
Что произошло
Trail of Bits сообщила об уязвимости, затронувшей 82 маркера действующих финансовых активов в основной сети.
Почему это важно
Ошибка затрагивала административный контроль над 82 маркерами, представлявшими действующие финансовые активы в основной сети.
Trail of Bits сообщила об обнаруженной уязвимости в Provenance Blockchain — публичном блокчейне с механизмом proof-of-stake на базе Cosmos SDK. По данным компании, она позволяла любому пользователю получить административный контроль над marker accounts без владения токенами.
Уязвимость затрагивала 82 маркера, представлявших действующие финансовые активы в основной сети. Provenance используется для сервисов, включая токенизированные кредиты, токены частного капитала, мостовые активы и реестры активов.
Trail of Bits обнаружила проблему в марте 2026 года и сообщила о ней Provenance 1 апреля. По данным источника, уязвимыми были версии до 1.28.0. В предоставленном пакете нет сведений о фактической эксплуатации, сроках исправления или статусе затронутых маркеров.
Подтверждённые факты
- Trail of Bits сообщила об уязвимости в Provenance Blockchain.
- Provenance Blockchain описан как публичный proof-of-stake блокчейн на базе Cosmos SDK.
- Уязвимость позволяла пользователю получить административный контроль над marker accounts без владения токенами.
- Проблема затрагивала 82 маркера, представлявших действующие финансовые активы в основной сети.
- Уязвимость затрагивала версии до 1.28.0.
- Trail of Bits обнаружила проблему в марте 2026 года и сообщила о ней Provenance 1 апреля 2026 года.
- Provenance охватывает токенизированные кредиты в блокчейне, токены частного капитала, мостовые активы и реестры активов.
Контекст
Единственный источник — публикация Trail of Bits, представленная в пакете как первичный материал с метаданными и авторским синопсисом. Независимое подтверждение отсутствует.
Что пока неизвестно
- Была ли уязвимость фактически использована до раскрытия?
- Какая версия Provenance устраняет проблему и были ли затронутые системы обновлены?
- Какие именно marker accounts и финансовые активы входили в число 82 объектов?
- Подтвердила ли Provenance результаты Trail of Bits независимым сообщением?
Редакционный контекст
Уверенность: высокая
Вероятное последствие — усиление внимания к контролю доступа в блокчейн-системах, которые обслуживают токенизированные финансовые активы. Следующим наблюдаемым сигналом станет сообщение Provenance об исправлении, обновлении версий или статусе 82 маркеров. Существенная неопределённость сохраняется: пакет не подтверждает эксплуатацию уязвимости и не содержит ответа Provenance.
Дополнительные оценки
Ollama Cloud
GLM 5.2
Уязвимость в Provenance Blockchain затрагивает ключевой аспект безопасности токенизированных финансовых активов — административный контроль без владения токенами, что при 82 затронутых маркерах на mainnet указывает на высокий потенциальный риск для реальных активов. Следующим наблюдаемым сигналом станет официальный ответ Provenance с подтверждением исправления, обновлением версий или статусом затронутых маркеров. Существенная неопределённость сохраняется: пакет опирается на единственный первичный источник Trail of Bits без независимого подтверждения и не содержит данных о фактической эксплуатации, сроках исправления или текущем состоянии 82 маркеров.
- Уязвимость выходит за рамки обычной ошибки ПО, так как затрагивает административный контроль над действующими финансовыми активами в основной сети.
- Следующим наблюдаемым сигналом станет сообщение Provenance об исправлении, обновлении версий или статусе 82 маркеров.
- Пакет не подтверждает эксплуатацию уязвимости и не содержит ответа Provenance, что оставляет существенную неопределённость.
- Оценка уровня доказательности как standard при отсутствии независимого подтверждения и единственном источнике может быть избыточно оптимистичной; корректнее рассматривать как неподтверждённое первичное сообщение.
- Указание версии 1.28.0 как границы уязвимости не означает, что она содержит исправление — пакет не подтверждает, что именно в этой версии проблема устранена.
Ollama Cloud
Kimi K2.6
Уязвимость в Provenance демонстрирует системный риск для токенизированных финансовых активов: контроль доступа в Cosmos SDK-цепочках требует усиленного аудита. Следующим сигналом станет официальный отчёт Provenance об исправлении и статусе 82 маркеров. Ключевая неопределённость — отсутствие данных об эксплуатации и независимой верификации, что ограничивает оценку реального ущерба.
- Уязвимость административного контроля над маркерами критична для финансовых активов в основной сети.
- Отсутствие независимого подтверждения от Provenance снижает достоверность оценки масштаба проблемы.
- Необходимость мониторинга официального ответа Provenance для понимания статуса исправления очевидна.
- Публикация Trail of Bits сама по себе является авторитетным первичным источником; требование «независимого подтверждения» может быть избыточным для аудиторских фирм уровня Big Four.
- 82 маркера — неизвестно, концентрированы ли они у одного эмитента или распределены; это меняет профиль системного риска.
- Cosmos SDK как причина уязвимости не подтверждена в пакете; проблема может быть специфичной именно для модуля Provenance, а не фреймворка.