Polygon zegt dat Austin- en Kyoto-hard forks beveiligingsproblemen in PoS-netwerk hebben verholpen
Belangrijkste punten
- •Kyoto upgrade Heimdall naar v0.11.0 en wijst transacties af die een drempel voor nesting overschrijden voordat ze consensus bereiken.
- •Austin patcht Bor door een harde limiet per blok op state-sync-gas in te voeren en het TxDependency-veld uit het wire format te verwijderen.
- •Polygon zei dat geen van de kwetsbaarheden op mainnet is misbruikt en dat de fixes vóór activatie van de forks waren afgerond.
- •Alle nodes moeten Bor v2.10.0 draaien, terwijl validateurs en full nodes Heimdall 0.11.0 moeten gebruiken, anders lopen ze uiteen van de canonieke keten.
- •Polygon zei dat de upgrades alleen binaire updates vereisen en geen state-migratie, genesiswijziging of volledige resync omvatten.

Polygon Labs bracht stilletjes twee hard forks uit die een aantal beveiligingsproblemen in zijn proof-of-stake (PoS)-netwerk hebben verholpen.
Het layer-2-netwerk deelde later de details in een forumbericht. Alle node-operators moeten upgraden, anders worden ze uit de netwerkconsensus gezet.
Austin-fork voorkomt dat nodes het TxDependency-veld versturen
De ernstigste bug zat in Heimdall, de software die Polygon-validateurs coördineert.
Volgens een forumbericht van Parvez03 bundelt Heimdall de inhoud van elke transactie in een wrapper die google.protobuf.Any heet.
Een wrapper kan in een andere wrapper zitten, net zoals dozen in andere dozen kunnen worden verpakt. In dit geval was er echter geen limiet aan hoe diep de wrappers genest konden worden.
Een aanvaller kon bijna kosteloos één transactie aanmaken met al die lagen, waardoor validateurs rekenkracht moesten verspillen aan het uitpakken ervan.
Polygon omschreef de fout als “a permissionless way to force costly, correlated work across the whole validator set.” De fix is belangrijk omdat coördinatiesoftware voor validateurs zich op het kritieke pad van het netwerk bevindt: als die software tot onnodig werk kan worden gedwongen, kan dat de betrouwbaarheid van de consensus beïnvloeden, ook als er geen fondsen direct gevaar lopen.
De Kyoto-hard fork upgrade de Heimdall-software naar v0.11.0.
“Kyoto adds a byte-level pre-scan that rejects a transaction once its nesting passes a threshold, enforced identically at mempool admission ( CheckTx ) and on the consensus path ( ProcessProposal ),” aldus het bericht.
Polygon controleert twee keer: wanneer een transactie binnenkomt, en wanneer validateurs het blok bouwen.
De tweede hard fork, Austin, richtte zich op Bor, Polygon’s execution client. De fork patchte twee denial-of-servicepaden.
Eén betrof state-sync-events, het proces dat L1-naar-L2-bridge-deposits overbrengt. Die events voeren contractcode en precompiles uit, net als een normale transactie. De hoeveelheid verbruikte gas werd echter niet per blok begrensd.
De Austin-fork voegt een harde limiet per blok toe voor state-sync-gas.
Polygon had ook nooit de grootte van het TxDependency-veld begrensd. Een validator kon daar enorme data in laden en zo elke node laten crashen die het blok las, terwijl verder niets aan dat blok afwijkend leek.
Austin verwijdert het veld volledig uit het wire format.
Kyoto-fork geactiveerd op Heimdall-hoogte 51,533,000
Polygon zei dat niemand de bugs op mainnet had misbruikt en dat alle problemen waren opgelost voordat de forks live gingen.
De Austin-fork werd op mainnet geactiveerd bij Bor-block 91,949,700 en de Kyoto-fork bij Heimdall-hoogte 51,533,000.
Elke node heeft Bor v2.10.0 nodig. Validateurs en full nodes hebben ook Heimdall-versie 0.11.0 nodig. Nodes die oudere software draaien, zijn al afgesplitst van de canonieke keten.
De oplossingen zijn eenvoudige binaire upgrades, zonder state-migratie, genesiswijziging of volledige resync.
POL handelde op $0.09, ongeveer 9.3% lager in de afgelopen 24 uur. De token staat nog steeds in de groene zone, met een stijging van 25.8% in de afgelopen 30 dagen, volgens CoinGecko.
In juli ging het Heimdall V2-mainnet volgens een eerder Cryptopolitan-rapport ongeveer een uur offline.