Bitcoin.com News
技术支持

扎诺称,价值超过2亿美元的非法代币导致区块链数据回滚30天

Zano在最近的一份事后分析报告中披露了导致其不得不进行史无前例的30天区块链回滚的漏洞。一名攻击者利用网关地址中缺失的验证机制,在单笔交易中铸造了约1840万枚ZANO,随后又重复了这一伎俩,并对fUSD进行了同样的操作。 首次攻击在近一个月内未被察觉,而Zano自身的隐私机制使得这些虚假代币与合法代币越来越难以区分。

分享
扎诺称,价值超过2亿美元的非法代币导致区块链数据回滚30天

关键要点:

  • Zano披露,单笔漏洞利用交易就生成约1840万枚ZANO,此后又持续生成更多代币。
  • Zano追踪到涉及117,941个输出和65,301笔交易的潜在受污染活动。
  • Zano团队解释称,受影响的余额将在不改变ZANO总供应量的情况下予以恢复。

一次检查疏漏,1,840万枚ZANO

Zano 实施的 30 天区块链回滚措施听起来已经相当激进。如今,团队进一步解释了其背后的隐情,而其运作机制可以说更为离奇。自 8 月 29 日起,Hard Fork 6 引入的一个漏洞使攻击者能够生成被网络视为真币的代币。

据开发团队称,首次实际利用该漏洞的攻击在单笔交易中铸造了 2^64 个基础单位,约合 1,840 万 ZANO。 近一个月来,无人察觉这一情况。直到9月25日Zano的内部工具发出警报时,这些伪造的代币供应量已经深陷于一个专门为使交易难以追踪而构建的隐私系统之中。

问题的根源在于“网关地址”(Gateway Addresses)——这是在第6次硬分叉中引入的一种新地址类型,旨在让Zano更容易与中心化交易所(CEX)平台、跨链桥及其他服务集成。与Zano标准保密输出(其中金额和资产ID均被隐藏)不同,网关输出会暴露金额和资产ID。

然而,该实现方案缺少一项关键的验证机制。Zano披露,攻击者可以构造一个经过特殊计算的资产标识符,该标识符既能满足网络的交易证明要求,又能将任意数量的代币悄悄塞入隐藏输出中。

“简而言之,每笔 Zano 交易都必须证明代币是根据共识规则生成的,”团队解释道。“由于缺少一项验证机制,攻击者可以在满足该证明要求的同时,将额外的代币‘隐藏’在交易中。” 这些代币并非纯粹的账面记录。团队表示:

“这些代币作为真正的ZANO发挥作用,可以像普通代币一样被正常花费。”

首次铸造事件在近一个月内未被察觉

8月28日,攻击者注册了一个网关地址,支付了所需的100 ZANO手续费,并显然测试了Zano是否会接受一个人为构造的不存在资产。第二天,攻击者便大举出击。

一笔交易铸造了约1840万ZANO,当前价值约1.02亿美元。近一个月后,即9月24日,攻击者进行了两笔各仅0.05 ZANO的合法存款,显然是在测试常规存款路径。 9月25日,又生成1840万ZANO,随后利用fUSD稳定币再次采用了相同的2^64个基本单位操作。总计而言,这涉及价值超过2亿美元的非法加密代币。 关键点在于: 在Hard Fork 6之前,Zano曾进行过人工智能(AI)辅助测试、团队审计以及漏洞赏金计划,但均未发现该漏洞。 “最初的攻击行为近一个月未被发现,因为增加的输出看起来与任何其他私有输出并无二致,”团队表示。

隐私机制发挥了作用,但这反而成了问题

一旦这些伪币进入 Zano 的保密交易系统,准确追踪其流向便成了另一项挑战。环签名会将支出与其他输出混合,导致每次代币转移时,其去向都会变得难以确定。

Zano 扫描了所有可能与这三笔铸造交易相关的输出。截至第 3,878,388 个区块,追踪路径涉及 65,301 笔交易生成的 117,941 个输出。 随后,首次铸造产生了约165,700个输出,约占该期间网络活动量的71%。 “这正是隐私机制按预期发挥作用的表现,”Zano表示。“包括Zano团队在内,没有人能准确确定哪些输出受到了影响。”

这使得项目陷入困境。用户对Zano所期待的隐私特性,恰恰阻碍了开发者精准区分合法代币与未经授权代币。“验证供应完整性的唯一方法,是从首次漏洞利用之前的某个节点继续延续区块链,”团队详细说明道。

一个月被“砍掉”,恢复工作开始

该节点位于第3,833,000个区块,即第6次硬分叉之前。第7次硬分叉从该处重启了区块链,并禁用了网关地址,这意味着受影响期间的交易、质押奖励及挖出的区块在更新后的账本中已不复存在。

Zano进一步表示,受影响的余额将得到全额恢复,且不会改变ZANO的供应量或发行计划。资金将来自开发基金、团队成员的个人资金以及外部捐助者。交易所现在必须逐笔审查过去一个月的交易记录,才能重新开放访问权限。

“目前无需采取任何行动,”团队通过其社交媒体渠道向用户表示。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。