كشفت Trail of Bits عن ثغرة في صلاحية Provenance Blockchain قالت إنها عرضت 82 حسابًا لأصول نشطة على الشبكة الرئيسية للسيطرة. يمكن للإساءة الناجحة أن تسمح لشخص ما بطباعة رمز متأثر أو سحب الأصول المحفوظة في وديعة.
تتحكم حسابات الأصول الخاصة هذه، المُسمّاة علامات، في العرض والصلاحيات ورصيد الضمان للرمز. وقالت شركة الأمن إن الثغرة سمحت لمستخدم لا يمتلك أيًا من رموز العلامة بأن يأخذ صلاحيات الإدارة والطباعة والسحب، ثم ينفذها في معاملة ثانية.
تعود العطل إلى عدم توافق بين سجلين للإمداد الرمزي. بالنسبة للعلامات غير الثابتة، تتبع وحدة البنك في Provenance الإمداد المتداول الحي، بينما يمكن أن يظل حقل إمداد العلامة عند الصفر.
قرأ فحص التفويض حقل العلامة القديمة عند اختبار ما إذا كان الحساب يحتوي على العرض الكامل. وبما أن رصيد الحساب الجديد كان أيضًا صفرًا، فقد عامل الفحص الصفر على أنه يساوي الصفر ووافق على تغيير الصلاحية.
قالت Trail of Bits إن جميع العلامات الـ82 المتأثرة كان لديها إمداد مخزن صفر بينما كانت تحمل إمدادًا متداولًا حقيقيًا أو أصولًا مودعة في ضمان.
إجمالي كمية nhash المودعة في الضمان التي تم الكشف عنها بلغت حوالي 30 كوادريليون nhash، بقيمة حوالي 500,000 دولار عند أسعار HASH عند اكتشاف المشكلة. احتوت ثلاث برامج من مؤسسة بروفينانس بلوكتشين على معظمها: حملة grant0051 احتوت على حوالي 19.23 كوادريليون nhash، وبرنامج provenance.validator.incentive.program احتوى على حوالي 8.56 كوادريليون، وحملة grant0077 احتوت على حوالي 2.49 كوادريليون.
مجموعة فريدة من 74 علامة مميزة، مدرجة ضمن المجموع الكلي البالغ 82، واجهت خطر التصنيع غير المصرح به. وقد شملت عملات مستقرة مربوطة وأصول مغلفة، وإيداعات اتحادية، ومشاركة في رهون عقارية مُرمَّزة، وعملات مربحة.
تشمل الأمثلة المذكورة uusd.trading و uusdc.figure.se و nbtc.figure.se و cusd.deposit و cguaranteedrateomni و chomebridgeomni و nuva.ylds و uylds.fcc.
وصف Trail of Bits خطر تضخم مباشر للمؤشرات من نوع العملة غير المقيدة. وواجهت الرموز المقيدة التي تتطلب هوية مخاطر تتعلق بسلامة العرض وقابلية السداد، حتى لو لم يستطع المهاجم نقل الوحدات الجديدة المنشأة بحرية.

قالت Trail of Bits إنها اكتشفت العيب في مارس وأبلغت Provenance في 1 أبريل. وقالت إن zero-supply guard الذي تم إصداره مع v1.28.0 في 1 مايو حظر المسار المبلغ عنه ضد جميع العلامات الـ82 المحددة.
أدى تغيير ثانٍ إلى جعل فحص التفويض يقرأ العرض الحي من وحدة البنك، وشاملته المشروع في v1.29.0 في 8 يونيو.
تُظهر سجلات GitHub أن التغييرات في الكود تم دمجها وإطلاقها. لا يذكر إفصاح Trail of Bits ما إذا كانت تحليلات السلسلة وجدت وصولًا غير مصرح به، أو طباعة عملات، أو سحوبات، أو ما إذا كانت أخطرت الجهات المصدرة والمستخدمين المتضررين.
ظهرت المقالة خلل برصيد صفر سمح للمحفظات الفارغة باستيلاء السيطرة على 82 أصلًا من Provenance لأول مرة على CryptoSlate.
