Баг з нульовим балансом відкриває доступ до 82 активів блокчейну Provenance

iconCryptoSlate
Поділитися
AI summary iconКороткий зміст
Блокчейн-медіа повідомили, що Trail of Bits виявила критичний ваду в Provenance Blockchain, яка вплинула на 82 активних акаунти мейннету. Ця помилка дозволяла користувачам з нульовим балансом отримати права адміністратора, мінтингу та виведення коштів, що відкрило доступ до несанкціонованого мінтингу 74 маркерів. Проблема вплинула на близько 500 000 доларів США в активів nhash, що знаходяться у ескроу. Provenance впровадила два оновлення блокчейну у травні та червні 2026 року для виправлення цієї проблеми.

Trail of Bits розкрила вразливість авторизації Provenance Blockchain, яка, за їхніми словами, відкрила можливість захоплення 82 активних акаунтів активів на мейннеті. Успішне зловживання може дозволити кому-небудь випустити вразливий токен або вивести активи, що знаходяться в ескроу.

Ці спеціальні акаунти активів, які називаються маркерами, керують пропозицією токенів, дозволами та балансом ескроу. Компанія з безпеки заявила, що цей недолік дозволяв користувачеві, який не мав жодного токена маркера, отримати адміністративні, мінтингові та вивідні дозволи, а потім виконати дії з ними у другій транзакції.

Баг виник через несумісність двох записів про обсяг токенів. Для нефіксованих маркерів модуль банку Provenance відстежує поточний обіг, тоді як поле обсягу маркера може залишатися нульовим.

Перевірка авторизації прочитала поле застарілого маркера під час перевірки, чи акаунт володіє всією пропозицією. Оскільки баланс нового акаунту також був нульовим, перевірка сприйняла нуль як рівний нулю і схвалила зміну дозволу.

Trail of Bits сказав, що у всіх 82 постраждалих маркерів нульова збережена кількість, тоді як вони мали реальну обігову кількість або активи на зберіганні.

Розкритий обсяг заблокованих nhash становив приблизно 30 квадрильйонів nhash, що дорівнювало близько 500 000 доларів США за цінами HASH на момент виявлення проблеми. Більшість з них тримали три програми Provenance Blockchain Foundation: grant0051 мала близько 19,23 квадрильйона nhash, provenance.validator.incentive.program — близько 8,56 квадрильйона, а grant0077 — близько 2,49 квадрильйона.

Відокремлена підмножина з 74 маркерів, що входить до загальної кількості 82, стояла під загрозою несанкціонованого створення. Вона охоплювала мостові стейблкоїни та обгорнуті активи, коаліційні депозити, токенізовані участи в іпотечних кредитах та дохідні токени.

До прикладів належать uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds та uylds.fcc.

Пов’язані матеріали

SEC схвалила новий стейблкоїн YLDS з дохідністю від Figures Markets

Trail of Bits описав пряме інфляційне ризик для нерегульованих монетних маркерів. Обмежені токени з вимогами до ідентичності стикалися з рисками цілісності пропозиції та платоспроможності, навіть якщо атакувальник не міг вільно переказувати новостворені одиниці.

Інфографіка, що показує, як баг з авторизацією з нульовим балансом відкрив 82 маркери Provenance, вплинуті HASH-скріні та категорії токенів, а також розклад двохетапного виправлення.
Інфографіка, що показує баг з нульовим балансом, який впливає на 82 маркери Provenance, зокрема 74 у підмножині з високим хешем, і приблизно $500 000 на момент виявлення.

Trail of Bits повідомила, що виявила цю вразливість у березні і повідомила про це Provenance 1 квітня. Вона сказала, що zero-supply guard, випущений з v1.28.0 1 травня, заблокував виявлений шлях проти всіх 82 виявлених маркерів.

Друга зміна змусила перевірку авторизації читати живу пропозицію з модуля банку, і проект включив її у v1.29.0 8 червня.

Записи GitHub показують, що зміни коду були об’єднані та випущені. У розкритті Trail of Bits не зазначено, чи виявили аналіз ланцюга несанкціонований доступ, чи мінтинг, чи виведення коштів, чи чи були проінформовані постраждалі випускники та користувачі.

Пост Баг з нульовим балансом дозволив порожнім гаманцям захопити контроль над 82 активами Provenance з’явився першим на CryptoSlate.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.