NoticiasCriptoPolygon revela vulnerabilidades no reportadas en PoS, corregidas mediante los hard forks Austin y Kyoto, y ordena actualizar los clientes

Polygon revela vulnerabilidades no reportadas en PoS, corregidas mediante los hard forks Austin y Kyoto, y ordena actualizar los clientes

Autor: Metaverse Post·

Puntos clave

  • Polygon Labs exige a todos los operadores de nodos PoS actualizar Bor a la versión 2.10.0 o posterior y Heimdall a la versión 0.11.0 tras los hard forks Austin y Kyoto.
  • El hard fork Austin corrigió dos vectores de denegación de servicio en Bor, incluido el consumo de gas sin límite durante eventos de state-sync y un campo extra-data TxDependency sin restricciones.
  • El hard fork Kyoto endureció la lógica de consenso de Heimdall, en particular limitando la profundidad de anidamiento de los mensajes google.protobuf.Any para bloquear ataques de costo asimétrico contra los validadores.
  • Los nodos que superaron los umbrales de activación con software desactualizado quedaron fuera de consenso y deben resincronizarse, con riesgo de devolver datos obsoletos o incorrectos a los proveedores de infraestructura.
  • Polygon confirmó que ninguna de las vulnerabilidades fue explotada en la mainnet y que todas las correcciones fueron validadas de forma privada en la testnet Amoy antes del despliegue.
Polygon revela vulnerabilidades no reportadas en PoS, corregidas mediante los hard forks Austin y Kyoto, y ordena actualizar los clientes

Polygon Labs ha emitido un aviso urgente que exige a todos los operadores de nodos de Polygon PoS actualizar sus clientes Bor y Heimdall tras la activación de los hard forks Austin y Kyoto.

La empresa reveló que varias vulnerabilidades de seguridad previamente no reportadas fueron corregidas mediante estas actualizaciones coordinadas, y subrayó que los nodos que aún ejecutan software anterior al fork ya se desviaron del consenso canónico y deben ponerse al día para reincorporarse a la historia aceptada de la red. La práctica de corregir vulnerabilidades de forma privada y divulgarlas solo después de que los hard forks coordinados estén activos en toda la red es un patrón de seguridad común entre los principales equipos de blockchain, ya que una divulgación prematura podría dejar a las redes sin parchear expuestas precisamente a los ataques que estas correcciones buscan mitigar.

Austin se activó en la mainnet en el bloque 91,949,700 y requiere la versión 2.10.0 o posterior de Bor, mientras que Kyoto se activó en el bloque 51,533,000 y requiere Heimdall 0.11.0. El fork de Kyoto en la mainnet entró en vigor el 18 de agosto de 2026 a las 10:10:31 UTC, y ambos hard forks ya estaban activos en la testnet Amoy en alturas de bloque anteriores. Polygon enfatizó que se trata de actualizaciones binarias simples que no requieren migración de estado ni cambios en el génesis.

Sin embargo, los operadores que superaron los umbrales de activación con clientes desactualizados quedaron fuera de consenso. Deben instalar la versión correspondiente, retroceder a un punto anterior al hard fork si es necesario y resincronizarse siguiendo la guía oficial para volver a seguir la cadena canónica. Para proveedores de infraestructura como exchanges, servicios RPC y backends de dApps que consultan sus propios nodos de Polygon, un nodo desincronizado puede devolver datos obsoletos o incorrectos hasta que se complete la resincronización.

Correcciones de seguridad y endurecimiento de la red

Las vulnerabilidades divulgadas afectaron por separado las capas de ejecución y de consenso de Polygon.

El hard fork Austin en Bor corrigió dos vectores de denegación de servicio en el procesamiento de bloques: una ruta de consumo de gas sin límite durante eventos de state-sync provenientes de depósitos del puente L1-to-L2, y un campo extra-data TxDependency sin restricciones que podía causar el fallo de peers que procesaban bloques de tamaño excesivo.

Dado que los eventos de state-sync ejecutan código de contratos sin un límite fijo a nivel de bloque, eventos lo suficientemente costosos podían ralentizar el procesamiento hasta detener transitoriamente la cadena. Austin resolvió esto imponiendo un límite de gas por bloque en las operaciones de state-sync y eliminando por completo el campo TxDependency sin límites del formato de transmisión.

Kyoto introdujo medidas de endurecimiento del consenso en la lógica de transacciones y checkpointing de Heimdall. La corrección más importante limita la profundidad de anidamiento de los mensajes google.protobuf.Any, evitando que actores malintencionados construyan transacciones baratas que obliguen a los validadores a realizar un trabajo de decodificación costoso. Este tipo de corrección aborda un riesgo bien conocido de costo asimétrico, en el que una transacción con comisión baja desencadena un procesamiento desproporcionadamente costoso en los validadores, lo que lo convierte en un vector favorito de ataques de denegación de servicio sobre capas de decodificación de mensajes.

Otros parches limitan la cantidad de fee-coins antes de los escaneos de validación, normalizan los bytes de recuperación de firmas de checkpoints para evitar fallos de anclaje en Ethereum, y endurecen la votación de milestones, el manejo del tiempo de inactividad de productores y la unicidad de las claves de repetición de eventos L1.

Polygon confirmó que ninguna de las vulnerabilidades fue explotada en la mainnet, y que las correcciones fueron validadas de forma privada en Amoy antes del despliegue público para garantizar la seguridad de toda la flota.

Todos los operadores de nodos deben considerar estas actualizaciones como obligatorias. Bor es el cliente de ejecución de Polygon PoS, mientras que Heimdall gestiona el consenso y el checkpointing; mantener versiones actualizadas de ambos es esencial para la compatibilidad con la red y la participación continua. Los operadores de nodos deben seguir monitoreando los canales oficiales de Polygon para divulgaciones posteriores o nuevas versiones de los clientes.

Fuente: Metaverse Post