Trail of Bits, Provenance Blok Zinciri'nde bir yetki eksikliğini ortaya çıkardı ve bu eksikliğin 82 canlı ana ağ varlık hesabını ele geçirilmeye maruz bıraktığını söyledi. Başarılı bir istismar, etkilenen bir tokenin oluşturulmasına veya saklama hesabında tutulan varlıkların çekilmesine izin verebilirdi.
İşaretçiler adı verilen bu özel varlık hesapları, bir tokenin arzını, izinlerini ve emniyetli depo bakiyesini yönetir. Güvenlik firması, bir kullanıcının bir işaretçinin hiçbir tokenine sahip olmamasına rağmen, bunun yönetici, basım ve çekim izinlerini alıp ikinci bir işlemde bunları kullanmasını sağladığını söyledi.
Hata, token arzına dair iki kaydın uyumsuzluğundan kaynaklandı. Sabit olmayan işaretçiler için Provenance'ın banka modülü canlı dolaşımdaki arzı takip ederken, işaretçinin arz alanı sıfırda kalabilir.
Yetki denetimi, bir hesabın tüm arzı tutup tutmadığını test ederken eski işaretçi alanını okudu. Yeni bir hesabın bakiyesi de sıfır olduğu için denetim, sıfırı sıfıra eşit olarak değerlendirdi ve izin değişikliğini onayladı.
Trail of Bits, 82 etkilenen işaretçinin sıfır depolanan arzı olduğunu, ancak gerçek dolaşımda olan arzı veya kefaletteki varlıkları taşıdığını söyledi.
Açığa çıkarılan etkilenen nhash emniyet hesabının toplam miktarı, sorunun keşfedildiği anda HASH fiyatlarıyla yaklaşık 500.000 dolar değerinde olan yaklaşık 30 kuadrilyon nhash'ti. Bunun büyük bir kısmı üç Provenance Blockchain Foundation programında tutuluyordu: grant0051 yaklaşık 19,23 kuadrilyon nhash, provenance.validator.incentive.program yaklaşık 8,56 kuadrilyon nhash ve grant0077 yaklaşık 2,49 kuadrilyon nhash tutuyordu.
Toplam 82 arasında yer alan, 74 işaretli token alt kümesi, yetkisiz üretme riskiyle karşı karşıya kaldı. Bu alt küme, köprülenmiş stablecoin'leri, sarılmış varlıkları, konsorsiyum yatırımlarını, tokenleştirilmiş konut finansmanı paylarını ve getiri token'larını kapsıyordu.
İsimlendirilmiş örnekler arasında uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds ve uylds.fcc yer alıyor.
Trail of Bits, sınırsız coin türü işaretçiler için doğrudan enflasyon riskini tanımladı. Kimlik gereksinimleri olan kısıtlanmış tokenlar, saldırganın yeni oluşturulan birimleri serbestçe transfer edememesine rağmen, arz bütünlüğü ve iflas riskleriyle karşı karşıya kaldı.

Trail of Bits, kusuru Mart'ta keşfettiğini ve 1 Nisan'da Provenance'a bildirdiğini söyledi. 1 Mayıs'ta v1.28.0 ile yayınlanan bir zero-supply guard, rapor edilen yolu belirlenen 82 işaretçinin tümüne karşı engelledi.
İkinci değişim, yetki kontrolünü banka modülünden canlı tedariki okumaya zorladı ve proje bunu 8 Haziran'da v1.29.0'de dahil etti.
GitHub kayıtları, kod değişikliklerinin birleştirildiğini ve yayınlanacağını gösteriyor. Trail of Bits açıklaması, zincir analizinin yetkisiz erişim, basım veya çekimler bulup bulmadığını veya etkilenen yayıncıları ve kullanıcıları bilgilendirmiş olup olmadığını belirtmiyor.
Sıfır bakiyeli bir hata, boş cüzdanların 82 Provenance varlığını ele geçirmesine neden oldu ilk olarak CryptoSlate’da yayınlandı.
