После расследования команда проекта приняла решение откатить историю блокчейна примерно на месяц, затронув в том числе легитимные транзакции.
Первая атака на Zano датирована 29 августа: за одну транзакцию хакер создал около 18,4 млн ZANO. Второй раз уязвимость была использована 25 сентября — тогда злоумышленник выпустил еще 18,4 млн ZANO, после чего тем же способом сгенерировал долларовые стейблкоины fUSD. Часть этих средств попала в экосистему Zano. Причем подозрительную активность заметили только после второй эмиссии, то есть почти через месяц после начала атаки.
Выпущенные монеты выглядели как настоящие ZANO и могли свободно использоваться в транзакциях, утверждает команда проекта. Именно поэтому отличить их от настоящих токенов было невозможно — это и стало главной причиной для отката блокчейна. Команда признала, что такой шаг может подорвать доверие пользователей, но сочла его необходимым.
Хакер готовил атаку заранее: 28 августа он зарегистрировал Gateway Address и оплатил регистрационный взнос в размере 100 ZANO стоимостью около $553. Затем злоумышленник протестировал поддельный актив, а уже на следующий день провел первую несанкционированную эмиссию.
Zano сообщила, что работает над восстановлением балансов пострадавших пользователей. Для этого обещают потратить средства из фонда разработчиков, личные средства членов команды и привлеченные взносы. Биржи повторно обработают выводы средств, отмененные из‑за отката блокчейна, а команда обещает зачислить на счета пользователей депозиты, которые были затронуты откатом.
Сентябрь стал самым убыточным месяцем года для криптоиндустрии по объему средств, потерянных в результате взломов. Аналитики компаний PeckShield и CertiK оценили совокупный ущерб в примерно $767 млн.