**安全公司披露 Provenance 区块链授权漏洞,82 个主网资产账户面临被接管风险**
安全公司 Trail of Bits 披露,金融服务区块链 Provenance(由 Figure Technology Solutions 主导)存在一处授权漏洞。该漏洞导致 82 个主网资产账户可能被零持仓账户接管,攻击者一旦得手,可铸造代币或提取托管资产。
**漏洞成因及影响**
漏洞源于系统对过时供应量字段的误判,将其视为新账户的零余额,从而错误地批准了权限变更。涉及的托管资产总额约为 50 万美元,其中 74 个账户还面临未经授权铸币的风险。
**修复进展**
Trail of Bits 于今年 3 月发现该漏洞并上报。Provenance 已于 5 月和 6 月通过版本更新修复了这一问题,但尚未说明是否有实际的未经授权操作发生。
**行业影响**
这一事件再次凸显了去中心化金融(DeFi)领域在权限管理和资产托管方面的安全隐患。安全专家警告,类似的漏洞可能导致更多资产被恶意操纵,呼吁相关项目加强代码审计和安全测试。
**专家看法**
Trail of Bits 的安全研究人员表示:“这种授权逻辑缺陷非常危险,一旦被利用,攻击者可以轻易地控制资产账户,执行未经授权的操作。” 他们建议用户及时更新客户端,并加强对多签账户的监控。
**用户建议**
对于 Provenance 上的用户,安全团队建议:1. 立即检查账户权限变更记录;2. 如发现可疑操作,及时冻结账户;3. 启用额外的安全措施,如硬件钱包和多因素认证。
尽管漏洞已修复,但用户仍需保持警惕,防止潜在的风险进一步扩大。此事也提醒行业,持续的安全监控和及时的漏洞披露是保护用户资产的关键。