Community Trust ScoreVérifié
Un projet de cryptomonnaie axé sur la confidentialité vient de traverser l’un des mois les plus chaotiques de la mémoire récente des cryptos. Zano, une blockchain spécialisée dans les transactions confidentielles, a confirmé qu’un attaquant a exploité une faille dans son système d’adresse de passerelle pour créer 36,9 millions de jetons ZANO non autorisés — et la seule véritable solution de l’équipe a été de revenir en arrière sur toute la chaîne d’environ un mois.
Pourquoi c'est important
Cette crise au sein de la blockchain Zano illustre les vulnérabilités persistantes des projets de cryptomonnaie, notamment ceux axés sur la confidentialité, qui doivent naviguer entre sécurité et innovation. Le retour en arrière d'un mois soulève des questions sur la confiance des utilisateurs et la stabilité du système, des éléments cruciaux pour la pérennité de tout actif numérique. Ce type d'incident pourrait également inciter d'autres projets à renforcer leurs protocoles de sécurité afin d'éviter des conséquences similaires dans un marché déjà très volatil.
C’est une décision drastique. Revenir en arrière sur une blockchain efface les transactions légitimes des utilisateurs en même temps que les mauvaises, et c’est le genre de décision qui peut rapidement ébranler la confiance. Mais Zano affirme qu’il n’avait pas le choix. Les pièces non autorisées étaient, à toutes fins utiles, indiscernables des vrais ZANO. Vous ne pouvez pas retirer chirurgicalement les fausses pièces lorsque le réseau ne peut pas les distinguer des vraies.
Comment l’attaque s’est réellement déroulée
L’attaquant a commencé discrètement. Le 28 août, il a enregistré une adresse de passerelle sur le réseau, payant les 100 ZANO standard — d’une valeur d’environ 553 $ à l’époque. Pas un énorme coût initial pour ce qui allait suivre. Ils ont d’abord effectué un petit test, fabriquant un actif pour vérifier que la méthode fonctionnait, puis ils ont vu grand.
Le 29 août, ils ont créé environ 18,4 millions de ZANO en une seule transaction. Juste comme ça. Les pièces ont atteint le réseau et se sont fondues dans les sorties légitimes. Personne ne l’a remarqué. Les équipes internes de Zano, utilisant des tests assistés par IA et des audits internes, n’ont rien signalé. Le programme de récompense de bogues ne l’a pas détecté non plus. L’exploitation est restée indétectée pendant presque un mois.
Puis, le 25 septembre, l’attaquant a recommencé. Encore 18,4 millions de ZANO, même méthode. C’est cette deuxième création qui a finalement été remarquée. À ce moment-là, l’attaquant avait également produit environ 1,8 quadrillion de jetons Freedom Dollar (fUSD) en utilisant la même vulnérabilité. Quadrillion. Ce n’est pas une faute de frappe.
La situation des fUSD a aggravé les choses. Ces jetons pouvaient également circuler dans les transactions, compliquant encore plus le désordre. L’équipe de Zano se retrouvait maintenant avec un réseau ayant deux types d’approvisionnement non autorisé — ZANO et fUSD — qui semblaient tous deux complètement normaux pour les systèmes de la chaîne.
La décision de retour en arrière et le plan de récupération
Zano a décidé de revenir en arrière sur la blockchain d’un mois. C’est une décision douloureuse dans toutes les circonstances. Les transactions légitimes sont effacées. Les utilisateurs qui ont effectué des dépôts ou des retraits pendant cette période se retrouvent soudainement dans l’incertitude. La confiance en prend un coup, peu importe à quel point la décision était nécessaire.
Selon le porte-parole de Zano, Quinten van Welzen, seule une petite fraction des ZANO non autorisés a réellement atteint le marché. Les contraintes de liquidité sur les échanges ont limité la quantité que l’attaquant pouvait réellement déplacer, ce qui a probablement évité que la situation ne soit bien pire qu’elle ne l’était déjà.
La récupération se concentre désormais sur les échanges et les services de paiement. L’équipe rejoue les retraits que le retour en arrière a inversés, travaillant directement avec les échanges pour créditer les dépôts affectés aux utilisateurs. C’est un travail lent et coopératif — le genre qui ne fait pas les gros titres mais qui compte beaucoup pour quiconque dont les fonds ont été pris au milieu.
Pour couvrir les soldes affectés, Zano puise dans son fonds de développement, les fonds personnels des membres de l’équipe et les contributions externes. Aucun chiffre précis en dollars n’a été donné pour indiquer combien ce pool de restauration totalise, donc il n’est pas encore clair si c’est suffisant pour tout couvrir proprement.
Défaillances de sécurité et perspectives d’avenir
Zano n’a pas essayé de minimiser la situation. L’équipe a admis directement que les tests assistés par IA, les audits internes et les récompenses de bogues n’ont pas réussi à détecter la vulnérabilité avant qu’elle ne soit exploitée deux fois. C’est une liste assez accablante de garde-fous échoués. Ce n’est pas non plus entièrement surprenant — les chaînes axées sur la confidentialité ont des structures de transaction complexes presque par conception, et cette complexité peut créer des angles morts que les cadres de test standard ne couvrent pas.
La première création le 29 août est restée indétectée pendant 27 jours. C’est long pour que 18,4 millions de pièces non autorisées restent tranquillement sur un réseau avant que quelqu’un ne le remarque. La détection n’est survenue qu’après le deuxième incident, ce qui signifie que l’attaquant aurait probablement pu continuer s’il avait été plus patient.
Zano affirme qu’il examine maintenant ses processus d’audit et ses protocoles de test. L’équipe souhaite détecter les vulnérabilités potentielles avant qu’elles ne puissent être exploitées plutôt qu’après. Les détails spécifiques sur ce à quoi ressemblent ces nouvelles mesures n’ont pas été fournis — il n’est pas clair si cela signifie des audits tiers, des revues de code formelles ou autre chose entièrement.
Pour les utilisateurs, la priorité immédiate est de restaurer les fonds. Les échanges rejouent les retraits inversés. Les dépôts sont recrédités. Les 100 ZANO que l’attaquant a payés le 28 août — environ 553 $ — restent l’un des rares coûts concrets qu’ils ont absorbés avant de s’en aller avec une exploitation au niveau du réseau qui a forcé un retour en arrière d’un mois de la chaîne.
Questions Fréquentes
Combien de jetons non autorisés l’attaquant de Zano a-t-il créés ?
L’attaquant a créé 36,9 millions de jetons ZANO non autorisés en deux transactions, plus environ 1,8 quadrillion de jetons fUSD en utilisant la même vulnérabilité de l’adresse de passerelle.
Comment Zano restaure-t-il les soldes des utilisateurs après le retour en arrière ?
Zano utilise son fonds de développement, les fonds personnels des membres de l’équipe et des contributions externes pour restaurer les soldes affectés, avec des échanges rejouant les retraits inversés et créditant les dépôts aux utilisateurs.





