零餘額漏洞導致 82 個 Provenance 區塊鏈資產遭接管

iconCryptoSlate
分享
AI summary icon精華摘要
區塊鏈新聞媒體報導,Trail of Bits 發現 Provenance Blockchain 存在一個嚴重漏洞,影響了 82 個活躍主網資產帳戶。該漏洞允許餘額為零的用戶獲取管理、鑄造和提現權限,使 74 個標記面臨未經授權的鑄造風險。此問題影響了約 500,000 美元的 nhash 托管資產。Provenance 於 2026 年 5 月和 6 月部署了兩次區塊鏈升級以解決該問題。

Trail of Bits 揭露了 Provenance 區塊鏈的授權漏洞,該漏洞導致 82 個活躍主網資產帳戶面臨被接管風險。成功利用此漏洞可能允許攻擊者發行受影響的代幣或提走託管中的資產。

這些被稱為標記的特殊資產帳戶,用於管理代幣的供應、權限和託管餘額。該安全公司表示,此漏洞允許一個不持有任何標記代幣的用戶取得其管理、鑄造和提款權限,並在第二筆交易中執行這些操作。

該漏洞源自 兩筆代幣供應記錄之間的不一致。對於非固定標記,Provenance 的銀行模組會追蹤實際流通供應量,而標記的供應量欄位則可能保持為零。

在測試帳戶是否持有全部供應量時,授權檢查讀取了過時的標記欄位。由於新帳戶的餘額也為零,檢查將零視為等於零,並批准了權限變更。

Trail of Bits 表示,所有 82 個受影響的標記均無儲存供應量,但實際上攜帶流通供應量或託管資產。

披露的受影響 nhash 保管總額約為 30 億億 nhash,在問題被發現時,按 HASH 價格計算價值約為 500,000 美元。其中大部分由三個 Provenance Blockchain Foundation 計劃持有:grant0051 持有約 19.23 億億 nhash,provenance.validator.incentive.program 持有約 8.56 億億 nhash,grant0077 持有約 2.49 億億 nhash。

在總共 82 個標記中,一個獨特的 74 個標記子集面臨未經授權鑄造的風險。這些標記涵蓋了跨鏈穩定幣、包裝資產、聯盟存款、證券化抵押參與權和收益代幣。

包含的範例有 uusd.trading、uusdc.figure.se、nbtc.figure.se、cusd.deposit、cguaranteedrateomni、chomebridgeomni、nuva.ylds 和 uylds.fcc。

相關閱讀

美國證券交易委員會批准 Figures Markets 的新收益型穩定幣 YLDS

Trail of Bits 指出,無限制的代幣類型標記存在直接通脹風險。即使攻擊者無法自由轉移新創建的單位,具有身份要求的受限代幣仍面臨供應完整性與償付能力風險。

資訊圖表展示零餘額授權漏洞如何暴露 82 個 Provenance 標記、受影響的 HASH 保管帳戶與代幣類別,以及兩階段修復時間表。
資訊圖表顯示一個影響 82 個 Provenance 標記的零餘額漏洞,其中包括 74 個位於高哈希子集,以及發現時約 $500,000。

Trail of Bits 表示,它於三月發現了此漏洞,並於四月一日向 Provenance 報告。它表示,於五月一日發布的 zero-supply guardv1.28.0 版本中阻斷了針對所有 82 個已識別標記的報告路徑。

第二次變更使授權檢查從銀行模組讀取實時供應量,該項目於6月8日將其包含在v1.29.0中。

GitHub 的記錄顯示代碼變更已合併並發佈。Trail of Bits 的披露並未說明區塊鏈分析是否發現未授權的存取、鑄造或提領,或是否通知了受影響的發行方和用戶。

文章 零餘額漏洞讓空錢包接管了 82 個 Provenance 資產 最先出現在 CryptoSlate

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露