Trail of Bits mengungkapkan kelemahan otorisasi pada Provenance Blockchain yang menurutnya mengekspos 82 akun aset mainnet aktif terhadap pengambilalihan. Penyalahgunaan yang berhasil dapat memungkinkan seseorang mencetak token yang terdampak atau menarik aset yang dipegang dalam escrow.
Akun aset khusus tersebut, disebut marker, mengatur pasokan token, izin, dan saldo escrow. Perusahaan keamanan mengatakan celah tersebut memungkinkan pengguna yang tidak memegang satupun token marker untuk mengambil izin admin, mint, dan penarikan, lalu menggunakannya dalam transaksi kedua.
Kesalahan tersebut berasal dari ketidaksesuaian antara dua catatan pasokan token. Untuk marker non-fix, modul bank Provenance melacak pasokan beredar secara langsung, sementara bidang pasokan marker dapat tetap pada nol.
Pemeriksaan otorisasi membaca bidang penanda usang saat menguji apakah suatu akun memegang seluruh pasokan. Karena saldo akun baru juga nol, pemeriksaan memperlakukan nol sebagai sama dengan nol dan menyetujui perubahan izin.
Trail of Bits mengatakan semua 82 penanda yang terdampak memiliki pasokan yang disimpan nol sambil membawa pasokan beredar nyata atau aset dalam escrow.
Jumlah nhash yang disimpan di escrow dan terdampak yang diungkapkan mencapai sekitar 30 kuadriliun nhash, senilai sekitar $500.000 pada harga HASH saat masalah ditemukan. Tiga program Provenance Blockchain Foundation memegang sebagian besar jumlah tersebut: grant0051 memegang sekitar 19,23 kuadriliun nhash, provenance.validator.incentive.program memegang sekitar 8,56 kuadriliun, dan grant0077 memegang sekitar 2,49 kuadriliun.
Sebuah subset token 74-marker yang berbeda, termasuk dalam total 82, menghadapi risiko pencetakan tidak sah. Subset ini mencakup stablecoin yang dijembatani, aset terbungkus, setoran konsorsium, partisipasi hipotek yang ditokenisasi, dan token imbal hasil.
Contoh yang disebutkan meliputi uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds, dan uylds.fcc.
Trail of Bits menggambarkan risiko inflasi langsung terhadap penanda jenis koin yang tidak dibatasi. Token terbatas dengan persyaratan identitas menghadapi risiko integritas pasokan dan solvabilitas meskipun penyerang tidak dapat mentransfer unit yang baru dibuat secara bebas.

Trail of Bits mengatakan bahwa mereka menemukan kelemahan tersebut pada bulan Maret dan melaporkannya ke Provenance pada 1 April. Mereka mengatakan bahwa zero-supply guard yang dirilis bersama v1.28.0 pada 1 Mei memblokir jalur yang dilaporkan terhadap semua 82 penanda yang diidentifikasi.
Perubahan kedua membuat pemeriksaan otorisasi membaca pasokan langsung dari modul bank, dan proyek tersebut memasukkannya dalam v1.29.0 pada 8 Juni.
Catatan GitHub menunjukkan bahwa perubahan kode telah digabungkan dan dirilis. Pengungkapan Trail of Bits tidak menyebutkan apakah analisis rantai menemukan akses tidak sah, pencetakan, atau penarikan, atau apakah pihaknya memberi tahu penerbit dan pengguna yang terdampak.
Pos Kesalahan saldo nol memungkinkan dompet kosong mengambil alih 82 aset Provenance pertama kali muncul di CryptoSlate.
