Trail of Bits розкрила вразливість авторизації Provenance Blockchain, яка, за їхніми словами, відкрила можливість захоплення 82 активних акаунтів активів на мейннеті. Успішне зловживання може дозволити кому-небудь випустити вразливий токен або вивести активи, що знаходяться в ескроу.
Ці спеціальні акаунти активів, які називаються маркерами, керують пропозицією токенів, дозволами та балансом ескроу. Компанія з безпеки заявила, що цей недолік дозволяв користувачеві, який не мав жодного токена маркера, отримати адміністративні, мінтингові та вивідні дозволи, а потім виконати дії з ними у другій транзакції.
Баг виник через несумісність двох записів про обсяг токенів. Для нефіксованих маркерів модуль банку Provenance відстежує поточний обіг, тоді як поле обсягу маркера може залишатися нульовим.
Перевірка авторизації прочитала поле застарілого маркера під час перевірки, чи акаунт володіє всією пропозицією. Оскільки баланс нового акаунту також був нульовим, перевірка сприйняла нуль як рівний нулю і схвалила зміну дозволу.
Trail of Bits сказав, що у всіх 82 постраждалих маркерів нульова збережена кількість, тоді як вони мали реальну обігову кількість або активи на зберіганні.
Розкритий обсяг заблокованих nhash становив приблизно 30 квадрильйонів nhash, що дорівнювало близько 500 000 доларів США за цінами HASH на момент виявлення проблеми. Більшість з них тримали три програми Provenance Blockchain Foundation: grant0051 мала близько 19,23 квадрильйона nhash, provenance.validator.incentive.program — близько 8,56 квадрильйона, а grant0077 — близько 2,49 квадрильйона.
Відокремлена підмножина з 74 маркерів, що входить до загальної кількості 82, стояла під загрозою несанкціонованого створення. Вона охоплювала мостові стейблкоїни та обгорнуті активи, коаліційні депозити, токенізовані участи в іпотечних кредитах та дохідні токени.
До прикладів належать uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds та uylds.fcc.
Trail of Bits описав пряме інфляційне ризик для нерегульованих монетних маркерів. Обмежені токени з вимогами до ідентичності стикалися з рисками цілісності пропозиції та платоспроможності, навіть якщо атакувальник не міг вільно переказувати новостворені одиниці.

Trail of Bits повідомила, що виявила цю вразливість у березні і повідомила про це Provenance 1 квітня. Вона сказала, що zero-supply guard, випущений з v1.28.0 1 травня, заблокував виявлений шлях проти всіх 82 виявлених маркерів.
Друга зміна змусила перевірку авторизації читати живу пропозицію з модуля банку, і проект включив її у v1.29.0 8 червня.
Записи GitHub показують, що зміни коду були об’єднані та випущені. У розкритті Trail of Bits не зазначено, чи виявили аналіз ланцюга несанкціонований доступ, чи мінтинг, чи виведення коштів, чи чи були проінформовані постраждалі випускники та користувачі.
Пост Баг з нульовим балансом дозволив порожнім гаманцям захопити контроль над 82 активами Provenance з’явився першим на CryptoSlate.
