Ipinahayag ng Trail of Bits ang isang pagkakamali sa pagpapahintulot ng Provenance Blockchain na nagpapakita na 82 aktibong mainnet account ng asset ay nakalantad sa pagkakamali. Ang isang matagumpay na pag-abuso ay maaaring bigyan ng kakayahan ang isang tao na mint ang isang apektadong token o mag-withdraw ng mga asset na nakaharap sa escrow.
Ang mga espesyal na account na ari-arian, na tinatawag na markers, ang nagpapatakbo sa suplay, pahintulot, at balanse ng escrow ng isang token. Sinabi ng ahensya ng seguridad na ang kamalian ay nagbigay-daan sa isang user na walang anumang token ng marker na kunin ang admin, mint, at pahintulot sa pag-withdraw, at pagkatapos ay gumawa ng aksyon sa ikalawang transaksyon.
Ang bug ay nagmula sa pagkakaiba sa dalawang rekord ng suplay ng token. Para sa mga non-fixed marker, tinatayong ng bank module ng Provenance ang aktwal na umiikot na suplay, habang ang field ng suplay ng marker ay maaaring manatili sa zero.
Binasa ng pag-check ng awtorisasyon ang stale marker field habang sinusuri kung ang account ay may buong supply. Dahil ang balanse ng bagong account ay zero rin, tinuring ng pag-check ang zero bilang katumbas ng zero at pinayagan ang pagbabago ng pahintulot.
Sabay ng Trail of Bits na ang lahat ng 82 na naapektuhong marker ay may zero na naka-store na supply habang mayroon silang totoong circulating supply o assets sa escrow.
Ang ipinahayag na nasabing escrow ng nhash ay umabot sa halos 30 quadrillion na nhash, na may halagang halos $500,000 sa presyo ng HASH noong masumpungan ang isyu. Ang mga programa ng Provenance Blockchain Foundation ang nagsasagawa ng karamihan dito: ang grant0051 ay may halos 19.23 quadrillion na nhash, ang provenance.validator.incentive.program ay may halos 8.56 quadrillion, at ang grant0077 ay may halos 2.49 quadrillion.
Isang natatanging subset ng 74-marker na token, na kasama sa kabuuang 82, ay naging panganib ng hindi awtorisadong pagmimint. Ito ay sumasakop sa mga bridged stablecoin at wrapped assets, consortium deposits, tokenized mortgage participations, at yield tokens.
Ang mga halimbawang pangalan ay kasama ang uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds, at uylds.fcc.
Nilikha ng Trail of Bits ang isang direkta risk ng inflasyon para sa mga walang limitasyon na coin-type markers. Ang mga restricted tokens na may mga kinakailangang pagkakakilanlan ay nakaharap sa mga risk sa supply-integrity at solvency kahit na hindi makapag-transfer nang libre ang isang attacker sa mga bagong nilikhang yunit.

Sinabi ng Trail of Bits na natuklasan nila ang kahinaan noong Marso at isinampa ito sa Provenance noong Abril 1. Sinabi nila na tinigil ng zero-supply guard na ipinakilala kasama ang v1.28.0 noong Mayo 1 ang naitalang daan laban sa lahat ng 82 nakikilalang marker.
Isang second change ang nagbigay-daan sa pag-check ng awtorisasyon na basahin ang live supply mula sa bank module, at isinama ito ng proyekto sa v1.29.0 noong June 8.
Ang mga rekord sa GitHub ay nagpapakita na ang mga pagbabago sa code ay na-merge at na-release. Ang paglalathala ng Trail of Bits ay hindi nagpapaliwanag kung ang pag-analisa sa chain ay natuklasan ang hindi awtorisadong pag-access, pag-mint, o pag-withdraw, o kung ito ay nag-notify sa mga apektadong issuer at user.
Una sa CryptoSlate ang post Isang bug sa zero-balance ang nagbigay-daan sa mga walang balanse na wallet na humawak ng kontrol sa 82 Provenance assets.
