Trong một báo cáo phân tích sự cố gần đây, Zano đã tiết lộ lỗ hổng bảo mật khiến họ phải thực hiện việc quay ngược chuỗi khối trong 30 ngày – một biện pháp chưa từng có tiền lệ. Một kẻ tấn công đã lợi dụng việc thiếu cơ chế xác minh trong các Địa chỉ Cổng (Gateway Addresses) để đúc khoảng 18,4 triệu ZANO chỉ trong một giao dịch, sau đó lặp lại thủ đoạn này và thực hiện tương tự với fUSD. Lỗ hổng đầu tiên đã không bị phát hiện trong gần một tháng, trong khi cơ chế bảo mật riêng tư của chính Zano khiến các đồng tiền giả ngày càng khó phân biệt với các đồng tiền hợp lệ.
Zano cho biết hơn 200 triệu USD tiền mã hóa bất hợp pháp đã dẫn đến việc quay ngược chuỗi khối trong 30 ngày

Điểm chính
- Zano tiết lộ rằng một giao dịch khai thác đã tạo ra khoảng 18,4 triệu ZANO, cùng với các token khác được tạo ra sau đó.
- Zano đã truy vết các hoạt động khả nghi trên 117.941 đầu ra và 65.301 giao dịch.
- Đội ngũ Zano giải thích rằng các số dư bị ảnh hưởng sẽ được khôi phục mà không làm thay đổi nguồn cung ZANO.
Một lỗ hổng, 18,4 triệu ZANO
Việc Zano quay ngược blockchain 30 ngày trước đã nghe có vẻ là một biện pháp mạnh tay. Giờ đây, nhóm đã giải thích điều gì ẩn chứa đằng sau đó, và cơ chế hoạt động của nó có thể nói là còn kỳ lạ hơn. Một lỗ hổng xuất hiện cùng với Hard Fork 6 đã cho phép kẻ tấn công tạo ra các đồng tiền mà mạng lưới chấp nhận là thật, bắt đầu từ ngày 29 tháng 8.
Theo nhóm phát triển, vụ khai thác đầu tiên đã tạo ra 2^64 đơn vị cơ bản, tương đương khoảng 18,4 triệu ZANO, chỉ trong một giao dịch duy nhất. Không ai phát hiện ra điều này trong gần một tháng. Đến khi các công cụ nội bộ của Zano phát tín hiệu cảnh báo vào ngày 25/9, lượng đồng tiền giả mạo đã bị vướng vào một hệ thống bảo mật được thiết kế có chủ đích nhằm làm cho các giao dịch khó theo dõi.
Vấn đề bắt nguồn từ các Địa chỉ Cổng (Gateway Addresses), một loại địa chỉ mới được giới thiệu trong Hard Fork 6 nhằm giúp Zano tích hợp dễ dàng hơn với các nền tảng sàn giao dịch tập trung (CEX), cầu nối (bridges) và các dịch vụ khác. Các đầu ra của Cổng (Gateway outputs) hiển thị số lượng và ID tài sản, trái ngược với các đầu ra bảo mật tiêu chuẩn của Zano, nơi cả hai thông tin này đều được ẩn đi.
Tuy nhiên, quá trình triển khai đã thiếu một bước xác minh quan trọng. Zano tiết lộ rằng một kẻ tấn công có thể tạo ra một mã định danh tài sản được tính toán đặc biệt, vẫn đáp ứng các bằng chứng giao dịch của mạng lưới trong khi lén đưa một số lượng tùy ý vào đầu ra ẩn.
“Tóm lại, mọi giao dịch Zano đều phải chứng minh rằng các đồng coin được tạo ra từ các quy tắc đồng thuận,” nhóm phát triển giải thích. “Do thiếu bước xác minh, kẻ tấn công có thể đáp ứng yêu cầu chứng minh này trong khi ‘giấu’ thêm các đồng coin vào bên trong giao dịch.”
Những đồng coin đó không chỉ là các mục kế toán mang tính hình thức. Nhóm phát triển cho biết:
“Những đồng coin này hoạt động như ZANO chính thống và có thể được chi tiêu bình thường.”
Lần đúc đầu tiên diễn ra âm thầm trong gần một tháng
Kẻ tấn công đã đăng ký một Địa chỉ Cổng vào ngày 28 tháng 8, thanh toán phí 100 ZANO theo yêu cầu, và dường như đã thử nghiệm xem Zano có chấp nhận một tài sản không tồn tại được tạo ra hay không. Ngày hôm sau, cuộc tấn công chính thức bắt đầu.
Một giao dịch đã tạo ra khoảng 18,4 triệu ZANO, hiện có giá trị khoảng $102 triệu. Gần một tháng sau, vào ngày 24 tháng 9, kẻ tấn công thực hiện hai khoản nạp tiền hợp lệ, mỗi khoản chỉ 0,05 ZANO, dường như để kiểm tra quy trình nạp tiền thông thường. Vào ngày 25 tháng 9, thêm 18,4 triệu ZANO được tạo ra, tiếp theo là chiêu thức 2^64-base-unit tương tự sử dụng stablecoin fUSD. Tổng cộng, đó là hơn $200 triệu giá trị token tiền điện tử bất hợp pháp.
Đây mới là điểm mấu chốt. Zano đã tiến hành các cuộc thử nghiệm hỗ trợ bởi trí tuệ nhân tạo (AI), kiểm toán nội bộ và các chương trình thưởng lỗi trước Hard Fork 6. Không ai phát hiện ra lỗ hổng này.
“Lỗ hổng ban đầu đã không bị phát hiện trong gần một tháng vì đầu ra tăng thêm trông giống như bất kỳ đầu ra riêng tư nào khác,” nhóm phát triển cho biết.
Tính riêng tư đã phát huy tác dụng, và đó lại trở thành vấn đề
Khi các đồng tiền giả mạo xâm nhập vào hệ thống giao dịch bảo mật của Zano, việc xác định chính xác chúng đã đi đâu trở thành một thách thức hoàn toàn khác. Chữ ký vòng (Ring signatures) trộn lẫn các khoản chi tiêu với các đầu ra khác, khiến sự không chắc chắn lan rộng mỗi khi đồng tiền được chuyển động.
Zano đã quét mọi đầu ra có khả năng liên quan đến ba giao dịch đúc tiền. Đến khối số 3.878.388, dấu vết đã chạm đến 117.941 đầu ra được tạo ra thông qua 65.301 giao dịch. Khoảng 165.700 đầu ra đã được tạo ra từ đợt đúc đầu tiên, chiếm khoảng 71% hoạt động của mạng trong giai đoạn đó.
“Đó chính là tính năng bảo mật hoạt động đúng như dự định,” Zano cho biết. “Không ai, kể cả đội ngũ Zano, có thể xác định chính xác những đầu ra nào bị ảnh hưởng.”
Điều này đã đẩy dự án vào tình thế khó khăn. Chính những tính năng bảo mật mà người dùng mong đợi từ Zano lại ngăn cản các nhà phát triển tách biệt một cách chính xác các đồng tiền hợp pháp khỏi những đồng tiền trái phép. “Cách duy nhất để xác minh tính toàn vẹn của nguồn cung là tiếp tục chuỗi khối từ một điểm trước khi lỗ hổng đầu tiên xảy ra,” đội ngũ giải thích.
Một Tháng Bị Loại Bỏ, và Quá Trình Phục Hồi Bắt Đầu
Điểm đó là khối 3.833.000, trước Hard Fork 6. Hard Fork 7 đã khởi động lại chuỗi từ đó và vô hiệu hóa các Địa chỉ Cổng (Gateway Addresses), có nghĩa là các giao dịch, phần thưởng staking và các khối được khai thác từ khoảng thời gian bị ảnh hưởng sẽ không còn tồn tại trên sổ cái cập nhật.
Zano cũng cho biết các số dư bị ảnh hưởng sẽ được khôi phục đầy đủ mà không làm thay đổi nguồn cung hoặc lịch trình phát hành của ZANO. Nguồn vốn sẽ đến từ quỹ phát triển, tiền cá nhân của các thành viên đội ngũ và các nhà tài trợ bên ngoài. Các sàn giao dịch hiện phải rà soát kỹ lưỡng hoạt động trong một tháng, từng giao dịch một, trước khi mở lại quyền truy cập.
“Hiện tại không cần thực hiện bất kỳ hành động nào,” nhóm phát triển đã thông báo cho người dùng trên các kênh mạng xã hội của mình.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.











