Trail of Bits เปิดเผยช่องโหว่การอนุญาตของ Provenance Blockchain ซึ่งทำให้บัญชีสินทรัพย์ Mainnet 82 บัญชีที่ใช้งานอยู่เสี่ยงต่อการถูกยึดครอง การโจมตีที่ประสบความสำเร็จอาจทำให้บุคคลหนึ่งสามารถสร้างโทเค็นที่ได้รับผลกระทบหรือถอนสินทรัพย์ที่ถูกเก็บไว้ในบัญชีรักษาความปลอดภัย
บัญชีสินทรัพย์พิเศษเหล่านี้ ซึ่งเรียกว่า marker ควบคุมปริมาณโทเค็น สิทธิ์ และยอดเงินในบัญชีจำนำ บริษัทด้านความปลอดภัยระบุว่าช่องโหว่นี้ทำให้ผู้ใช้ที่ไม่มีโทเค็นของ marker ใดๆ สามารถรับสิทธิ์ผู้ดูแลระบบ การพิมพ์โทเค็น และการถอนเงิน จากนั้นดำเนินการเหล่านั้นในธุรกรรมที่สอง
ข้อผิดพลาดเกิดจาก ความไม่สอดคล้องกันระหว่างสองบันทึก ของปริมาณโทเค็น สำหรับตัวบ่งชี้ที่ไม่คงที่ โมดูลธนาคารของ Provenance ติดตามปริมาณเวียน lưu แบบเรียลไทม์ ในขณะที่ฟิลด์ปริมาณของตัวบ่งชี้อาจยังคงอยู่ที่ศูนย์
การตรวจสอบการอนุญาตอ่านฟิลด์เครื่องหมายล้าสมัยเมื่อทดสอบว่าบัญชีถือครองปริมาณทั้งหมด เนื่องจากยอดเงินของบัญชีใหม่ก็เป็นศูนย์ การตรวจสอบจึงถือว่าศูนย์เท่ากับศูนย์และอนุมัติการเปลี่ยนแปลงสิทธิ์
Trail of Bits ระบุว่าตัวชี้วัดทั้ง 82 ที่ได้รับผลกระทบมีปริมาณที่เก็บไว้เป็นศูนย์ แม้จะมีปริมาณหมุนเวียนจริงหรือสินทรัพย์ที่อยู่ในที่เก็บรักษา
จำนวน nhash ที่ถูกเปิดเผยว่าอยู่ในบัญชีเก็บรักษาที่ได้รับผลกระทบโดยรวมอยู่ที่ประมาณ 30 ล้านล้านล้าน nhash คิดเป็นมูลค่าประมาณ 500,000 ดอลลาร์สหรัฐเมื่อราคา HASH ณ เวลาที่พบปัญหา โปรแกรมสามโปรแกรมของมูลนิธิ Provenance Blockchain ถือครองส่วนใหญ่ของจำนวนนี้: grant0051 ถือครองประมาณ 19.23 ล้านล้านล้าน nhash, provenance.validator.incentive.program ถือครองประมาณ 8.56 ล้านล้านล้าน nhash และ grant0077 ถือครองประมาณ 2.49 ล้านล้านล้าน nhash
ชุดโทเค็น 74 ตัวที่มีลักษณะเฉพาะ ซึ่งอยู่ในจำนวนรวม 82 ตัว อยู่ในความเสี่ยงจากการสร้างโทเค็นโดยไม่ได้รับอนุญาต ครอบคลุม Stablecoin ที่ถูกเชื่อมต่อและสินทรัพย์ที่ห่อหุ้ม การฝากของสหกรณ์ การถือครองสินเชื่อที่ถูกแปลงเป็นโทเค็น และโทเค็นผลตอบแทน
ตัวอย่างที่ระบุรวมถึง uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds และ uylds.fcc.
Trail of Bits อธิบายถึงความเสี่ยงจากการอัตราเงินเฟ้อโดยตรงต่อตัวบ่งชี้ประเภทเหรียญที่ไม่มีข้อจำกัด ขณะที่โทเค็นที่มีข้อกำหนดด้านตัวตนเผชิญกับความเสี่ยงด้านความสมบูรณ์ของอุปทานและความสามารถในการชำระหนี้ แม้ว่าผู้โจมตีจะไม่สามารถโอนหน่วยที่สร้างขึ้นใหม่ได้อย่างอิสระ

Trail of Bits ระบุว่าพบจุดบกพร่องในเดือนมีนาคมและรายงานให้ Provenance ทราบในวันที่ 1 เมษายน พวกเขาบอกว่า zero-supply guard ที่เปิดตัวพร้อมกับ v1.28.0 เมื่อวันที่ 1 พฤษภาคม ได้ปิดกั้นเส้นทางที่รายงานไว้ต่อต้านตัวบ่งชี้ทั้ง 82 ตัว
การเปลี่ยนแปลงที่สอง ทำให้การตรวจสอบการอนุญาตอ่านปริมาณที่มีอยู่แบบเรียลไทม์จากโมดูลธนาคาร และโครงการได้รวมไว้ใน v1.29.0 เมื่อวันที่ 8 มิถุนายน
บันทึกของ GitHub แสดงว่าการเปลี่ยนแปลงโค้ดได้รับการรวมและเผยแพร่แล้ว การเปิดเผยของ Trail of Bits ไม่ได้ระบุว่าการวิเคราะห์โซ่พบการเข้าถึงโดยไม่ได้รับอนุญาต การพิมพ์เหรียญ หรือการถอนเงิน หรือว่าได้แจ้งผู้ออกและผู้ใช้ที่ได้รับผลกระทบหรือไม่
โพสต์ บั๊กยอดเงินเป็นศูนย์ทำให้วอลเล็ตที่ไม่มีเงินสามารถยึดครองสินทรัพย์ 82 รายการของ Provenance ปรากฏครั้งแรกบน CryptoSlate
