Bitcoin.com News
Sağlayan

Zano, 200 milyon doların üzerinde değerindeki yasadışı tokenların 30 günlük blok zinciri geri sarılmasına yol açtığını açıkladı

Zano, yakın zamanda yayınladığı bir olay sonrası analiz raporunda, 30 günlük olağanüstü blok zinciri geri sarma işlemini gerektiren güvenlik açığını açıkladı. Bir saldırgan, Gateway Adreslerinde bulunan bir doğrulama eksikliğinden yararlanarak tek bir işlemde yaklaşık 18,4 milyon ZANO basmış, ardından aynı yöntemi tekrarlayarak fUSD için de aynısını yapmıştır. İlk saldırı neredeyse bir ay boyunca fark edilmeden kaldı; bu süre zarfında Zano’nun kendi gizlilik mekanizması, sahte coin’lerin gerçek olanlardan ayırt edilmesini giderek zorlaştırdı.

PAYLAŞ
Zano, 200 milyon doların üzerinde değerindeki yasadışı tokenların 30 günlük blok zinciri geri sarılmasına yol açtığını açıkladı

Önemli Noktalar

  • Zano, tek bir istismar işleminin yaklaşık 18,4 milyon ZANO yaratıldığını ve sonrasında da daha fazla token oluşturulduğunu açıkladı.
  • Zano, 117.941 çıkış ve 65.301 işlemde olası şüpheli faaliyetlerin izini sürdü.
  • Zano ekibi, etkilenen bakiyelerin ZANO arzını değiştirmeden geri yükleneceğini açıkladı.

Tek Bir Kontrol Eksikliği, 18,4 Milyon ZANO

Zano’nun 30 günlük blok zinciri geri sarma işlemi zaten radikal bir önlem gibi görünüyordu. Şimdi ekip, bunun altında yatan nedeni açıkladı ve mekanizma tartışmasız daha da garip. Hard Fork 6 ile ortaya çıkan bir kusur, 29 Ağustos’tan itibaren bir saldırganın ağ tarafından gerçek olarak kabul edilen coin’ler oluşturmasına olanak tanıdı.

Geliştirici ekibine göre, ilk gerçek istismar, tek bir işlemde 2^64 temel birim, yani yaklaşık 18,4 milyon ZANO basmıştır. Neredeyse bir ay boyunca kimse bunu fark etmedi. 25 Eylül’de Zano’nun dahili araçları alarmı çaldığında, sahte coin arzı, işlemlerin izlenmesini zorlaştırmak için kasıtlı olarak oluşturulmuş bir gizlilik sistemi içinde karmaşık bir hale gelmişti.

Sorun, Zano’nun merkezi borsalar (CEX), köprüler ve diğer hizmetlerle entegrasyonunu kolaylaştırmak amacıyla Hard Fork 6’da tanıtılan yeni bir adres türü olan “Geçit Adresleri” ile başladı. Geçit çıkışları, her ikisinin de gizli tutulduğu Zano’nun standart gizli çıkışlarından farklı olarak, bir tutarı ve varlık kimliğini ortaya çıkarır.

Ancak uygulamada kritik bir doğrulama eksikliği vardı. Zano, bir saldırganın, ağın işlem kanıtlarını hâlâ karşılayan özel olarak hesaplanmış bir varlık tanımlayıcısı oluştururken, gizli bir çıkışa keyfi bir miktar sızdırabileceğini açıkladı.

Ekip, “Kısacası, her Zano işleminin coinlerin konsensüs kurallarına göre oluşturulduğunu kanıtlaması gerekir,” diye açıkladı. “Eksik bir doğrulama nedeniyle, bir saldırgan bu kanıtı karşılarken işlem içinde fazladan coinleri ‘gizleyebilirdi’.”

Bu coinler, sadece göstermelik muhasebe kayıtları değildi. Ekip şunları söyledi:

“Bu coin’ler gerçek ZANO olarak işlev görüyordu ve normal şekilde harcanabilirdi.”

İlk Darphane Neredeyse Bir Ay Boyunca Sessiz Kaldı

Saldırgan, 28 Ağustos’ta bir Ağ Geçidi Adresi kaydettirerek gerekli 100 ZANO ücretini ödedi ve görünüşe göre Zano’nun uydurulmuş, var olmayan bir varlığı kabul edip etmeyeceğini test etti. Ertesi gün, işler ciddiye bindi.

Tek bir işlemle yaklaşık 18,4 milyon ZANO basıldı; bu miktarın şu anki değeri yaklaşık 102 milyon dolar. Neredeyse bir ay sonra, 24 Eylül’de saldırgan, her biri sadece 0,05 ZANO tutarında iki meşru para yatırma işlemi gerçekleştirdi; görünüşe göre normal para yatırma yolunu test ediyordu. 25 Eylül’de 18,4 milyon ZANO daha yaratıldı; bunu, fUSD stabilcoin’i kullanarak yapılan aynı 2^64 taban birimli manevra izledi. Toplamda, bu 200 milyon dolardan fazla değerdeki yasadışı kripto token’ları anlamına geliyor.

İşte asıl önemli nokta. Zano, Hard Fork 6 öncesinde yapay zeka (AI) destekli testler, ekip denetimleri ve hata ödül programları yürütmüştü. Hiçbiri bu güvenlik açığını tespit edemedi.

Ekip, “İlk saldırı, artan çıktı diğer özel çıktılar gibi göründüğü için neredeyse bir ay boyunca fark edilmedi” dedi.

Gizlilik İşini Yaptı, Ama Bu Bir Soruna Dönüştü

Sahte coin’ler Zano’nun gizli işlem sistemine girdiğinde, bunların tam olarak nereye gittiğini belirlemek bambaşka bir mesele haline geldi. Halka imzaları, harcamaları diğer çıkışlarla karıştırır ve coin’ler her hareket ettiğinde belirsizliğin yayılmasına neden olur.

Zano, üç madencilik işlemiyle potansiyel olarak bağlantılı her çıkışı taradı. 3.878.388. blokta, iz 65.301 işlem yoluyla oluşturulan 117.941 çıkışı kapsıyordu. İlk basımdan sonra yaklaşık 165.700 çıktı oluşturulmuştu; bu, söz konusu dönemdeki ağ aktivitesinin yaklaşık %71’ini temsil ediyordu.

“Bu, gizlilik özelliğinin amaçlandığı gibi işlediğinin bir göstergesidir,” dedi Zano. “Zano ekibi dahil kimse, hangi çıktıların etkilendiğini kesin olarak belirleyemez.”

Bu durum projeyi bir çıkmaza soktu. Kullanıcıların Zano’dan beklediği gizlilik özellikleri, geliştiricilerin meşru coin’leri yetkisiz olanlardan hassas bir şekilde ayırmasını engelledi. Ekip, “Arzın bütünlüğünü doğrulamanın tek yolu, zinciri ilk istismardan önceki bir noktadan devam ettirmektir,” diye açıkladı.

Bir Ay Silindi ve Kurtarma Süreci Başladı

Bu nokta, Hard Fork 6’dan önceki 3.833.000 numaralı bloktu. Hard Fork 7, zinciri bu noktadan yeniden başlattı ve Ağ Geçidi Adreslerini devre dışı bıraktı; bu, etkilenen döneme ait işlemlerin, staking ödüllerinin ve madenciliği yapılmış blokların güncellenmiş defterde artık mevcut olmadığı anlamına geliyor.

Zano ayrıca, etkilenen bakiyelerin ZANO’nun arzı veya emisyon takvimi değiştirilmeden tam olarak geri kazanılacağını belirtti. Finansman, geliştirme fonundan, ekip üyelerinin kişisel kaynaklarından ve dışarıdan katkıda bulunanlardan sağlanacak. Borsalar, erişimi yeniden açmadan önce bir aylık faaliyetleri işlem bazında tek tek incelemek zorundadır.

Ekip, sosyal medya kanalları üzerinden kullanıcılara “Şu anda herhangi bir işlem yapmanıza gerek yok” dedi.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.