ट्रेल ऑफ बिट्स ने प्रोवेनेंस ब्लॉकचेन के एक अनुमति दोष का खुलासा किया, जिसने 82 लाइव मेननेट संपत्ति खातों को अधिग्रहण के लिए उजागर कर दिया। सफल दुरुपयोग से किसी को प्रभावित टोकन को मिंट करने या एस्क्रो में रखी गई संपत्ति विड्रॉ करने की अनुमति मिल सकती है।
उन विशेष संपत्ति खातों, जिन्हें मार्कर्स कहा जाता है, एक टोकन की आपूर्ति, अनुमतियों और एस्क्रो शेष राशि को नियंत्रित करते हैं। सुरक्षा कंपनी ने कहा कि इस दोष के कारण एक उपयोगकर्ता जिसके पास मार्कर के कोई भी टोकन नहीं थे, उसने इसकी प्रशासनिक, मिंट और निकासी अनुमतियाँ प्राप्त कर लीं, और फिर दूसरे लेनदेन में उन पर कार्रवाई की।
दोष टोकन आपूर्ति के दो रिकॉर्ड के बीच असंगति से आया। अनिश्चित मार्कर के लिए, प्रोवेनेंस का बैंक मॉड्यूल लाइव परिसंचरण आपूर्ति का अनुसरण करता है, जबकि मार्कर का आपूर्ति क्षेत्र शून्य पर ही रह सकता है।
अनुमति जांच ने एक खाते द्वारा पूरी आपूर्ति रखी गई है या नहीं, यह जांचने के दौरान पुराना मार्कर क्षेत्र पढ़ा। चूंकि एक नए खाते का शेष भी शून्य था, इसलिए जांच ने शून्य को शून्य के बराबर माना और अनुमति बदलाव को मंजूरी दे दी।
ट्रेल ऑफ बिट्स ने कहा कि सभी 82 प्रभावित मार्कर्स की स्टोर्ड सप्लाई शून्य थी, जबकि उनके पास वास्तविक परिसंचरण सप्लाई या एस्क्रो में संपत्ति थी।
प्रकट किए गए प्रभावित nhash एस्क्रो का कुल योग लगभग 30 क्वाड्रिलियन nhash था, जो समस्या के आविष्कार के समय HASH की कीमतों पर लगभग $500,000 के बराबर था। तीन प्रूवेन्स ब्लॉकचेन फाउंडेशन कार्यक्रमों के पास इसका अधिकांश हिस्सा था: grant0051 के पास लगभग 19.23 क्वाड्रिलियन nhash था, provenance.validator.incentive.program के पास लगभग 8.56 क्वाड्रिलियन था, और grant0077 के पास लगभग 2.49 क्वाड्रिलियन था।
कुल 82 में से एक अलग 74-मार्कर टोकन सबसेट, जिसमें ब्रिज्ड स्टेबलकॉइन और रैप्ड संपत्तियाँ, संघीय डिपॉज़िट, टोकनीकृत मॉर्टगेज पार्टिसिपेशन और यील्ड टोकन शामिल थे, अनधिकृत मिंटिंग के जोखिम का सामना कर रहा था।
नामित उदाहरणों में uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds और uylds.fcc शामिल हैं।
ट्रेल ऑफ बिट्स ने अनियंत्रित कॉइन-प्रकार के मार्कर्स के लिए सीधे अवमूल्यन के जोखिम का वर्णन किया। पहचान आधारित आवश्यकताओं वाले प्रतिबंधित टोकन्स के सापेक्ष आपूर्ति-समग्रता और भुगतान क्षमता के जोखिम मौजूद थे, भले ही हमलावर नवनिर्मित इकाइयों को स्वतंत्र रूप से ट्रांसफ़र न कर सके।

ट्रेल ऑफ बिट्स ने कहा कि उसने मार्च में इस खामी को खोजा और 1 अप्रैल को प्रोवेनेंस को इसकी रिपोर्ट की। उसने कहा कि 1 मई को v1.28.0 के साथ जारी किया गया जीरो-सप्लाई गार्ड सभी 82 पहचाने गए मार्कर्स के खिलाफ रिपोर्ट किए गए पथ को ब्लॉक कर दिया।
एक दूसरा बदलाव ने अधिकृतीकरण जांच को बैंक मॉड्यूल से लाइव आपूर्ति पढ़ने के लिए किया, और प्रोजेक्ट ने इसे 8 जून को v1.29.0 में शामिल किया।
GitHub रिकॉर्ड्स दर्शाते हैं कि कोड में बदलाव को मर्ज कर दिया गया और रिलीज़ कर दिया गया। ट्रेल ऑफ़ बिट्स के खुलासे में यह नहीं कहा गया है कि चेन विश्लेषण ने अनधिकृत पहुंच, मिंटिंग या निकासी पाई है या नहीं, या इसने प्रभावित जारीकर्ताओं और उपयोगकर्ताओं को सूचित किया है या नहीं।
पोस्ट एक जीरो-बैलेंस बग ने खाली वॉलेट को 82 प्रूवेन्स संपत्तियों पर नियंत्रण हासिल करने दिया सबसे पहले CryptoSlate पर दिखाई दी।
