登录
注册
据 Woofun AI 消息,安全审计机构 Trail of Bits 揭露 Provenance Blockchain 存在严重授权漏洞,致使 82 个活跃主网资产账户面临被恶意接管的风险,攻击者可借此非法铸造或提取托管资产。
该漏洞根源在于系统对标记符数据的读取逻辑缺陷。当检测账户是否拥有全部供应量时,系统读取的是过时的标记符数据;若新账户余额为零,系统会将两个零视为相等,从而错误批准权限变更。
这意味着未持有对应 token 的用户也能获取管理、铸造及提取权限。Woofun AI 整理数据显示,受影响标记符虽显示供应量为零,实则拥有真实的流通供应量或托管资产,问题发现时托管总额约 30 千万亿 nhash,折合 50 万美元。
资产分布上,Provenance Blockchain Foundation 持有大部分份额:grant0051 持 19.23 千万亿 nhash,provenance.validator.incentive.program 持 8.56 千万亿,grant0077 持 2.49 千万亿。其余 74 个标记符涵盖跨链稳定币、封装资产、联盟存款、Token 化的抵押贷款份额及收益型 token,具体包括 uusd.trading、uusdc.figure.se、nbtc.figure.se、cusd.deposit、cguaranteedrateomni、chomebridgeomni、nuva.ylds 和 uylds.fcc。没有限制的硬币类型面临直接通胀风险,而需身份验证的受限 token 则威胁供应完整性与偿付能力。
GitHub 记录证实相关代码修改已合并并发布。然而,披露未说明链分析是否发现未经授权的访问、铸造或提取行为,也未提及是否通知发行方及用户。