Zano 駭客利用 Gateway Address 漏洞無限量印幣,3,690 萬枚假 ZANO 與 1,800 兆枚穩定幣湧入鏈上。因為假幣與真錢無法區分,團隊決定回滾約一個月區塊鏈,用資金補償受影響使用者。
(前情提要:Zano鏈回滾一個月!Gateway Address漏洞印出假幣,團隊斷尾求生)
(背景補充:9 月加密駭案狂飆 7.66 億鎂!Bitget、Liquid Network 雙案佔九成)
Zano 官方在 10 月 2 日發布事後報告,揭露一名攻擊者在過去一個月內,透過 Gateway Address 漏洞共鑄造了約 3,690 萬枚 ZANO 代幣,以及高達 1.8 兆枚 Freedom Dollar(fUSD)穩定幣。
這些假幣在鏈上表現與正常代幣完全相同,可以正常轉帳、交易,內部團隊直到第二波鑄造出現才察覺異常。因為假幣與真錢無法區分,團隊決定回滾約一個月區塊鏈,用資金補償受影響使用者。
— Zano (@zano_project) October 1, 2026
攻擊者只花 100 ZANO,印出數千萬代幣
Zano 的報告指出,攻擊者於 8 月 28 日註冊了一個 Gateway Address 並支付了註冊費用,隔天也就是 8 月 29 日,就透過漏洞成功鑄造了約 1,840 萬枚 ZANO。這筆交易在鏈上看起來和一般輸出完全一樣,內部監控、AI 輔助測試、內部審計以及 Bug Bounty 計畫全都沒有偵測出異常。
攻擊者沒有急著清倉,而是等到 9 月 25 日才進行第二次鑄造,又印了 1,840 萬枚 ZANO,隨後再用同樣手法製造了 1,800 兆枚 fUSD。整個過程,攻擊者只付了 100 ZANO 的 Gateway Address 註冊費,按當時市價約 553 美元,成本極低。
Zano 發言人 Quinten van Welzen 對 Cointelegraph 表示,真正流入市場的比例很小,主要受限於交易所的流動性深度。若大量拋售假幣,價格會迅速崩跌,這也限制了攻擊者的獲利空間。
為什麼只能回滾?假幣混進鏈上無法分辨
Zano 團隊在 X 平台上發布的事後報告 中指出,這些假幣「表現得與真正的 ZANO 一模一樣,可以正常花用」。在 UTXO 型區塊鏈的架構下,交易輸出本身沒有「真偽標籤」,假幣一旦進入流通,就無法透過鏈上資料篩選出哪些是合法的、哪些是非法鑄造的。
這讓團隊面臨一個兩難:若不處理,3,690 萬枚假幣會稀釋全體持有者權益、破壞通縮模型;若只封鎖特定地址或輸出,攻擊者早就把假幣拆散、混合、轉移到數百個地址。
最終,Zano 團隊選擇回滾約一個月的區塊鏈歷史,包含這段期間內所有合法交易,從根源移除非法供給。
補償方案:用開發者基金與團隊資金恢復餘額
回滾必然影響無辜使用者,Zano 在 另一則公告 中表示,正在動用開發者基金、團隊成員個人資金以及外部承諾捐款,透過交易所與支付服務商恢復受影響使用者的餘額。交易所將重播被回滾的提款交易,團隊則補發受影響的提存。
這種做法在加密圈並不罕見。2018 年 Ethereum Classic 曾因 51% 攻擊導致重放交易,團隊選擇回滾並補償;2019 年 MakerDAO 遭盜 6000 萬 DAI,社群也動用穩定金補償。但每一次回滾都會被質疑:「區塊鏈的不可篡改精神到底在哪?」Zano 團隊自己也承認,回滾會損害信任,但在無法辨別假幣的情況下,這是唯一選項。
Gateway Address 漏洞是設計缺陷還是實現錯誤?
Zano 的 Gateway Address 機制原本是為了讓外部鏈上資產能以可驗證方式橋接進入 Zano 鏈,攻擊者卻利用該機制繞過鑄造限制,自由創造代幣與穩定幣。報告中沒有詳細說明漏洞的技術細節,只提到 AI 輔助測試與內部審計都未能發現。
這起事件對隱私幣專案尤其敏感。Zano 主打零知識證明與隱私交易,本身就不容易被外部審計;Gateway Address 又涉及跨鏈橋接,攻擊面更廣。團隊下一步必須公開漏洞根因分析(RCA),說明白是協議層設計缺陷還是程式碼實作錯誤,否則社群信心很難重建。
此外,這次回滾也凸顯一個老問題:當「去中心化不可篡改」與「專案生存」衝突時,許多團隊還是會選後者。畢竟對投資者來說,理解專案的治理模型與應變機制,比單純信仰「不可篡改」更重要。
📍相關報導📍
Zano鏈回滾一個月!Gateway Address漏洞印出假幣,團隊斷尾求生
BitMart 創辦人喊:沒跑路也不會跑路,社群甩大量「提幣卡單」截圖怒轟快還錢
剛喊完區塊鏈不受影響,Fogo 午夜「緊急暫停主網」:4 億枚代幣逾流通量遭駭

