Recentemente, a Zano enfrentou um grande desafio em sua rede, onde um atacante explorou uma vulnerabilidade em seu Gateway Address e criou impressionantes 36,9 milhões de ZANO não autorizados. Essa situação se tornou crítica, pois as moedas geradas eram indistinguíveis das legítimas, forçando a equipe a considerar um rollback na blockchain.
De acordo com um relatório pós-mortem divulgado na quinta-feira, o ataque começou em 29 de agosto, quando o invasor gerou cerca de 18,4 milhões de ZANO em uma única transação. O ataque foi repetido em 25 de setembro, resultando em mais 18,4 milhões de ZANO, além de tokens Freedom Dollar (fUSD). Parte dessas moedas acabou entrando no ecossistema Zano.
A equipe da Zano explicou que essas moedas funcionavam como ZANO autênticos e podiam ser gastas normalmente. Isso levanta questões sérias sobre a segurança e a confiança na rede, já que a única solução viável para remover o suprimento não autorizado foi o rollback de um mês, o que, segundo eles, poderia prejudicar a confiança dos usuários.
O atacante pagou uma taxa de entrada de 100 ZANO, equivalente a cerca de $553 na época, para configurar o exploit. Ele registrou um Gateway Address em 28 de agosto e, após testar um ativo fabricado, realizou a primeira mintagem não autorizada no dia seguinte. Curiosamente, a primeira mintagem de 18,4 milhões de ZANO passou despercebida por quase um mês, até que a equipe interna sinalizou a atividade suspeita após a segunda mintagem.
Infelizmente, testes assistidos por IA, auditorias internas e recompensas por bugs não conseguiram detectar essa falha. Em resposta, a Zano anunciou que está trabalhando para restaurar os saldos afetados, utilizando seu fundo de desenvolvedores, fundos pessoais da equipe e contribuições comprometidas. A recuperação será feita principalmente através de exchanges e serviços de pagamento, com as exchanges reprocessando retiradas revertidas pelo rollback e a equipe creditando os depósitos afetados.