ゼロ残高のバグにより、82のProvenanceブロックチェーンアセットが乗っ取りの危険にさらされる

iconCryptoSlate
共有
AI summary icon概要
ブロックチェーンニュースメディアは、Trail of BitsがProvenance Blockchainの重大な脆弱性を発見し、82のライブメインネット資産口座に影響を与えたと報告した。このバグにより、残高ゼロのユーザーが管理者権限、ミント権、引き出し権を取得でき、74のマーカーが不正なミントの対象となった。この問題は約50万ドル分のnhashエスクロー資産に影響を与えた。Provenanceは2026年5月と6月に2回のブロックチェーンアップグレードを実施し、この問題を解決した。

Trail of Bitsは、82のライブメインネット資産口座が乗っ取りのリスクにさらされているProvenance Blockchainの認証の不備を明らかにしました。この不備を悪用されると、対象となるトークンを発行したり、エスクローに預けられた資産を出金したりできる可能性があります。

これらの特別な資産口座はマーカーと呼ばれ、トークンの供給量、権限、およびエスクローバランスを管理します。セキュリティ企業は、この脆弱性により、マーカーのトークンを一切保有していないユーザーが、その管理者権限、発行権限、および引き出し権限を取得し、2回目のトランザクションでそれらを実行できるようになったと述べました。

このバグは、トークン供給の2つのレコード間の不一致から発生しました。固定されていないマーカーの場合、Provenanceのバンクモジュールはライブで循環する供給を追跡しますが、マーカーの供給フィールドはゼロのままになることがあります。

認証チェックは、口座が全供給量を保有しているかを確認する際に、陳腐化したマーカーフィールドを読み取りました。新しい口座の残高もゼロであったため、チェックはゼロをゼロと等しいと判断し、権限変更を承認しました。

Trail of Bitsは、影響を受けた82のマーカーすべてが保管された供給量をゼロとしており、実際の流通供給量またはエスクロー内の資産を保有していたと述べました。

開示された影響を受けたnhashエスクローの合計は約30クアドラリオンnhashで、問題が発覚した時点のHASH価格では約50万ドルに相当しました。その大部分は3つのProvenance Blockchain Foundationプログラムが保有していました:grant0051は約19.23クアドラリオンnhash、provenance.validator.incentive.programは約8.56クアドラリオンnhash、grant0077は約2.49クアドラリオンnhashを保有していました。

合計82個のうち、74個の特定のマーカートークンサブセットが不正発行のリスクにさらされていました。これらはブリッジされたステーブルコイン、ラップド資産、コンソーシアム入金、トークン化された抵当参加権、およびイールドトークンを含んでいます。

例としてuusd.trading、uusdc.figure.se、nbtc.figure.se、cusd.deposit、cguaranteedrateomni、chomebridgeomni、nuva.ylds、uylds.fccが含まれます。

関連記事

SEC、 Figures Markets の新規利子付ステーブルコイン YLDS を承認

Trail of Bitsは、制限のないコインタイプのマーカーに対して直接的なインフレーションリスクを指摘しました。アイデンティティ要件を持つ制限付きトークンは、攻撃者が新規に生成されたユニットを自由に振替できない場合でも、供給の整合性および支払能力のリスクに直面しました。

ゼロ残高認証バグにより82のProvenanceマーカーが暴露されたこと、影響を受けたHASHエスクローおよびトークンカテゴリ、ならびに二段階の修正タイムラインを示すインフォグラフィック。
82のProvenanceマーカーに影響を与えるゼロ残高バグを示すインフォグラフィック。そのうち74は高ハッシュサブセットに含まれ、発見時には約50万ドルが関与していた。

Trail of Bitsは、3月にこの脆弱性を発見し、4月1日にProvenanceに報告したと述べました。5月1日にリリースされたv1.28.0に含まれるzero-supply guardが、特定された82のマーカーすべてに対して報告された経路をブロックしたと述べています。

二度目の変動幅により、認証チェックがバンクモジュールからリアルタイムの供給量を読み取るようになり、プロジェクトは6月8日にv1.29.0にこれを含めました。

GitHubの記録によると、コードの変更はマージされリリースされました。Trail of Bitsの開示では、チェーン分析により不正アクセス、新規発行、または引き出しの有無が判明したかどうか、または影響を受けた発行者およびユーザーに通知されたかどうかについては言及されていません。

投稿 ゼロ残高のバグにより、空のウォレットが82のProvenanceアセットを支配した は、CryptoSlate で最初に公開されました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。