NieuwsCryptoPolygon verhelpt beveiligingslekken via recente hard forks, maakt details pas achteraf bekend

Polygon verhelpt beveiligingslekken via recente hard forks, maakt details pas achteraf bekend

Auteur: CoinWy·

Belangrijkste punten

  • Polygon onthulde beveiligingslekken die al waren verholpen via een gecoördineerde Bor-clientupgrade op protocolniveau, zonder dat actie van gebruikers nodig was.
  • Er werd een bounty van 2,2 miljoen dollar via Immunefi uitbetaald voor een bug met een ontbrekende salduscontrole, een van de grotere uitbetalingen in de geschiedenis van het ecosysteem.
  • Een eerder door Polygon onthuld lek op genesis-niveau stelde volgens berichtgeving circa 9 miljard dollar aan MATIC bloot aan risico voordat het werd verholpen.
  • White-hat hackers exploiteerden in december 2021 een gerelateerd lek op Polygon PoS en stalen meer dan 800.000 MATIC voordat de patch live ging.
  • De hard fork sluit het lek pas wanneer een meerderheid van de validators de gepatchte client draait, en Polygon heeft geen volledige tijdlijn gepubliceerd van ontdekking versus onthulling.
Polygon verhelpt beveiligingslekken via recente hard forks, maakt details pas achteraf bekend

Polygon heeft een reeks beveiligingslekken onthuld die al waren verholpen via recente netwerkupgrades, waarbij het bedrijf de stap presenteerde als een transparantie-maatregel en tegelijk erkende dat de onderliggende bugs een reëel risico vormden voordat de fixes werden uitgerold. De onthulling belicht een terugkerende spanning rond beveiligingskwesties bij Polygon: snelle herstelwerking enerzijds, vertraagde publieke details anderzijds. Die spanning is niet uniek voor Polygon — gecoördineerde disclosure, waarbij fixes worden uitgebracht voordat de details openbaar worden zodat aanvallers bekende bugs niet kunnen misbruiken op ongepatchte netwerken, is standaardpraktijk in de blockchainsector, maar laat altijd een periode open waarin gebruikers het risico dat zij dragen niet kunnen beoordelen.

Volgens Polygons eigen verslag van de recente netwerkupgrade zijn de lekken op protocolniveau aangepakt in plaats van via actie van gebruikers. De upgrade betrof de Bor-client die de blokken op het netwerk produceert, wat betekent dat de fix in de kernsoftware van de nodes werd doorgevoerd en niet in individuele smart contracts. Bor is het blokproducerende onderdeel van Polygon PoS, een van de meest gebruikte Ethereum-scalingnetwerken, waardoor een kwetsbaarheid op die laag de keten zelf raakt in plaats van een enkele applicatie die erop is gebouwd.

Het meest ingrijpende probleem dat Polygon tot nu toe heeft onthuld, was een kwetsbaarheid op genesis-niveau die volgens berichtgeving circa 9 miljard dollar aan MATIC aan risico blootstelde voordat deze werd verholpen. Die typering onderstreept de ernst: de blootstelling raakte saldi op netwerkniveau, niet alleen de beschikbaarheid of één enkele applicatie. White-hat hackers hadden in december 2021 zelfs een gerelateerd lek op Polygon PoS geëxploiteerd en meer dan 800.000 MATIC gestolen voordat de patch live ging — een episode die de praktijk van met bounty's gefinancierde disclosure op het netwerk verder verankerde.

Wat de hard forks daadwerkelijk veranderden

De oplossing werd geleverd als een gecoördineerde upgrade van de Bor-client in plaats van een migratie van contracten, zoals uiteengezet in Polygons v0.2.12 mainnet-upgradethread. Omdat de wijziging op een specifieke blokhoogte werd geactiveerd, moesten validators en node-operators hun software bijwerken om de fix in werking te laten treden.

Die afhankelijkheid van actie door operators is het praktische addertje onder het gras. Een hard fork sluit het gat pas wanneer een meerderheid van de validators de gepatchte client draait, wat de upgrade net zozeer tot een test van Polygons coördinatie maakt als van zijn code.

Onafhankelijke onderzoekers waren betrokken bij het proces. Beveiligingsonderzoeker Nathan Worsley verwees publiekelijk naar werk rondom de kwetsbaarheid op zijn X-account, een van de externe signalen dat het lek ernstig genoeg was voor een noodrespons in plaats van een reguliere release.

De bounty en wat die signaleert

Polygons onthulling gaat gepaard met een van de grotere uitbetalingen in de geschiedenis van het ecosysteem. Een bug-fixreview documenteert een bounty van 2,2 miljoen dollar in verband met een ontbrekende salduscontrole, een type bug waarmee waarde kan worden verplaatst zonder dat de bijbehorende middelen bestaan. De uitbetaling verliep via Immunefi, het bug-bountyplatform dat veel grote cryptoprojecten gebruiken om kwetsbaarheidsrapporten naar teams te leiden voordat de details openbaar worden.

De positieve lezing is simpel: een betaalde bounty, een gepatchte client en een publieke toelichting zijn het bewijs van een goed functionerend disclosureproces. De kritische lezing is dat de details pas achteraf kwamen, en vertraagde onthulling telt nog steeds, omdat gebruikers die tijdens de blootstellingsperiode transacties uitvoerden een risico niet konden afwegen waarvan ze het bestaan niet kenden.

Waar gebruikers en bouwers op moeten letten

Voor gewone gebruikers is geen actie nodig zodra validators de gepatchte software hebben overgenomen, aangezien de wijziging in de nodelaag zit en niet in wallets of goedkeuringen. Beurzen volgen deze upgrades doorgaans rechtstreeks, zoals bleek toen Bybit een latere Polygon-netwerkupgrade ging ondersteunen, vaak het duidelijkste signaal dat een upgrade operationeel is afgerond. Bouwers die op Polygon ontwikkelen面临 faced een vergelijkbare dynamiek: hun eigen contracten vereisen nog steeds onafhankelijke audits, aangezien patches op clientniveau geen vervanging zijn voor beveiliging op applicatieniveau.

De openstaande vragen gaan over volledigheid. Polygons publieke materiaal bevestigt dat de fixes zijn uitgerold, maar de toelichting bij dit verslag geeft geen volledige tijdlijn van wanneer elk lek werd ontdekt ten opzichte van wanneer het werd onthuld, en dat hiaat blijft hetgene waar lezers terecht op moeten blijven letten.

Disclaimer: Dit artikel dient uitsluitend ter informatie en vormt geen financieel of beleggingsadvies. Cryptomarkten en digitale activa brengen aanzienlijke risico's met zich mee. Doe altijd zelf onderzoek voordat je beslissingen neemt.