目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-55763— Klever-Go 100%分成时跳过源扣费

一分钟漏洞结论

影响对象
klever-io klever-go
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Klever-Go 是 Klever 区块链协议的 Go 语言实现。在 1.7.19 之前, 中的 函数在拆分循环之后以及 提前返回之后才调用 。由于 仅在 时才拒绝处理,一个 (即 100%)的有效拆分会恰好消耗整个版税池的 100%,将 置为零,并在从源账户扣款之前就提前返回。结果,拆分的接收方收到了全额的 ,而发送方未支付任何费用,且供应量计数器未更新,从而导致被转移的 KDA 出现无限制的非账本内通胀。要触发此问题,KDA 持有者需配置一个包含 100% 拆分的 版税,此后任何持有者转移该资产即会触发铸造。

CVSS 8.7 · High

可能的 ATT&CK 技术 1 AI

T1069 · Permission Groups Discovery
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-55763 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Klever-Go: Percentage-transfer royalty skips the source debit at exactly-100% splits
来源: CVE Program / CVE List V5
Vulnerability Description
Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.19, processPercentageRoyaltiesTransfer in core/kapp/accounts/accounts.go calls SubFromBalance after the split loop and after the royaltiesToPay <= 0 early return. computeSplitRoyalties rejects only when splitToPay > royaltiesToPay, so a valid PercentTransferPercentage = 10000 split consumes exactly 100 percent of the royalty pool, sets royaltiesToPay to zero, and returns before the source account is debited. The split recipient receives the full royaltyAmount while the sender pays nothing and the supply counter is not updated, allowing unbounded off-the-books inflation of the transferred KDA. A KDA owner must configure a TransferPercentage royalty with a 100 percent split, after which any holder's transfer of the asset triggers the mint; the sibling processFixedRoyaltiesTransfer path is not affected because it debits the source before distribution. This issue is fixed in version 1.7.19.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
行为工作流的不恰当实施
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
klever-io klever-go < 1.7.19 -

二、漏洞 CVE-2026-55763 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-55763 的情报信息

登录查看更多情报信息。

CVE-2026-55763 厂商安全公告 (1)

CVE-2026-55763 厂商页面 (1)

同批安全公告 · klever-io · 2026-08-28 · 共 4 条

CVE-2026-54754 9.6 CRITICAL Klever-Go 市场结算逻辑导致KLV代币超发
CVE-2026-54755 9.6 CRITICAL Klever-Go KLV代币铸造验证整数溢出漏洞
CVE-2026-55764 8.7 HIGH Klever-Go 有限MaxSupply溢出漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-55763

暂无评论


发表评论