Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIMCPIntegrationsNewsRWA MarketEarnBlogNFTWidgetsDeFi Portfolio TrackerDerivativesETF FlowsCrypto Gaming24h ReportPress KitAPI Docs

Zano reinicia su Blockchain tras detectar más de USD $200 millones en tokens ilícitos

2d ago•
bullish:

0

bearish:

0

El equipo de Zano explicó que un fallo de verificación permitió acuñar tokens que la red aceptó como legítimos. Como la privacidad de la blockchain impedía identificar con certeza todas las monedas afectadas, el proyecto reinició la cadena desde un bloque anterior al ataque y anunció un plan para recuperar los saldos.

***

  • El equipo atribuyó el exploit a una verificación ausente en las direcciones de pasarela incorporadas con el Hard Fork 6.
  • Zano rastreó posibles actividades relacionadas con la emisión ilícita en 117.941 salidas y 65.301 transacciones.
  • El Hard Fork 7 reanudó la cadena desde un bloque previo al ataque y desactivó las direcciones de pasarela.

 


 

Un error en las reglas de verificación de Zano permitió que un atacante creara tokens que la red trató como auténticos y que luego podían gastarse con normalidad. El equipo del proyecto dijo que las emisiones ilícitas superaron los USD $200 millones al incluir ZANO y fUSD, y que la privacidad de las transacciones hizo imposible separar con precisión las monedas falsas de las legítimas.

Para contener el problema, Zano reinició su blockchain desde un bloque anterior al Hard Fork 6, lo que dejó fuera del libro mayor actualizado 30 días de actividad. El equipo sostuvo que restablecerá los saldos afectados sin cambiar el suministro total de ZANO ni su calendario de emisión, y pidió a los usuarios que, por el momento, no tomaran ninguna medida.

La falla detrás de la emisión de tokens

El equipo de Zano situó el origen del problema en las direcciones de pasarela, una modalidad incorporada con el Hard Fork 6 para facilitar la conexión con plataformas de intercambio centralizadas, puentes y otros servicios. A diferencia de las salidas confidenciales habituales de la red, estas direcciones muestran el monto y el identificador del activo asociado a una operación.

Según la explicación del equipo, la implementación no verificaba adecuadamente un dato necesario para validar esas operaciones. Un atacante podía construir un identificador de activo calculado para superar las pruebas de transacción y, al mismo tiempo, introducir una cantidad arbitraria de monedas en una salida oculta.

El equipo describió las pruebas de consenso como el mecanismo que debe demostrar que las monedas se crearon de acuerdo con las reglas de la red. La omisión permitió que una operación superara ese control mientras ocultaba unidades adicionales, en lugar de limitarse a alterar una anotación contable sin efecto práctico.

La consecuencia fue que los tokens creados mediante el exploit funcionaban como ZANO genuino: podían circular y gastarse dentro de la red. El problema, por tanto, no consistía únicamente en que apareciera un monto irregular en los registros, sino en que las monedas falsas adquirieron utilidad efectiva antes de que el equipo detectara la vulnerabilidad.

La secuencia del ataque y las cantidades involucradas

La cronología reconstruida por el equipo comienza el 28 de agosto, cuando el atacante registró una dirección de pasarela y pagó la comisión requerida de 100 ZANO. La operación habría servido para comprobar si la red aceptaba un activo inexistente creado artificialmente; al día siguiente, el atacante ejecutó una transacción que acuñó 2^64 unidades base, equivalentes a unos 18,4 millones de ZANO.

La primera emisión no llamó la atención durante casi un mes, según el equipo. El 24 de septiembre, el atacante realizó dos depósitos legítimos de apenas 0,05 ZANO cada uno, que aparentemente probaron el funcionamiento de la vía habitual de depósito antes de nuevas operaciones al día siguiente.

El 25 de septiembre se generaron otros 18,4 millones de ZANO y se repitió la maniobra de 2^64 unidades base con fUSD. Zano calculó que el valor actual de la primera emisión de ZANO rondaba los USD $102 millones, y afirmó que el conjunto de tokens ilícitos superaba los USD $200 millones.

Las herramientas internas alertaron al equipo el 25 de septiembre, pero para entonces las monedas falsas ya habían ingresado al sistema confidencial de la red. El proyecto también señaló que había realizado pruebas asistidas por inteligencia artificial, auditorías internas y programas de recompensas por errores antes del Hard Fork 6, sin que esas revisiones detectaran la vulnerabilidad.

La privacidad dificultó el rastreo

Una vez incorporadas a las transacciones confidenciales, las monedas ilícitas se mezclaron con otros movimientos y salidas. Zano explicó que las firmas en anillo combinan los gastos con salidas adicionales, lo que propaga la incertidumbre cada vez que los fondos se mueven y complica determinar qué unidades proceden de la emisión no autorizada.

Para dimensionar el posible alcance, el equipo examinó salidas relacionadas con las tres transacciones de acuñación. En el bloque 3.878.388, el análisis abarcó 117.941 salidas generadas mediante 65.301 transacciones, una escala que muestra por qué la revisión no podía limitarse a identificar las operaciones iniciales.

El equipo calculó además que la primera acuñación había dado lugar a unas 165.700 salidas posteriores. Esa actividad representaba cerca del 71% de las operaciones de la red durante el periodo considerado, de acuerdo con la reconstrucción publicada por Zano.

La privacidad que el protocolo busca ofrecer a sus usuarios se convirtió así en un obstáculo para la respuesta al incidente. El equipo afirmó que ni siquiera sus propios desarrolladores podían determinar con exactitud cuáles salidas estaban afectadas, y concluyó que la única forma de verificar la integridad del suministro era continuar la cadena desde un punto anterior al primer ataque.

El retroceso y el plan de recuperación

Zano escogió el bloque 3.833.000 como punto de partida, antes del Hard Fork 6. El Hard Fork 7 reinició la cadena desde ese bloque y desactivó las direcciones de pasarela, con lo cual las transacciones, recompensas de staking y bloques minados durante el periodo afectado dejaron de formar parte del libro mayor actualizado.

El retroceso eliminó de la cadena vigente aproximadamente 30 días de actividad, una medida que el equipo presentó como necesaria para reconstruir un registro cuyo suministro pudiera volver a verificarse. La decisión también implica que la actividad registrada durante ese intervalo ya no aparece en la versión reiniciada de la blockchain.

Para compensar los saldos afectados, el equipo prometió una recuperación total sin modificar el suministro de ZANO ni el calendario de emisión. Zano dijo que financiará el proceso con recursos de su fondo de desarrollo, dinero personal de integrantes del equipo y aportes de colaboradores externos.

Las plataformas de intercambio, por su parte, deben revisar transacción por transacción el mes de actividad afectado antes de reabrir el acceso a la red. Mientras ese proceso avanza, el equipo comunicó a los usuarios que no necesitan tomar medidas por ahora; la información publicada no detalló fechas para completar la revisión ni para reanudar las operaciones de los exchanges.

El incidente expone una tensión central para las redes que combinan privacidad y verificaciones complejas: las mismas herramientas que dificultan rastrear los movimientos legítimos también pueden complicar la respuesta cuando un error permite crear activos no autorizados. En este caso, Zano optó por volver a un estado anterior al fallo y reconstruir desde allí la cadena, en lugar de intentar identificar individualmente cada moneda afectada.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público

Este artículo fue escrito por un redactor de contenido de IA

 

2d ago•
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.