Zano는 지난 한 달 동안 자사의 Gateway Address 취약점을 악용한 공격자가 블록체인을 한 달 전으로 롤백하기로 결정되기 전에 이를 이용해 3,690만 개의 Zano(ZANO)와 Freedom Dollar(fUSD) 토큰을 생성했다고 밝혔다.
사후 분석에서 발표된 목요일, Zano는 공격자가 8월 29일 처음 취약점을 악용해 단일 거래에서 약 1,840만 ZANO를 생성했다고 밝혔다. 공격자는 9월 25일 같은 공격을 반복해 1,840만 ZANO를 추가로 발행한 뒤, 동일한 방법으로 fUSD를 생성했다. 팀은 이 중 일부가 Zano 생태계에 유입됐다고 말했다.
“이 코인들은 진짜 ZANO처럼 작동했으며 정상적으로 사용할 수 있었다”고 팀은 사후 분석에서 밝혔다. 코인텔레그래프는 논평을 요청하기 위해 Zano에 연락했다.
이 수치는 Zano 팀이 합법적인 거래를 포함해 약 한 달간의 블록체인 기록을 롤백하자고 요구한 이유를 보여준다. 팀은 롤백이 신뢰를 훼손할 것이라고 인정했지만, 무단으로 생성된 공급량은 합법적인 코인과 구분할 수 없기 때문에 이를 제거하려면 롤백이 필요하다고 주장했다.
공격자, 익스플로잇 진입 수수료로 100 ZANO 지불
Zano의 사후 분석에 따르면 공격자는 익스플로잇을 설정하기 위해 100 ZANO를 지불했으며, 이는 발표 당시 약 553달러의 가치였다.
공격자는 8월 28일 Gateway Address를 등록하고 등록 수수료를 지불한 뒤, 다음 날 첫 무단 발행에 앞서 조작된 자산을 테스트했다.
첫 번째 1,840만 ZANO 발행은 거의 한 달 동안 발견되지 않았다. 팀은 무단으로 생성된 코인이 일반적인 출력처럼 나타났으며, 두 번째 발행 이후 내부 팀들이 해당 활동을 표시했다고 말했다.
관련: Gateway Address 익스플로잇 후 Zano, 블록체인을 한 달 전으로 롤백
Zano는 AI 지원 테스트, 내부 감사 및 버그 바운티로도 이 버그를 발견하지 못했다고 밝혔다.
한편 Zano는 수요일 개발자 기금, 팀원들의 개인 자금 및 약정된 기부금을 사용해 영향을 받은 잔액을 복구하기 위해 작업 중이라고 밝혔다. 복구는 주로 거래소와 결제 서비스를 통해 진행되며, 거래소는 롤백으로 취소된 출금을 다시 처리하고 팀은 영향을 받은 입금을 해당 계정에 반영할 예정이다.

