零余额漏洞致 82 个 Provenance 资产遭控,50 万美元悬于一线

核心要点

Trail of Bits披露Provenance区块链授权漏洞,因零余额误判导致82个活跃资产账户面临接管风险,涉及跨链稳定币及抵押资产,总价值约50万美元。

据 Woofun AI 消息,安全审计机构 Trail of Bits 揭露 Provenance Blockchain 存在严重授权漏洞,致使 82 个活跃主网资产账户面临被恶意接管的风险,攻击者可借此非法铸造或提取托管资产。

该漏洞根源在于系统对标记符数据的读取逻辑缺陷。当检测账户是否拥有全部供应量时,系统读取的是过时的标记符数据;若新账户余额为零,系统会将两个零视为相等,从而错误批准权限变更。

这意味着未持有对应 token 的用户也能获取管理、铸造及提取权限。Woofun AI 整理数据显示,受影响标记符虽显示供应量为零,实则拥有真实的流通供应量或托管资产,问题发现时托管总额约 30 千万亿 nhash,折合 50 万美元。

资产分布上,Provenance Blockchain Foundation 持有大部分份额:grant0051 持 19.23 千万亿 nhash,provenance.validator.incentive.program 持 8.56 千万亿,grant0077 持 2.49 千万亿。其余 74 个标记符涵盖跨链稳定币、封装资产、联盟存款、Token 化的抵押贷款份额及收益型 token,具体包括 uusd.tradinguusdc.figure.senbtc.figure.secusd.depositcguaranteedrateomnichomebridgeomninuva.yldsuylds.fcc。没有限制的硬币类型面临直接通胀风险,而需身份验证的受限 token 则威胁供应完整性与偿付能力。

GitHub 记录证实相关代码修改已合并并发布。然而,披露未说明链分析是否发现未经授权的访问、铸造或提取行为,也未提及是否通知发行方及用户。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅