ট্রেল অফ বিটস একটি প্রুভেন্স ব্লকচেইন অনুমতির ত্রুটি প্রকাশ করেছে, যা বলেছে যে ৮২টি সক্রিয় মেইননেট সম্পদ অ্যাকাউন্টকে দখলের জন্য প্রকাশ করেছে। একটি সফল দুর্বলতা ব্যবহারের মাধ্যমে কেউ প্রভাবিত টোকেন মিন্ট করতে বা এসক্রোতে রাখা সম্পদ উত্তোলন করতে পারে।
সেই বিশেষ সম্পদ অ্যাকাউন্টগুলি, যাদের মার্কার বলা হয়, একটি টোকেনের সরবরাহ, অনুমতি এবং এসক্রো ব্যালেন্স নিয়ন্ত্রণ করে। সিকিউরিটি ফার্মটি বলেছে যে এই ত্রুটির কারণে একজন ব্যবহারকারী যিনি কোনো মার্কারের টোকেন ধারণ করেননি, তিনি এর অ্যাডমিন, মিন্ট এবং উত্তোলনের অনুমতি নিতে পারেন, এবং দ্বিতীয় লেনদেনে সেগুলি প্রয়োগ করতে পারেন।
বাগটি একটি টোকেন সরবরাহের দুটি রেকর্ডের মধ্যে অসামঞ্জস্যতা থেকে এসেছিল। অ-নির্দিষ্ট মার্কারগুলির জন্য, Provenance-এর ব্যাংক মডিউল লাইভ সরবরাহ ট্র্যাক করে, যখন মার্কারের সরবরাহ ক্ষেত্রটি শূন্যেই থাকতে পারে।
অনুমোদন চেকটি একটি অ্যাকাউন্ট সম্পূর্ণ সরবরাহ ধারণ করে কিনা তা পরীক্ষা করার সময় পুরনো মার্কার ফিল্ডটি পড়েছিল। যেহেতু একটি নতুন অ্যাকাউন্টের ব্যালেন্সও শূন্য ছিল, চেকটি শূন্যকে শূন্যের সমান হিসাবে বিবেচনা করে অনুমোদনের পরিবর্তনটি অনুমোদন করেছিল।
ট্রেল অফ বিটস বলেছে যে প্রভাবিত ৮২টি মার্কারের মধ্যে কোনো সঞ্চিত সরবরাহ ছিল না, যদিও এগুলির প্রকৃত প্রচলিত সরবরাহ বা এসক্রোতে সম্পদ ছিল।
প্রকাশিত প্রভাবিত nhash এসক্রো মোট প্রায় ৩০ কোয়াড্রিলিয়ন nhash, যা সমস্যাটি আবিষ্কৃত হওয়ার সময় HASH মূল্যে প্রায় $500,000 এর সমান। এর বেশিরভাগটি তিনটি প্রুভেন্স ব্লকচেইন ফাউন্ডেশন প্রোগ্রামে রাখা হয়েছিল: grant0051 প্রায় ১৯.২৩ কোয়াড্রিলিয়ন nhash ধারণ করেছিল, provenance.validator.incentive.program প্রায় ৮.৫৬ কোয়াড্রিলিয়ন, এবং grant0077 প্রায় ২.৪৯ কোয়াড্রিলিয়ন।
মোট ৮২-এর মধ্যে অন্তর্ভুক্ত একটি অনন্য ৭৪-মার্কার টোকেন সাবসেট অননুমোদিত মিন্টিংয়ের ঝুঁকির সম্মুখীন হয়েছিল। এটি ব্রিজড স্টেবলকয়েন এবং র্যাপড সম্পদ, কনসোর্টিয়াম জমা, টোকেনাইজড মর্টগেজ অংশীদারিত্ব এবং ইয়েল্ড টোকেন অন্তর্ভুক্ত করেছিল।
নামযুক্ত উদাহরণগুলি হল uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds এবং uylds.fcc।
ট্রেল অফ বিটস অনিয়ন্ত্রিত কয়েন-প্রকার মার্কারের জন্য একটি প্রত্যক্ষ মুদ্রাস্ফীতির ঝুঁকি বর্ণনা করেছে। পরিচয়ের প্রয়োজনীয়তা সহ সীমাবদ্ধ টোকেনগুলির জন্য সরবরাহ-সমগ্রতা এবং দায়িত্বপূর্ণতার ঝুঁকি ছিল, যদিও একজন আক্রমণকারী নতুনভাবে তৈরি ইউনিটগুলি মুক্তভাবে ট্রান্সফার করতে পারত না।

ট্রেল অফ বিটস বলেছে যে মার্চে এটি ত্রুটিটি আবিষ্কার করেছে এবং 1 এপ্রিল প্রোভেন্সকে এটি জানিয়েছে। এটি বলেছে যে 1 মে প্রকাশিত v1.28.0 সংস্করণের সাথে প্রকাশিত জিরো-সাপ্লাই গার্ড সমস্ত 82টি শনাক্তকৃত মার্কারের বিরুদ্ধে রিপোর্টকৃত পথ বন্ধ করে দিয়েছে।
একটি দ্বিতীয় পরিবর্তন ব্যাংক মডিউল থেকে লাইভ সরবরাহ পড়তে অনুমোদন চেক করেছে, এবং প্রকল্পটি এটিকে ৮ জুন v1.29.0-এ অন্তর্ভুক্ত করেছে।
GitHub রেকর্ড অনুযায়ী, কোডের পরিবর্তনগুলি একীভূত এবং প্রকাশ করা হয়েছে। ট্রেল অফ বিটসের প্রকাশনায় বলা হয়নি যে চেইন বিশ্লেষণে অননুমোদিত অ্যাক্সেস, মিন্টিং বা উত্তোলন পাওয়া গিয়েছে কিনা, অথবা এটি প্রভাবিত ইসুয়ার এবং ব্যবহারকারীদের জানানো হয়েছে কিনা।
একটি শূন্য ব্যালেন্স বাগের কারণে খালি ওয়ালেটগুলি ৮২ প্রুভেন্স সম্পত্তির নিয়ন্ত্রণ দখল করে নেয় প্রথম প্রকাশিত হয় CryptoSlate-এ।
