Bug Saldo Nol Mengekspos 82 Aset Provenance Blockchain ke Pengambilalihan

iconCryptoSlate
Bagikan
AI summary iconRingkasan
Media berita blockchain melaporkan bahwa Trail of Bits menemukan kelemahan kritis pada Provenance Blockchain yang memengaruhi 82 akun aset mainnet aktif. Celah ini memungkinkan pengguna dengan saldo nol memperoleh hak admin, pencetakan, dan penarikan, sehingga mengekspos 74 marker terhadap pencetakan tidak sah. Masalah ini memengaruhi sekitar $500.000 dalam aset nhash yang dijaminkan. Provenance menerapkan dua pembaruan blockchain pada Mei dan Juni 2026 untuk menyelesaikan masalah ini.

Trail of Bits mengungkapkan kelemahan otorisasi pada Provenance Blockchain yang menurutnya mengekspos 82 akun aset mainnet aktif terhadap pengambilalihan. Penyalahgunaan yang berhasil dapat memungkinkan seseorang mencetak token yang terdampak atau menarik aset yang dipegang dalam escrow.

Akun aset khusus tersebut, disebut marker, mengatur pasokan token, izin, dan saldo escrow. Perusahaan keamanan mengatakan celah tersebut memungkinkan pengguna yang tidak memegang satupun token marker untuk mengambil izin admin, mint, dan penarikan, lalu menggunakannya dalam transaksi kedua.

Kesalahan tersebut berasal dari ketidaksesuaian antara dua catatan pasokan token. Untuk marker non-fix, modul bank Provenance melacak pasokan beredar secara langsung, sementara bidang pasokan marker dapat tetap pada nol.

Pemeriksaan otorisasi membaca bidang penanda usang saat menguji apakah suatu akun memegang seluruh pasokan. Karena saldo akun baru juga nol, pemeriksaan memperlakukan nol sebagai sama dengan nol dan menyetujui perubahan izin.

Trail of Bits mengatakan semua 82 penanda yang terdampak memiliki pasokan yang disimpan nol sambil membawa pasokan beredar nyata atau aset dalam escrow.

Jumlah nhash yang disimpan di escrow dan terdampak yang diungkapkan mencapai sekitar 30 kuadriliun nhash, senilai sekitar $500.000 pada harga HASH saat masalah ditemukan. Tiga program Provenance Blockchain Foundation memegang sebagian besar jumlah tersebut: grant0051 memegang sekitar 19,23 kuadriliun nhash, provenance.validator.incentive.program memegang sekitar 8,56 kuadriliun, dan grant0077 memegang sekitar 2,49 kuadriliun.

Sebuah subset token 74-marker yang berbeda, termasuk dalam total 82, menghadapi risiko pencetakan tidak sah. Subset ini mencakup stablecoin yang dijembatani, aset terbungkus, setoran konsorsium, partisipasi hipotek yang ditokenisasi, dan token imbal hasil.

Contoh yang disebutkan meliputi uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds, dan uylds.fcc.

Bacaan Terkait

SEC menyetujui stablecoin baru Figures Markets yang menghasilkan imbal hasil, YLDS

Trail of Bits menggambarkan risiko inflasi langsung terhadap penanda jenis koin yang tidak dibatasi. Token terbatas dengan persyaratan identitas menghadapi risiko integritas pasokan dan solvabilitas meskipun penyerang tidak dapat mentransfer unit yang baru dibuat secara bebas.

Infografik yang menunjukkan bagaimana bug otorisasi saldo nol mengekspos 82 penanda Provenance, escrow HASH dan kategori token yang terdampak, serta timeline perbaikan dua tahap.
Infografik yang menunjukkan bug saldo nol yang memengaruhi 82 penanda Provenance, termasuk 74 dalam subset hash tinggi dan sekitar $500.000 pada saat ditemukan.

Trail of Bits mengatakan bahwa mereka menemukan kelemahan tersebut pada bulan Maret dan melaporkannya ke Provenance pada 1 April. Mereka mengatakan bahwa zero-supply guard yang dirilis bersama v1.28.0 pada 1 Mei memblokir jalur yang dilaporkan terhadap semua 82 penanda yang diidentifikasi.

Perubahan kedua membuat pemeriksaan otorisasi membaca pasokan langsung dari modul bank, dan proyek tersebut memasukkannya dalam v1.29.0 pada 8 Juni.

Catatan GitHub menunjukkan bahwa perubahan kode telah digabungkan dan dirilis. Pengungkapan Trail of Bits tidak menyebutkan apakah analisis rantai menemukan akses tidak sah, pencetakan, atau penarikan, atau apakah pihaknya memberi tahu penerbit dan pengguna yang terdampak.

Pos Kesalahan saldo nol memungkinkan dompet kosong mengambil alih 82 aset Provenance pertama kali muncul di CryptoSlate.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.