Polygon revela fallas de seguridad corregidas mediante dos hard forks
Puntos clave
- •Las vulnerabilidades divulgadas afectaron el cliente de ejecución Bor y el cliente de consenso Heimdall de Polygon, e incluyeron riesgos de denegación de servicio y agotamiento de recursos de los validadores.
- •Las correcciones se implementaron y probaron mediante los hard forks Austin y Kyoto antes de que los detalles técnicos se publicaran, siguiendo la práctica de divulgación coordinada.
- •Una transacción especialmente elaborada contra Heimdall podría haber sobrecargado a los validadores y alterado las operaciones de la red, mientras que dos fallas de denegación de servicio en Bor podrían ralentizar el procesamiento de bloques o provocar el fallo de nodos.
- •Polygon afirmó que no encontró evidencia de que alguna de las vulnerabilidades fuera explotada en la mainnet.
- •Los nodos deben actualizar a Bor v2.10.0 y Heimdall v0.11.0, de lo contrario ya quedaron fuera de consenso con la red canónica de Polygon.

Polygon ha divulgado públicamente varias vulnerabilidades de seguridad previamente no reveladas que podrían haber interrumpido su red de prueba de participación (proof-of-stake), después de que las correcciones fueran implementadas y probadas mediante dos hard forks antes de cualquier divulgación pública.
Según una revelación del Equipo de Soporte a Validadores de Polygon Labs, las vulnerabilidades afectaron los clientes Bor y Heimdall de Polygon e incluyeron riesgos de denegación de servicio, agotamiento de recursos de los validadores y debilidades en el procesamiento de checkpoints y milestones. Bor es el cliente de ejecución de Polygon, derivado de Go Ethereum (Geth), mientras que Heimdall es el cliente de la capa de consenso, construido sobre la tecnología de Tendermint y Cosmos SDK, que se encarga del envío de checkpoints a Ethereum y de la producción de milestones, lo que significa que fallas en cualquiera de estos componentes pueden afectar distintas capas del funcionamiento de la red.
Polygon indicó que las fallas fueron resueltas mediante los hard forks Austin y Kyoto. Las actualizaciones se implementaron inicialmente de forma privada, lo que permitió a los desarrolladores y validadores probar las correcciones antes de que se activaran en la mainnet. Los detalles técnicos se publicaron solo después de que las medidas correctivas ya estuvieran en su lugar, reduciendo el período en el que atacantes podrían haber explotado información disponible públicamente en la red activa. Este enfoque sigue la práctica más amplia de la industria de divulgación coordinada (responsable), que muchos proyectos de blockchain e investigadores de seguridad utilizan para garantizar que los parches estén ampliamente implementados antes de que los detalles de las vulnerabilidades se hagan públicos.
Vulnerabilidad crítica en Heimdall podría sobrecargar a los validadores
El problema más grave identificado involucraba a Heimdall, un componente responsable de funciones importantes dentro de la arquitectura de Polygon PoS. Una transacción especialmente elaborada podría haber forzado a los validadores a realizar una cantidad inusualmente grande de trabajo de procesamiento, con el potencial de agotar sus recursos y alterar las operaciones de la red. Dado que los validadores son esenciales para mantener el consenso, unas demandas computacionales excesivas podrían haber afectado la capacidad de la red para procesar transacciones y mantener operaciones normales.
La divulgación también identificó dos vulnerabilidades de denegación de servicio independientes en Bor, otro cliente central de Polygon. Esos problemas se corrigieron mediante el hard fork Austin y podrían haber ralentizado el procesamiento de bloques o provocado el fallo de los nodos afectados.
En conjunto, las vulnerabilidades demostraron varias formas en que una actividad de red cuidadosamente construida podría haber presionado a nodos individuales o interferido con operaciones fundamentales de la blockchain. Sin embargo, Polygon afirmó que no había observado evidencia de que alguna de las vulnerabilidades divulgadas hubiera sido explotada en la mainnet. La ausencia de explotación conocida fue significativa porque los problemas se corrigieron antes de que sus detalles técnicos se hicieran públicos, lo que limitó el período en el que atacantes podrían haber desarrollado exploits a partir de información pública.
Los nodos antiguos deben actualizarse para reintegrarse a la red
Polygon advirtió a los operadores que ejecutan versiones antiguas de los clientes Bor o Heimdall que deben actualizar si sus nodos habían superado las alturas de activación de los hard forks correspondientes. Los nodos que no adoptaron las versiones requeridas ya habían quedado fuera de consenso con la red canónica de Polygon y no podían participar con normalidad hasta actualizar su software.
Polygon exige Bor v2.10.0 para todos los nodos de Polygon PoS, mientras que los validadores y los nodos completos deben ejecutar Heimdall v0.11.0. Ambas versiones ya fueron activadas en la mainnet. Las actualizaciones obligatorias están diseñadas para mantener a los validadores y nodos completos alineados con la red corregida y evitar que el software desactualizado siga participando en el consenso tras los cambios de los hard forks.
La divulgación también resalta la importancia de mantener múltiples clientes de blockchain operados de forma independiente y de mantener actualizada la infraestructura de validadores a medida que surgen nuevos riesgos de seguridad. Las vulnerabilidades que afectan software relacionado con el consenso pueden tener consecuencias más allá de aplicaciones individuales, ya que las interrupciones pueden afectar el procesamiento de transacciones y la disponibilidad de la red. La decisión de Polygon de divulgar los problemas solo después de implementar y probar las correcciones brinda a los desarrolladores y operadores de nodos la información necesaria para entender por qué se requerían las actualizaciones.
Al momento del informe, POL, el token nativo de Polygon antes conocido como MATIC, cotizaba cerca de $0.95 y había caído aproximadamente 7.8% en las últimas 24 horas, según datos de mercado citados en el informe. El movimiento del token ocurrió mientras Polygon abordaba las divulgaciones de seguridad, aunque las vulnerabilidades reportadas no habían sido vinculadas a ninguna explotación observada en la mainnet.
La prioridad inmediata de la red sigue siendo mantener el consenso entre los nodos actualizados y garantizar que los validadores continúen operando con el software corregido mientras avanza la revisión de seguridad.
Fuente: CoinTrust