NoticiasCriptoPolygon corrige fallas de seguridad mediante recientes hard forks y revela los detalles después de los hechos

Polygon corrige fallas de seguridad mediante recientes hard forks y revela los detalles después de los hechos

Autor: CoinWy·

Puntos clave

  • Polygon reveló fallas de seguridad que ya habían sido corregidas mediante una actualización coordinada del cliente Bor a nivel de protocolo, sin requerir acciones del lado del usuario.
  • Se pagó una recompensa de 2,2 millones de dólares a través de Immunefi por un error de verificación de saldo faltante, uno de los pagos más grandes de la historia del ecosistema.
  • Una vulnerabilidad a nivel de génesis revelada anteriormente por Polygon habría puesto en riesgo aproximadamente 9.000 millones de dólares en MATIC antes de ser corregida.
  • Hackers de sombrero blanco explotaron una falla relacionada en Polygon PoS en diciembre de 2021, robando más de 800.000 MATIC antes de que el parche entrara en vigencia.
  • El hard fork solo cierra la vulnerabilidad cuando una supermayoría de validadores ejecuta el cliente parcheado, y Polygon no ha publicado una cronología completa del descubrimiento frente a la divulgación.
Polygon corrige fallas de seguridad mediante recientes hard forks y revela los detalles después de los hechos

Polygon reveló un conjunto de fallas de seguridad que ya habían sido corregidas mediante recientes actualizaciones de red, presentando la medida como un paso hacia la transparencia, al tiempo que reconoció que los errores subyacentes representaban un riesgo real antes de que se implementaran las correcciones. La revelación pone de relieve una tensión recurrente en torno a los problemas de seguridad de Polygon: por un lado, la remediación rápida; por el otro, el retraso en los detalles públicos. Esa tensión no es exclusiva de Polygon — la divulgación coordinada, en la que las correcciones se implementan antes de que los detalles se hagan públicos para que los atacantes no puedan explotar errores conocidos contra redes sin parchear, es una práctica estándar en la industria blockchain, pero siempre deja una ventana en la que los usuarios no pueden evaluar el riesgo que asumen.

Según el propio relato de Polygon sobre la reciente actualización de red, las fallas se abordaron a nivel de protocolo y no mediante acciones del lado del usuario. La actualización abarcó el cliente Bor, que produce los bloques de la red, lo que significa que la corrección se implementó en el software central de los nodos y no en contratos inteligentes individuales. Bor es el componente productor de bloques de Polygon PoS, una de las redes de escalado de Ethereum más utilizadas, por lo que una vulnerabilidad en esa capa afecta a la cadena misma y no solo a una aplicación construida sobre ella.

El problema más grave que Polygon ha revelado hasta la fecha fue una vulnerabilidad a nivel de génesis que, según los informes, puso en riesgo aproximadamente 9.000 millones de dólares en MATIC antes de ser corregida. Esa descripción subraya la gravedad: la exposición afectó a saldos a nivel de red, no solo a la disponibilidad del servicio ni a una sola aplicación. De hecho, hackers de sombrero blanco habían explotado una falla relacionada en Polygon PoS en diciembre de 2021, robando más de 800.000 MATIC antes de que el parche entrara en vigencia, un episodio que ayudó a consolidar la práctica de divulgación financiada con recompensas en la red.

Qué cambiaron realmente los hard forks

La remediación se entregó como una actualización coordinada del cliente Bor y no como una migración de contratos, según lo expuesto en el hilo de la actualización v0.2.12 de mainnet de Polygon. Como el cambio se activó en una altura de bloque específica, los validadores y operadores de nodos tuvieron que actualizar su software para que la corrección surtiera efecto.

Esa dependencia de la acción de los operadores es el inconveniente práctico. Un hard fork solo cierra la vulnerabilidad cuando una supermayoría de validadores ejecuta el cliente parcheado, lo que convierte la actualización tanto en una prueba de la coordinación de Polygon como de su código.

Investigadores independientes formaron parte del proceso. El investigador de seguridad Nathan Worsley hizo referencia públicamente a trabajos vinculados a la vulnerabilidad en su cuenta de X, una de las señales externas de que la falla era lo suficientemente grave como para justificar una respuesta de emergencia en lugar de un lanzamiento rutinario.

La recompensa y lo que revela

La revelación de Polygon se produce junto a uno de los pagos más grandes de la historia del ecosistema. Una revisión de corrección de errores documenta una recompensa de 2,2 millones de dólares vinculada a una verificación de saldo faltante, un tipo de error que puede permitir mover valor sin que existan los fondos correspondientes. El pago se procesó a través de Immunefi, la plataforma de recompensas por errores que muchos proyectos importantes de criptomonedas utilizan para canalizar los informes de vulnerabilidades a los equipos antes de que los detalles se hagan públicos.

El argumento a favor es claro: una recompensa pagada, un cliente parcheado y un informe público son los mecanismos de un proceso de divulgación que funciona como se pretende. El argumento en contra es que los detalles llegaron después de los hechos, y la divulgación tardía sigue importando porque los usuarios que realizaban transacciones durante la ventana de exposición no podían evaluar un riesgo que no sabían que existía.

Qué deben vigilar los usuarios y los desarrolladores

Para los usuarios comunes no se requiere ninguna acción una vez que los validadores hayan adoptado el software parcheado, ya que el cambio se encuentra en la capa de nodos y no en las billeteras ni en las aprobaciones. Los exchanges suelen seguir de cerca estas actualizaciones, como se vio cuando Bybit se movió para dar soporte a una posterior actualización de red de Polygon, lo que suele ser la señal más clara de que una actualización se completó con éxito a nivel operativo. Los desarrolladores que despliegan en Polygon enfrentan una dinámica similar: sus propios contratos aún requieren auditorías independientes, ya que los parches a nivel de cliente no sustituyen a la seguridad a nivel de aplicación.

Las preguntas abiertas tienen que ver con la exhaustividad. El material público de Polygon confirma que las correcciones se implementaron, pero el informe que respalda este relato no establece una cronología completa de cuándo se descubrió cada falla en comparación con cuándo se reveló, y ese vacío sigue siendo lo que los lectores deben seguir vigilando.

Aviso legal: este artículo tiene fines exclusivamente informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Realice siempre su propia investigación antes de tomar decisiones.