Sıfır Bakiye Hatası, 82 Provenance Blok Zinciri Varlığını Ele Geçirmeye Açıyor

iconCryptoSlate
Paylaş
AI summary iconÖzet
Blok zinciri haber siteleri, Trail of Bits'in, 82 canlı ana ağ varlık hesabını etkileyen kritik bir Provenance Blok Zinciri hatasını ortaya çıkardığını bildirdi. Hata, bakiyesi sıfır olan kullanıcıların yönetici, maden ve çekim haklarına sahip olmasına izin verdi ve 74 işaretçiyi yetkisiz maden işlemine maruz bıraktı. Sorun, yaklaşık 500.000 dolarlık nhash kefalet varlıklarını etkiledi. Provenance, sorunu çözmek için Mayıs ve Haziran 2026'da iki blok zinciri yükseltmesi gerçekleştirdi.

Trail of Bits, Provenance Blok Zinciri'nde bir yetki eksikliğini ortaya çıkardı ve bu eksikliğin 82 canlı ana ağ varlık hesabını ele geçirilmeye maruz bıraktığını söyledi. Başarılı bir istismar, etkilenen bir tokenin oluşturulmasına veya saklama hesabında tutulan varlıkların çekilmesine izin verebilirdi.

İşaretçiler adı verilen bu özel varlık hesapları, bir tokenin arzını, izinlerini ve emniyetli depo bakiyesini yönetir. Güvenlik firması, bir kullanıcının bir işaretçinin hiçbir tokenine sahip olmamasına rağmen, bunun yönetici, basım ve çekim izinlerini alıp ikinci bir işlemde bunları kullanmasını sağladığını söyledi.

Hata, token arzına dair iki kaydın uyumsuzluğundan kaynaklandı. Sabit olmayan işaretçiler için Provenance'ın banka modülü canlı dolaşımdaki arzı takip ederken, işaretçinin arz alanı sıfırda kalabilir.

Yetki denetimi, bir hesabın tüm arzı tutup tutmadığını test ederken eski işaretçi alanını okudu. Yeni bir hesabın bakiyesi de sıfır olduğu için denetim, sıfırı sıfıra eşit olarak değerlendirdi ve izin değişikliğini onayladı.

Trail of Bits, 82 etkilenen işaretçinin sıfır depolanan arzı olduğunu, ancak gerçek dolaşımda olan arzı veya kefaletteki varlıkları taşıdığını söyledi.

Açığa çıkarılan etkilenen nhash emniyet hesabının toplam miktarı, sorunun keşfedildiği anda HASH fiyatlarıyla yaklaşık 500.000 dolar değerinde olan yaklaşık 30 kuadrilyon nhash'ti. Bunun büyük bir kısmı üç Provenance Blockchain Foundation programında tutuluyordu: grant0051 yaklaşık 19,23 kuadrilyon nhash, provenance.validator.incentive.program yaklaşık 8,56 kuadrilyon nhash ve grant0077 yaklaşık 2,49 kuadrilyon nhash tutuyordu.

Toplam 82 arasında yer alan, 74 işaretli token alt kümesi, yetkisiz üretme riskiyle karşı karşıya kaldı. Bu alt küme, köprülenmiş stablecoin'leri, sarılmış varlıkları, konsorsiyum yatırımlarını, tokenleştirilmiş konut finansmanı paylarını ve getiri token'larını kapsıyordu.

İsimlendirilmiş örnekler arasında uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds ve uylds.fcc yer alıyor.

İlgili Okumalar

SEC, getiri getiren stablecoin YLDS'yi onayladı

Trail of Bits, sınırsız coin türü işaretçiler için doğrudan enflasyon riskini tanımladı. Kimlik gereksinimleri olan kısıtlanmış tokenlar, saldırganın yeni oluşturulan birimleri serbestçe transfer edememesine rağmen, arz bütünlüğü ve iflas riskleriyle karşı karşıya kaldı.

Sıfır bakiye yetkilendirme hatasının 82 Provenance işareti, etkilenen HASH kefalet ve token kategorilerini ve iki aşamalı düzeltme zaman çizelgesini gösteren infografik.
82 Provenance işaretcisini etkileyen sıfır bakiye hatasını gösteren infografik; bunların 74'ü yüksek-hash alt kümesinde ve keşfedildiğinde yaklaşık 500.000 dolar değerinde.

Trail of Bits, kusuru Mart'ta keşfettiğini ve 1 Nisan'da Provenance'a bildirdiğini söyledi. 1 Mayıs'ta v1.28.0 ile yayınlanan bir zero-supply guard, rapor edilen yolu belirlenen 82 işaretçinin tümüne karşı engelledi.

İkinci değişim, yetki kontrolünü banka modülünden canlı tedariki okumaya zorladı ve proje bunu 8 Haziran'da v1.29.0'de dahil etti.

GitHub kayıtları, kod değişikliklerinin birleştirildiğini ve yayınlanacağını gösteriyor. Trail of Bits açıklaması, zincir analizinin yetkisiz erişim, basım veya çekimler bulup bulmadığını veya etkilenen yayıncıları ve kullanıcıları bilgilendirmiş olup olmadığını belirtmiyor.

Sıfır bakiyeli bir hata, boş cüzdanların 82 Provenance varlığını ele geçirmesine neden oldu ilk olarak CryptoSlate’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.