่ายกับผลลัพธ์อื่น ๆ ทำให้ความไม่แน่นอนแพร่กระจายทุกครั้งที่เหรียญถูกเคลื่อนย้าย

Zano ได้สแกนทุกผลลัพธ์ที่อาจเกี่ยวข้องกับธุรกรรมสร้างเหรียญทั้งสามรายการ จนถึงบล็อกที่ 3,878,388 เส้นทางดังกล่าวได้สัมผัสกับผลลัพธ์ 117,941 รายการที่สร้างขึ้นผ่านธุรกรรม 65,301 รายการ มีเอาต์พุตประมาณ 165,700 รายการที่ถูกสร้างขึ้นหลังจากธุรกรรมสร้างเหรียญครั้งแรก ซึ่งคิดเป็นประมาณ 71% ของกิจกรรมในเครือข่ายในช่วงเวลาดังกล่าว.

“นี่คือระบบความเป็นส่วนตัวที่ทำงานตามวัตถุประสงค์” Zano กล่าว “ไม่มีใคร รวมถึงทีม Zano เอง ที่สามารถระบุได้อย่างแม่นยำว่าเอาต์พุตใดได้รับผลกระทบ”

สิ่งนี้ทำให้โครงการตกอยู่ในสถานการณ์ที่ลำบาก คุณสมบัติความเป็นส่วนตัวที่ผู้ใช้คาดหวังจาก Zano กลับเป็นอุปสรรคที่ทำให้ผู้พัฒนาไม่สามารถแยกเหรียญที่ถูกต้องตามกฎหมายออกจากเหรียญที่ไม่ได้รับอนุญาตได้อย่างแม่นยำ “วิธีเดียวที่จะตรวจสอบความสมบูรณ์ของอุปทานคือการต่อสายโซ่จากจุดก่อนการโจมตีครั้งแรก” ทีมงานอธิบาย

หนึ่งเดือนถูกตัดทิ้ง และการฟื้นฟูเริ่มขึ้น

จุดนั้นคือบล็อก 3,833,000 ก่อน Hard Fork 6 Hard Fork 7 ได้เริ่มต้นสายโซ่ใหม่จากจุดนั้นและปิดการใช้งาน Gateway Addresses ซึ่งหมายความว่าธุรกรรม รางวัลจากการสเตก และบล็อกที่ขุดได้ในช่วงเวลาที่ได้รับผลกระทบจะไม่มีอยู่ในบัญชีแยกประเภทที่อัปเดตแล้ว

Zano ยังกล่าวเพิ่มเติมว่า ยอดเงินที่ได้รับผลกระทบจะได้รับการคืนเต็มจำนวน โดยไม่เปลี่ยนแปลงปริมาณ ZANO หรือกำหนดการปล่อยเหรียญ เงินทุนจะมาจากกองทุนพัฒนา เงินส่วนตัวของสมาชิกทีม และผู้สนับสนุนจากภายนอก ขณะนี้ ตลาดแลกเปลี่ยนต้องตรวจสอบกิจกรรมตลอดหนึ่งเดือนอย่างละเอียด ธุรกรรมต่อธุรกรรม ก่อนที่จะเปิดการเข้าถึงอีกครั้ง

“ขณะนี้ไม่จำเป็นต้องดำเนินการใดๆ” ทีมงานแจ้งให้ผู้ใช้ทราบผ่านช่องทางโซเชียลมีเดียของทางทีม

เครือข่าย Zano กลับสู่ภาวะเสถียรหลังการย้อนกลับบล็อกเชนเป็นระยะเวลา 30 วัน

เครือข่าย Zano กลับสู่ภาวะเสถียรหลังการย้อนกลับบล็อกเชนเป็นระยะเวลา 30 วัน

Zano ได้ทำให้เครือข่ายกลับสู่สภาพปกติหลังจากดำเนินการย้อนกลับบล็อกเชนเป็นระยะเวลา 30 วัน ส่วนราคา ZANO ลดลง 32% และแผนการคืนสิทธิ์ให้ผู้ใช้ยังคงอยู่ระหว่างการพิจารณา

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ