Как работала уязвимость и почему она была столь опасной
Ошибка, названная Zero-Balance-Bug (баг нулевого баланса), была заложена в реализации блокчейна Provenance, который построен на Cosmos-SDK. Обычно смарт-контракты и кошельки при транзакциях проверяют, есть ли у пользователя достаточно средств для совершения операции. Однако в одном из модулей эта проверка полностью отсутствовала.
Представьте: пустой кошелёк — аккаунт с нулевым балансом — мог внезапно получить административные права. Это означало бы, что злоумышленники могли без финансовых затрат замораживать аккаунты или перенаправлять средства в Escrow-контрактах. Особенно критично: платформа управляет около 500 000 долларов в Escrow-аккаунтах, которые могли быть скомпрометированы. Более того, 82 актива Provenance, торгуемые в сети, могли быть подвержены манипуляциям.
Неудивительно, что сообщество Provenance при одной мысли об этом испытывало холодный ужас. Подобные ошибки уже приводили к колоссальным убыткам, особенно в DeFi-секторе, где сбои в смарт-контрактах неоднократно оборачивались миллионными потерями.
Использования не было — но опасность оставалась реальной
К счастью, не было доказательств, что уязвимость активно эксплуатировалась. Тем не менее тот факт, что дефект оставался незамеченным в течение месяцев, — это более чем тревожный сигнал. Он ставит под вопрос безопасность блокчейна Provenance. Исследователи из T
Торгуйте крипто на Bybit – низкие комиссии
Global, secure and regulated platform.
Открыть счёт Bybit →rail of Bits обнаружили ошибку в рамках комплексного аудита безопасности, проведённого по заказу Provenance Foundation. Баг был устранён ещё в прошлом году, а отчёт опубликован только сейчас, чтобы дать разработчикам время на установку патчей.
Provenance отреагировала — но скепсис остаётся
После обнародования информации команда Provenance оперативно отреагировала, выпустив обновления безопасности для закрытия уязвимости нулевого баланса. Также были внедрены дополнительные механизмы проверки, чтобы предотвратить подобные слабые места в будущем. Но остаётся вопрос: как такая критическая ошибка могла оставаться незамеченной так долго?
Эксперты в области безопасности блокчейна выражают обеспокоенность. «Уязвимость такого рода особенно опасна, потому что предоставляет злоумышленникам административные права без каких-либо финансовых барьеров», — объясняет анонимный специалист по кибербезопасности. «Это ещё раз доказывает, насколько важны независимые аудиты перед выводом блокчейн-проектов в продакшн».
Уроки для индустрии
Инцидент ещё раз подчёркивает, насколько важны строгие стандарты безопасности в криптоиндустрии. Проекты, подобные Provenance, построенные на Cosmos-SDK, должны регулярно проходить внешние аудиты безопасности — особенно если они предоставляют чувствительные услуги, такие как Escrow-сервисы или управление токенами.
Кроме того, случай высвечивает проблемы экосистемы смарт-контрактов. Даже устоявшиеся блокчейны не застрахованы от критических ошибок. Сообщество должно задуматься, как лучше обеспечить прозрачность и безопасность, не сдерживая при этом инновации.
Для пользователей блокчейна Provenance ситуация сейчас стабилизировалась. Опасность устранена, разработчики отреагировали. Но случай служит предостережением — и напоминает, что даже самые передовые технологии не надёжнее своих самых слабых звеньев.
📰 Читайте также
→ Япония планирует революционную блокчейн-систему для расчётов с ценными бумагами к началу 2030-х годов→ Семья Трампа и World Liberty Financial: Нет конфликта интересов, несмотря на связи→ Zcash обваливается после запуска ETF – спекулянты фиксируют прибыль