Lỗi số dư bằng không phơi bày 82 tài sản trên blockchain Provenance cho nguy cơ bị chiếm quyền kiểm soát

iconCryptoSlate
Chia sẻ
AI summary iconTóm tắt
Các phương tiện truyền thông về blockchain báo cáo rằng Trail of Bits đã phát hiện ra một lỗ hổng nghiêm trọng trên Provenance Blockchain ảnh hưởng đến 82 tài khoản tài sản đang hoạt động trên mạng chính. Lỗ hổng này cho phép người dùng có số dư bằng không nhận quyền quản trị, tạo ra và rút tiền, khiến 74 marker bị phơi bày trước nguy cơ tạo ra trái phép. Vấn đề này ảnh hưởng đến khoảng 500.000 USD tài sản nhash được ký quỹ. Provenance đã triển khai hai bản nâng cấp blockchain vào tháng 5 và tháng 6 năm 2026 để khắc phục sự cố.

Trail of Bits đã tiết lộ một lỗ hổng ủy quyền trên Provenance Blockchain, cho biết đã làm lộ 82 tài khoản tài sản đang hoạt động trên mạng chính để bị chiếm quyền kiểm soát. Việc khai thác thành công có thể cho phép ai đó tạo ra token bị ảnh hưởng hoặc rút tài sản được giữ trong ký quỹ.

Các tài khoản tài sản đặc biệt này, được gọi là marker, điều phối nguồn cung, quyền hạn và số dư ký quỹ của một token. Công ty an ninh cho biết lỗ hổng cho phép người dùng không sở hữu bất kỳ token nào của marker chiếm quyền quản trị, quyền phát hành và quyền rút tiền của nó, sau đó thực hiện các hành động này trong giao dịch thứ hai.

Lỗi xuất phát từ sự không khớp giữa hai bản ghi về nguồn cung token. Đối với các dấu hiệu không cố định, mô-đun ngân hàng của Provenance theo dõi nguồn cung lưu thông thực tế, trong khi trường nguồn cung của dấu hiệu có thể vẫn giữ ở mức không.

Kiểm tra ủy quyền đã đọc trường đánh dấu lỗi thời khi kiểm tra xem tài khoản có nắm giữ toàn bộ nguồn cung hay không. Vì số dư của tài khoản mới cũng bằng không, nên kiểm tra đã coi zero bằng zero và phê duyệt thay đổi quyền.

Trail of Bits cho biết tất cả 82 dấu hiệu bị ảnh hưởng đều có nguồn cung lưu trữ bằng không trong khi vẫn mang nguồn cung lưu hành thực tế hoặc tài sản được ký gửi.

Tổng số nhash được giữ trong quỹ ký quỹ bị ảnh hưởng tiết lộ khoảng 30 quadrillion nhash, tương đương khoảng 500.000 USD tại mức giá HASH khi sự cố được phát hiện. Ba chương trình của Provenance Blockchain Foundation nắm giữ phần lớn số này: grant0051 giữ khoảng 19,23 quadrillion nhash, provenance.validator.incentive.program giữ khoảng 8,56 quadrillion, và grant0077 giữ khoảng 2,49 quadrillion.

Một tập hợp gồm 74 mã thông báo phân biệt, nằm trong tổng số 82, đã đối mặt với nguy cơ tạo ra trái phép. Tập hợp này bao gồm các stablecoin được cầu nối, các tài sản được đóng gói, các khoản nạp từ hiệp hội, các phần tham gia thế chấp được token hóa và các mã thông báo sinh lời.

Các ví dụ được đặt tên bao gồm uusd.trading, uusdc.figure.se, nbtc.figure.se, cusd.deposit, cguaranteedrateomni, chomebridgeomni, nuva.ylds và uylds.fcc.

Đọc thêm

SEC phê duyệt stablecoin sinh lợi mới YLDS của Figures Markets

Trail of Bits đã mô tả rủi ro lạm phát trực tiếp đối với các nhãn loại coin không bị hạn chế. Các token bị hạn chế với yêu cầu xác thực danh tính đối mặt với rủi ro về tính toàn vẹn nguồn cung và khả năng thanh toán, ngay cả khi kẻ tấn công không thể chuyển tự do các đơn vị mới được tạo ra.

Infographic cho thấy cách lỗ hổng ủy quyền số dư bằng không đã phơi bày 82 dấu hiệu Provenance, các danh mục HASH được ký quỹ và token bị ảnh hưởng, cũng như lịch trình khắc phục hai giai đoạn.
Infographic cho thấy lỗi số dư bằng không ảnh hưởng đến 82 dấu Provenance, trong đó có 74 dấu trong nhóm có hash cao và khoảng 500.000 USD tại thời điểm phát hiện.

Trail of Bits cho biết họ đã phát hiện ra lỗ hổng này vào tháng Ba và báo cáo cho Provenance vào ngày 1 tháng Tư. Họ cho biết zero-supply guard được phát hành cùng v1.28.0 vào ngày 1 tháng Năm đã chặn con đường được báo cáo đối với tất cả 82 dấu hiệu đã xác định.

Một thay đổi thứ hai khiến việc kiểm tra ủy quyền đọc nguồn cung trực tiếp từ mô-đun ngân hàng, và dự án đã bao gồm nó trong v1.29.0 vào ngày 8 tháng Sáu.

Các bản ghi trên GitHub cho thấy các thay đổi mã đã được hợp nhất và phát hành. Báo cáo của Trail of Bits không nói rõ liệu phân tích chuỗi có phát hiện truy cập trái phép, phát hành hoặc rút tiền hay không, hay liệu họ có thông báo cho các bên phát hành và người dùng bị ảnh hưởng hay không.

Bài đăng Một lỗi số dư bằng không cho phép các ví rỗng chiếm quyền kiểm soát 82 tài sản Provenance xuất hiện đầu tiên trên CryptoSlate.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.