Polygon onthult niet eerder gerapporteerde PoS-kwetsbaarheden, gedicht via Austin- en Kyoto-hard forks, en verplicht client-updates
Belangrijkste punten
- •Polygon Labs verplicht alle PoS-node-operators om na de Austin- en Kyoto-hard forks Bor te updaten naar versie 2.10.0 of later en Heimdall naar versie 0.11.0.
- •De Austin-hard fork dichtte twee denial-of-service-vectoren in Bor, waaronder onbegrensd gasverbruik tijdens state-sync-events en een onbeperkt TxDependency extra-data-veld.
- •De Kyoto-hard fork verhardte de consensuslogica van Heimdall, met name door de nestdiepte van google.protobuf.Any-berichten te beperken om asymmetrische-kostenaanvallen op validatoren te blokkeren.
- •Nodes die de activatiedrempels op verouderde software passeerden, zijn uit consensus gevallen en moeten opnieuw synchroniseren, met mogelijk verouderde of onjuiste data voor infrastructuurproviders tot gevolg.
- •Polygon bevestigde dat geen van de kwetsbaarheden op de mainnet is misbruikt en dat alle fixes vóór de uitrol privé zijn gevalideerd op het Amoy-testnet.

Polygon Labs heeft een dringende kennisgeving uitgegeven waarin alle Polygon PoS-node-operators worden verplicht hun Bor- en Heimdall-clients te updaten na de activatie van de Austin- en Kyoto-hard forks.
Het bedrijf onthulde dat verschillende niet eerder gerapporteerde beveiligingskwetsbaarheden zijn gedicht via deze gecoördineerde upgrades, met de nadruk dat nodes die nog pre-fork-software draaien al zijn afgeweken van de canonieke consensus en moeten bijwerken om opnieuw toe te treden tot de geaccepteerde geschiedenis van het netwerk. De praktijk om kwetsbaarheden privé te dichten en ze pas te onthullen nadat gecoördineerde hard forks netwerkbreed actief zijn, is een gebruikelijk beveiligingspatroon onder grote blockchainteams, omdat vroegtijdige openbaarmaking ongepatchte netwerken bloot zou kunnen stellen aan precies die aanvallen waarop de fixes gericht zijn.
Austin werd geactiveerd op de mainnet op blok 91.949.700 en vereist Bor-versie 2.10.0 of later, terwijl Kyoto werd geactiveerd op blokhoogte 51.533.000 en Heimdall-versie 0.11.0 vereist. De Kyoto-mainnet-fork ging live op 18 augustus 2026 om 10:10:31 UTC, en beide hard forks waren al actief op het Amoy-testnet op eerdere blokhoogtes. Polygon benadrukte dat het om gewone binaire upgrades gaat die geen staatsmigratie of genesis-wijzigingen vereisen.
Operators die de activatiedrempels op verouderde clients zijn gepasseerd, zijn echter uit consensus gevallen. Zij moeten de toepasselijke release installeren, indien nodig terugrollen naar een pre-hardfork-punt en onder officiële begeleiding opnieuw synchroniseren om de canonieke keten weer te volgen. Voor infrastructuurproviders zoals beurzen, RPC-diensten en dApp-backends die hun eigen Polygon-nodes raadplegen, kan een niet-gesynchroniseerde node verouderde of onjuiste data retourneren tot de hersynchronisatie is voltooid.
Beveiligingsfixes en netwerkverharding
De onthulde kwetsbaarheden troffen de execution- en consensuslagen van Polygon afzonderlijk.
De Austin-hard fork op Bor adresseerde twee denial-of-service-vectoren in blokverwerking: een onbegrensd gasverbruikpad tijdens state-sync-events van L1-naar-L2-bridge deposits, en een onbeperkt TxDependency extra-data-veld dat peers kon laten crashen bij het verwerken van overmatig grote blokken.
Omdat state-sync-events contractcode uitvoeren zonder een vast plafon op blokniveau, konden voldoende kostbare events de verwerking zodanig vertragen dat de keten tijdelijk stil kwam te liggen. Austin loste dit op door een gaslimiet per blok op state-sync-operaties op te leggen en het onbegrensde TxDependency-veld volledig uit het wire-formaat te verwijderen.
Kyoto introduceerde consensus-verhardingsmaatregelen in de transactie- en checkpointlogica van Heimdall. De ernstigste fix beperkt de nestdiepte van google.protobuf.Any-berichten, waardoor kwaadwillende actoren geen goedkope transacties meer kunnen construeren die validatoren dwingen tot kostbaar decodeerwerk. Dit type fix adresseert een bekend asymmetrisch-kostenrisico waarbij een lage-fooi-transactie onevenredig dure verwerking op validatoren veroorzaakt, wat het tot een geliefde vector maakt voor denial-of-service-aanvallen op berichtdecodeerlagen.
Aanvullende patches begrenzen het aantal fee-coins vóór validatiescans, normaliseren de bytes voor herstel van checkpoint-handtekeningen om ankorfouten op Ethereum te voorkomen, en verharden milestone-stemming, de afhandeling van producer-downtime en de uniciteit van L1-event replay-sleutels.
Polygon bevestigde dat geen van de kwetsbaarheden op de mainnet is misbruikt en dat de fixes vóór de publieke uitrol privé zijn gevalideerd op Amoy om de veiligheid van het hele netwerk te waarborgen.
Alle node-operators moeten de upgrades als verplicht beschouwen. Bor fungeert als de execution-client van Polygon PoS, terwijl Heimdall de consensus en checkpointing beheert; het actueel houden van beide versies is essentieel voor netwerkcompatibiliteit en voortgezette deelname. Node-operators wordt aangeraden de officiële kanalen van Polygon te blijven volgen voor vervolgonthullingen of verdere client-releases.
Bron: Metaverse Post