जीरो-बैलेंस बग के कारण 82 प्रोवेनेंस ब्लॉकचेन संपत्तियाँ अधिग्रहण के लिए उजागर

iconCryptoSlate
साझा करें
AI summary iconसारांश
ब्लॉकचेन समाचार मीडिया ने रिपोर्ट दी कि ट्रेल ऑफ बिट्स ने प्रोवेनेंस ब्लॉकचेन में एक गंभीर दोष खोजा है, जिससे 82 लाइव मेननेट संपत्ति खाते प्रभावित हुए हैं। यह दोष शून्य शेष वाले उपयोगकर्ताओं को प्रशासन, मिंट और निकासी के अधिकार प्रदान करता था, जिससे 74 मार्कर्स अनधिकृत मिंटिंग के लिए सुलभ हो गए। यह समस्या लगभग $500,000 के nhash एस्क्रो संपत्ति को प्रभावित करती है। प्रोवेनेंस ने समस्या को हल करने के लिए मई और जून 2026 में दो ब्लॉकचेन अपग्रेड लागू किए।

ट्रेल ऑफ बिट्स ने प्रोवेनेंस ब्लॉकचेन के एक अनुमति दोष का खुलासा किया, जिसने 82 लाइव मेननेट संपत्ति खातों को अधिग्रहण के लिए उजागर कर दिया। सफल दुरुपयोग से किसी को प्रभावित टोकन को मिंट करने या एस्क्रो में रखी गई संपत्ति विड्रॉ करने की अनुमति मिल सकती है।

उन विशेष संपत्ति खातों, जिन्हें मार्कर्स कहा जाता है, एक टोकन की आपूर्ति, अनुमतियों और एस्क्रो शेष राशि को नियंत्रित करते हैं। सुरक्षा कंपनी ने कहा कि इस दोष के कारण एक उपयोगकर्ता जिसके पास मार्कर के कोई भी टोकन नहीं थे, उसने इसकी प्रशासनिक, मिंट और निकासी अनुमतियाँ प्राप्त कर लीं, और फिर दूसरे लेनदेन में उन पर कार्रवाई की।

दोष टोकन आपूर्ति के दो रिकॉर्ड के बीच असंगति से आया। अनिश्चित मार्कर के लिए, प्रोवेनेंस का बैंक मॉड्यूल लाइव परिसंचरण आपूर्ति का अनुसरण करता है, जबकि मार्कर का आपूर्ति क्षेत्र शून्य पर ही रह सकता है।

अनुमति जांच ने एक खाते द्वारा पूरी आपूर्ति रखी गई है या नहीं, यह जांचने के दौरान पुराना मार्कर क्षेत्र पढ़ा। चूंकि एक नए खाते का शेष भी शून्य था, इसलिए जांच ने शून्य को शून्य के बराबर माना और अनुमति बदलाव को मंजूरी दे दी।

ट्रेल ऑफ बिट्स ने कहा कि सभी 82 प्रभावित मार्कर्स की स्टोर्ड सप्लाई शून्य थी, जबकि उनके पास वास्तविक परिसंचरण सप्लाई या एस्क्रो में संपत्ति थी।

प्रकट किए गए प्रभावित nhash एस्क्रो का कुल योग लगभग 30 क्वाड्रिलियन nhash था, जो समस्या के आविष्कार के समय HASH की कीमतों पर लगभग $500,000 के बराबर था। तीन प्रूवेन्स ब्लॉकचेन फाउंडेशन कार्यक्रमों के पास इसका अधिकांश हिस्सा था: grant0051 के पास लगभग 19.23 क्वाड्रिलियन nhash था, provenance.validator.incentive.program के पास लगभग 8.56 क्वाड्रिलियन था, और grant0077 के पास लगभग 2.49 क्वाड्रिलियन था।

कुल 82 में से एक अलग 74-मार्कर टोकन सबसेट, जिसमें ब्रिज्ड स्टेबलकॉइन और रैप्ड संपत्तियाँ, संघीय डिपॉज़िट, टोकनीकृत मॉर्टगेज पार्टिसिपेशन और यील्ड टोकन शामिल थे, अनधिकृत मिंटिंग के जोखिम का सामना कर रहा था।

नामित उदाहरणों में uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds और uylds.fcc शामिल हैं।

संबंधित पढ़ें

SEC ने Figures Markets के नए आय वाले स्टेबलकॉइन YLDS को मंजूरी दे दी

ट्रेल ऑफ बिट्स ने अनियंत्रित कॉइन-प्रकार के मार्कर्स के लिए सीधे अवमूल्यन के जोखिम का वर्णन किया। पहचान आधारित आवश्यकताओं वाले प्रतिबंधित टोकन्स के सापेक्ष आपूर्ति-समग्रता और भुगतान क्षमता के जोखिम मौजूद थे, भले ही हमलावर नवनिर्मित इकाइयों को स्वतंत्र रूप से ट्रांसफ़र न कर सके।

एक इन्फोग्राफिक जो दर्शाती है कि शून्य-शेष अधिकृति बग ने 82 प्रूवेन्स मार्कर्स, प्रभावित HASH एस्क्रो और टोकन श्रेणियों, और दो-चरणीय ठीक करने के समयरेखा को कैसे प्रकट किया।
इन्फोग्राफिक एक जीरो-बैलेंस बग को दर्शाती है जो 82 प्रूवन्स मार्कर्स को प्रभावित करती है, जिसमें 74 एक हाई-हैश सबसेट में और खोजे जाने पर लगभग $500,000 शामिल हैं।

ट्रेल ऑफ बिट्स ने कहा कि उसने मार्च में इस खामी को खोजा और 1 अप्रैल को प्रोवेनेंस को इसकी रिपोर्ट की। उसने कहा कि 1 मई को v1.28.0 के साथ जारी किया गया जीरो-सप्लाई गार्ड सभी 82 पहचाने गए मार्कर्स के खिलाफ रिपोर्ट किए गए पथ को ब्लॉक कर दिया।

एक दूसरा बदलाव ने अधिकृतीकरण जांच को बैंक मॉड्यूल से लाइव आपूर्ति पढ़ने के लिए किया, और प्रोजेक्ट ने इसे 8 जून को v1.29.0 में शामिल किया।

GitHub रिकॉर्ड्स दर्शाते हैं कि कोड में बदलाव को मर्ज कर दिया गया और रिलीज़ कर दिया गया। ट्रेल ऑफ़ बिट्स के खुलासे में यह नहीं कहा गया है कि चेन विश्लेषण ने अनधिकृत पहुंच, मिंटिंग या निकासी पाई है या नहीं, या इसने प्रभावित जारीकर्ताओं और उपयोगकर्ताओं को सूचित किया है या नहीं।

पोस्ट एक जीरो-बैलेंस बग ने खाली वॉलेट को 82 प्रूवेन्स संपत्तियों पर नियंत्रण हासिल करने दिया सबसे पहले CryptoSlate पर दिखाई दी।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।