ٹریل آف بٹس نے پرووننس بلاک چین کی ایک انتظامی خامی کا انکشاف کیا جس کے باعث 82 زندہ مین نیٹ اثاثہ اکاؤنٹس پر قبضہ ہونے کا خطرہ تھا۔ کامیاب استعمال سے کوئی متاثرہ ٹوکن جاری کر سکتا ہے یا اسکرو میں رکھے گئے اثاثوں کو رقم نکلواسکتا ہے۔
ان خاص اثاثہ اکاؤنٹس، جنہیں مارکرز کہا جاتا ہے، ایک ٹوکن کی فراہمی، اجازتیں اور اسکرو بیلنس کو کنٹرول کرتے ہیں۔ سیکورٹی فرم نے کہا کہ یہ خامی ایک صارف کو اجازت دیتی ہے جو مارکر کے کوئی ٹوکن نہیں رکھتا، اس کے ایڈمن، مینٹ اور نکالنے کی اجازتیں حاصل کرے، اور پھر دوسرے ٹرانزیکشن میں ان پر عمل کرے۔
خرابی ٹوکن فراہمی کے دو ریکارڈز کے درمیان عدم مطابقت سے آئی۔ غیر ثابت نشانات کے لیے، پرووننس کا بینک ماڈیول زندہ گردش کی فراہمی کا پیگھل رہا ہے، جبکہ نشان کی فراہمی کا شعبہ صفر پر رہ سکتا ہے۔
ایتھارائزیشن چیک نے اکاؤنٹ کے پاس مکمل سپلائی ہے یا نہیں، یہ جانچنے کے لیے اسٹیل مارکر فیلڈ پڑھا۔ کیونکہ نئے اکاؤنٹ کا بیلنس بھی صفر تھا، اس چیک نے صفر کو صفر کے برابر سمجھا اور اجازت تبدیلی کو منظور کر دیا۔
ٹریل آف بٹس نے کہا کہ تمام 82 متاثرہ مارکرز کی محفوظ شدہ فراہمی صفر تھی، جبکہ ان کے پاس حقیقی گردشی فراہمی یا اسکرو میں اثاثے تھے۔
اُس وقت جب مسئلہ دریافت ہوا، افشا کیا گیا متاثرہ nhash اسکرو ویلیو تقریباً 30 کوآڈریل nhash تھا، جو HASH کی قیمت پر تقریباً 500,000 امریکی ڈالر کے برابر تھا۔ تین پروویننس بلاک چین فاؤنڈیشن پروگرامز کے پاس اس کا زیادہ تر حصہ تھا: grant0051 کے پاس تقریباً 19.23 کوآڈریل nhash، provenance.validator.incentive.program کے پاس تقریباً 8.56 کوآڈریل، اور grant0077 کے پاس تقریباً 2.49 کوآڈریل nhash تھا۔
کل 82 میں سے ایک الگ 74-مارکر ٹوکن سب سیٹ، جس میں بریجڈ اسٹیبل کوائنز اور واپرڈ ایسٹس، کانسرٹیم ڈپازٹس، ٹوکنائزڈ مارٹیج شرکاء اور ییلڈ ٹوکنز شامل تھے، غیر اختیاری مینٹنگ کے خطرے کا شکار تھا۔
نامزد مثالوں میں uusd.trading، uusdc.figure.se، nbtc.figure.se، cusd.deposit، cguaranteedrateomni، chomebridgeomni، nuva.ylds، اور uylds.fcc شامل ہیں۔
ٹریل آف بٹس نے بے حد کوائن قسم کے مارکرز کے لیے براہ راست انفلیشن کا خطرہ بیان کیا۔ شناخت کی ضروریات والے محدود ٹوکنز کو توانائی کی مکملیت اور قابلیت کا خطرہ تھا، چاہے حملہ آور نئے بنائے گئے یونٹس کو آزادانہ طور پر ٹرانسفر نہ کر سکے۔

ٹریل آف بٹس نے کہا کہ اس نے مارچ میں اس خامی کو دریافت کیا اور 1 اپریل کو پروویننس کو اس کی اطلاع دی۔ اس نے کہا کہ 1 مئی کو v1.28.0 کے ساتھ جاری کیا گیا زیرو-سپلائی گارڈ تمام 82 شناخت شدہ مارکرز کے خلاف رپورٹ کی گئی راہ کو روک دیا۔
ایک دوسرا چینج نے اتھارائزیشن چیک کو بینک ماڈیول سے لائیو سپلائی پڑھنے کے لیے بنایا، اور پروجیکٹ نے اسے 8 جون کو v1.29.0 میں شamil کیا۔
GitHub ریکارڈز دکھاتے ہیں کہ کوڈ میں تبدیلیاں مربوط اور جاری کر دی گئیں۔ ٹریل آف بٹس کی اطلاع میں یہ نہیں کہا گیا کہ چین تجزیہ نے غیر اجازت دی گئی تکنیک، مینٹنگ، یا نکالنے کا پتہ لگایا یا نہیں، یا کہ اس نے متاثرہ جاری کنندگان اور صارفین کو آگاہ کیا یا نہیں۔
پوسٹ ایک صفر بیلنس کی خرابی نے خالی والٹس کو 82 پرووننس ایسٹس پر کنٹرول حاصل کرنے دیا پہلے CryptoSlate پر ظاہر ہوئی۔
