Trail of Bits mengungkapkan kelemahan autorisasi Provenance Blockchain yang, menurutnya, mendedahkan 82 akaun aset rangkaian utama kepada pengambilalihan. Kegunaan yang berjaya boleh membenarkan seseorang mencetak token yang terjejas atau menarik aset yang dipegang dalam escrow.
Akaun-akaun aset khas itu, dipanggil penanda, mengendalikan bekalan token, kebenaran, dan baki escrow. Syarikat keselamatan itu mengatakan kelemahan itu membolehkan pengguna yang tidak memegang sebarang token penanda mengambil kebenaran admin, pencetakan, dan penarikan, kemudian bertindak atasnya dalam transaksi kedua.
Ralat itu datang dari ketidaksesuaian antara dua rekod bekalan token. Untuk penanda bukan tetap, modul bank Provenance melacak bekalan beredar secara langsung, sementara medan bekalan penanda boleh kekal pada sifar.
Semakan autorisasi membaca medan penanda usang semasa menguji sama ada akaun memegang keseluruhan pasokan. Kerana baki akaun baharu juga sifar, semakan tersebut memperlakukan sifar sebagai sama dengan sifar dan mengesahkan perubahan kebenaran.
Trail of Bits mengatakan semua 82 penanda yang terjejas mempunyai bekalan yang disimpan sifar sambil membawa bekalan beredar sebenar atau aset dalam jaminan.
Jumlah nhash yang disimpan dalam escrow yang diumumkan terjejas berjumlah sekitar 30 kuadriliun nhash, bernilai sekitar $500,000 pada harga HASH ketika isu ini ditemui. Tiga program Provenance Blockchain Foundation memegang sebahagian besar daripadanya: grant0051 memegang sekitar 19.23 kuadriliun nhash, provenance.validator.incentive.program memegang sekitar 8.56 kuadriliun, dan grant0077 memegang sekitar 2.49 kuadriliun.
Satu subset token 74-penanda yang berbeza, yang termasuk dalam jumlah 82, menghadapi risiko pencetakan tidak sah. Ia merangkumi koin stabil jambatan, aset dibungkus, deposit konsorsium, penyertaan hipotek yang ditokenkan, dan token hasil.
Contoh yang dinamakan termasuk uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds, dan uylds.fcc.
Trail of Bits menggambarkan risiko inflasi langsung terhadap penanda jenis koin tanpa batasan. Token yang dibatasi dengan persyaratan identiti menghadapi risiko integriti suplai dan solvensi, walaupun penyerang tidak boleh memindahkan unit yang baru dicipta dengan bebas.

Trail of Bits mengatakan ia menemui kelemahan tersebut pada bulan Mac dan melaporkannya kepada Provenance pada 1 April. Ia mengatakan zero-supply guard yang dikeluarkan bersama v1.28.0 pada 1 Mei menghalang laluan yang dilaporkan terhadap semua 82 penanda yang dikenal pasti.
Perubahan kedua menjadikan semakan autorisasi membaca bekalan langsung daripada modul bank, dan projek tersebut memasukkannya dalam v1.29.0 pada 8 Jun.
Rekod GitHub menunjukkan bahawa perubahan kod telah digabungkan dan dikeluarkan. Pengungkapan Trail of Bits tidak menyatakan sama ada analisis rantai menemui akses tidak sah, pencetakan, atau penarikan, atau sama ada ia telah memberitahu penerbit dan pengguna yang terkesan.
Post Kesalahan baki sifar membenarkan dompet kosong mengambil alih 82 aset Provenance pertama kali muncul di CryptoSlate.
