Постмортем Zano раскрыл выпуск около 36,8 млн ZANO перед месячным откатом
Новость опубликована 02.10.2026 ⦁ источник
Zano опубликовала 1 октября постмортем уязвимости Gateway Addresses. Из-за пропущенной проверки идентификатора актива злоумышленник 29 августа выпустил в одной транзакции 2^64 базовых единиц — около 18,4 млн ZANO. 25 сентября он повторил такой же выпуск и тем же способом создал несанкционированные fUSD. Сеть принимала эти монеты как обычные.
Первый выпуск оставался незамеченным почти месяц, а затем попал в конфиденциальные транзакции Zano. К высоте 3 878 388 команда связала с тремя операциями выпуска потенциальный след из 117 941 выхода в 65 301 транзакции. Это не означает, что все они содержали лишние монеты: кольцевые подписи смешивают настоящие и ложные следы, поэтому разработчики не могли надёжно определить конкретные затронутые выходы.
Так постмортем объясняет крайность уже состоявшегося решения. Zano откатила цепь к высоте 3 833 000, до включения Gateway Addresses, и отбросила 43 998 блоков — около месяца операций. По версии команды, только продолжение цепи с точки до первой атаки позволяло снова проверить целостность эмиссии; Gateway Addresses в HF7 отключены.
Zano обещает восстановить затронутые балансы без изменения графика выпуска ZANO. Деньги должны поступить из фонда разработки, личных средств участников команды и взносов сторонних помощников. Однако на 2 октября завершённый порядок обращений и выплат не опубликован; пользователям пока предлагают ждать отдельных инструкций.
Уязвимость возникла не в механизме приватности как таковом, а в публичном слое интеграции для бирж и мостов. Но именно приватность сделала точечную очистку практически невозможной: удалить ошибочный выпуск удалось не фильтрацией отдельных монет, а согласованным переходом на цепь без месяца истории.
Криптовалюты Zano, ZANO, Gateway Addresses, HF6, инфляционная уязвимость