Ralat Baki Sifar Mengekspos 82 Aset Blok Rantai Provenance kepada Pengambilalihan

iconCryptoSlate
Kongsi
AI summary iconRingkasan
Laman berita blok rantai melaporkan bahawa Trail of Bits mengesan kelemahan kritikal pada Provenance Blockchain yang memberi kesan kepada 82 akaun aset rangkaian utama yang aktif. Kebocoran ini membenarkan pengguna dengan baki sifar mendapat hak pentadbir, pencetakan, dan penarikan, yang mengekspos 74 penanda kepada pencetakan tanpa kebenaran. Isu ini mempengaruhi sebanyak $500,000 dalam aset nhash yang dijadikan jaminan. Provenance melaksanakan dua peningkatan blok rantai pada Mei dan Jun 2026 untuk menyelesaikan isu ini.

Trail of Bits mengungkapkan kelemahan autorisasi Provenance Blockchain yang, menurutnya, mendedahkan 82 akaun aset rangkaian utama kepada pengambilalihan. Kegunaan yang berjaya boleh membenarkan seseorang mencetak token yang terjejas atau menarik aset yang dipegang dalam escrow.

Akaun-akaun aset khas itu, dipanggil penanda, mengendalikan bekalan token, kebenaran, dan baki escrow. Syarikat keselamatan itu mengatakan kelemahan itu membolehkan pengguna yang tidak memegang sebarang token penanda mengambil kebenaran admin, pencetakan, dan penarikan, kemudian bertindak atasnya dalam transaksi kedua.

Ralat itu datang dari ketidaksesuaian antara dua rekod bekalan token. Untuk penanda bukan tetap, modul bank Provenance melacak bekalan beredar secara langsung, sementara medan bekalan penanda boleh kekal pada sifar.

Semakan autorisasi membaca medan penanda usang semasa menguji sama ada akaun memegang keseluruhan pasokan. Kerana baki akaun baharu juga sifar, semakan tersebut memperlakukan sifar sebagai sama dengan sifar dan mengesahkan perubahan kebenaran.

Trail of Bits mengatakan semua 82 penanda yang terjejas mempunyai bekalan yang disimpan sifar sambil membawa bekalan beredar sebenar atau aset dalam jaminan.

Jumlah nhash yang disimpan dalam escrow yang diumumkan terjejas berjumlah sekitar 30 kuadriliun nhash, bernilai sekitar $500,000 pada harga HASH ketika isu ini ditemui. Tiga program Provenance Blockchain Foundation memegang sebahagian besar daripadanya: grant0051 memegang sekitar 19.23 kuadriliun nhash, provenance.validator.incentive.program memegang sekitar 8.56 kuadriliun, dan grant0077 memegang sekitar 2.49 kuadriliun.

Satu subset token 74-penanda yang berbeza, yang termasuk dalam jumlah 82, menghadapi risiko pencetakan tidak sah. Ia merangkumi koin stabil jambatan, aset dibungkus, deposit konsorsium, penyertaan hipotek yang ditokenkan, dan token hasil.

Contoh yang dinamakan termasuk uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds, dan uylds.fcc.

Bacaan Berkaitan

SEC menyetujui koin stabil YLDS yang menghasilkan imbal hasil dari Figures Markets

Trail of Bits menggambarkan risiko inflasi langsung terhadap penanda jenis koin tanpa batasan. Token yang dibatasi dengan persyaratan identiti menghadapi risiko integriti suplai dan solvensi, walaupun penyerang tidak boleh memindahkan unit yang baru dicipta dengan bebas.

Infografik yang menunjukkan bagaimana ralat autorisasi baki sifar mendedahkan 82 penanda Provenance, escrow HASH yang terjejas dan kategori token, serta garis masa pembaikan dua peringkat.
Infografik yang menunjukkan ralat baki sifar yang mempengaruhi 82 penanda Provenance, termasuk 74 dalam subset hash tinggi dan kira-kira $500,000 pada masa penemuan.

Trail of Bits mengatakan ia menemui kelemahan tersebut pada bulan Mac dan melaporkannya kepada Provenance pada 1 April. Ia mengatakan zero-supply guard yang dikeluarkan bersama v1.28.0 pada 1 Mei menghalang laluan yang dilaporkan terhadap semua 82 penanda yang dikenal pasti.

Perubahan kedua menjadikan semakan autorisasi membaca bekalan langsung daripada modul bank, dan projek tersebut memasukkannya dalam v1.29.0 pada 8 Jun.

Rekod GitHub menunjukkan bahawa perubahan kod telah digabungkan dan dikeluarkan. Pengungkapan Trail of Bits tidak menyatakan sama ada analisis rantai menemui akses tidak sah, pencetakan, atau penarikan, atau sama ada ia telah memberitahu penerbit dan pengguna yang terkesan.

Post Kesalahan baki sifar membenarkan dompet kosong mengambil alih 82 aset Provenance pertama kali muncul di CryptoSlate.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.