AktualnościKryptoPolygon naprawił luki bezpieczeństwa w ostatnich hard forkach i ujawnił szczegóły po fakcie

Polygon naprawił luki bezpieczeństwa w ostatnich hard forkach i ujawnił szczegóły po fakcie

Autor: CoinWy·

Najważniejsze informacje

  • Polygon ujawnił luki bezpieczeństwa już naprawione poprzez skoordynowane uaktualnienie klienta Bor na poziomie protokołu, bez konieczności działań po stronie użytkowników.
  • Nagroda w wysokości 2,2 mln USD została wypłacona przez Immunefi za błąd brakującego sprawdzenia salda — jedna z większych wypłat w historii ekosystemu.
  • Ujawniona wcześniej przez Polygon luka na poziomie genesis narażała według doniesień na ryzyko około 9 mld USD w MATIC przed jej naprawieniem.
  • Biali hakerzy wykorzystali powiązaną lukę w Polygon PoS w grudniu 2021 r., kradnąc ponad 800 000 MATIC przed wdrożeniem poprawki.
  • Hard fork zamyka lukę dopiero, gdy większość kwalifikowana walidatorów uruchomi załatanego klienta, a Polygon nie opublikował pełnej osi czasu odkrycia względem ujawnienia.
Polygon naprawił luki bezpieczeństwa w ostatnich hard forkach i ujawnił szczegóły po fakcie

Polygon ujawnił zestaw luk bezpieczeństwa, które zostały już naprawione w ramach ostatnich uaktualnień sieci, przedstawiając ten krok jako działanie na rzecz przejrzystości, przy jednoczesnym przyznaniu, że same błędy stanowiły realne ryzyko przed wdrożeniem poprawek. Ujawnienie to podkreśla powracające napięcie wokół kwestii bezpieczeństwa Polygon: z jednej strony szybka naprawa, z drugiej opóźnione upublicznienie szczegółów. To napięcie nie jest wyjątkiem — skoordynowany disclosure, w którym poprawki wdrażane są przed upublicznieniem szczegółów, by atakujący nie mogli wykorzystać znanych błędów przeciwko niezałatanym sieciom, jest standardem w branży blockchain, zawsze jednak pozostawia okno czasowe, w którym użytkownicy nie mogą ocenić ponoszonego ryzyka.

Zgodnie z oficjalnym opisem ostatniego uaktualnienia sieci opublikowanym przez Polygon, luki zostały zaadresowane na poziomie protokołu, a nie po stronie użytkownika. Ścieżka uaktualnienia objęła klienta Bor, który produkuje bloki w sieci, co oznacza, że poprawka znalazła się w podstawowym oprogramowaniu węzłów, a nie w poszczególnych smart kontraktach. Bor to komponent odpowiadający za produkcję bloków w Polygon PoS, jednej z najczęściej używanych sieci skalujących Ethereum, dlatego luka na tej warstwie dotyka samego łańcucha, a nie pojedynczej aplikacji zbudowanej na jego podstawie.

Najpoważniejszym problemem ujawnionym dotąd przez Polygon była luka na poziomie genesis, którą doniesienia mediowe oszacowały jako narażającą na ryzyko około 9 mld USD w MATIC przed jej naprawieniem. Takie ujęcie pokazuje skalę problemu: ekspozycja dotyczyła sald na poziomie sieci, a nie jedynie dostępności czy pojedynczej aplikacji. We wrześniu 2021 roku biali hakerzy faktycznie wykorzystali powiązaną lukę w Polygon PoS, kradnąc ponad 800 000 MATIC zanim poprawka weszła w życie — epizod, który przyczynił się do utrwalenia praktyki ujawnień finansowanych nagrodami w tej sieci.

Co faktycznie zmieniły hard forki

Działania naprawcze wdrożono jako skoordynowane uaktualnienie klienta Bor, a nie migrację kontraktów, jak opisano we wątku dotyczącym uaktualnienia mainnet v0.2.12 Polygon. Ponieważ zmiana aktywowała się na określonej wysokości bloku, walidatorzy i operatorzy węzłów musieli zaktualizować swoje oprogramowanie, aby poprawka zaczęła obowiązywać.

Ta zależność od działań operatorów to praktyczny haczyk. Hard fork zamyka lukę dopiero wtedy, gdy większość kwalifikowana walidatorów uruchomi załatanego klienta, co czyni uaktualnienie równie dużym testem koordynacji Polygon, jak i samego kodu.

W procesie uczestniczyli także niezależni badacze. Badacz bezpieczeństwa Nathan Worsley publicznie odniósł się do prac związanych z tą luką na swoim koncie na X — jeden z zewnętrznych sygnałów, że problem był na tyle poważny, by uzasadniać nagłą odpowiedź, a nie rutynowe wydanie.

Nagroda i co o niej świadczy

Ujawnienie Polygon idzie w parze z jedną z większych wypłat w historii ekosystemu. Przegląd poprawki błędu dokumentuje nagrodę w wysokości 2,2 mln USD związaną z brakującym sprawdzeniem salda — klasą błędu, która może pozwolić na przesunięcie wartości bez istnienia odpowiadających jej środków. Wypłata została zrealizowana przez Immunefi, platformę bug bounty, której wiele dużych projektów krypto używa do kierowania zgłoszeń o lukach do zespołów, zanim szczegóły staną się publiczne.

Argument za jest prosty: wypłacona nagroda, załatany klient i publiczne opracowanie to mechanika sprawnie działającego procesu ujawniania. Argument przeciw: szczegóły pojawiły się po fakcie, a opóźnione ujawnienie nadal ma znaczenie, ponieważ użytkownicy transakcjonujący w okresie ekspozycji nie mogli ocenić ryzyka, o którym istnieniu nie wiedzieli.

Na co powinni zwracać uwagę użytkownicy i twórcy

Zwykli użytkownicy nie muszą podejmować żadnych działań, gdy tylko walidatorzy przyjmą załatane oprogramowanie, ponieważ zmiana znajduje się w warstwie węzłów, a nie w portfelach czy aprovach. Giełdy zazwyczaj bezpośrednio śledzą te uaktualnienia — przykładem jest sytuacja, gdy Bybit zdecydował się wesprzeć późniejsze uaktualnienie sieci Polygon, co często stanowi najczytelniejszy sygnał, że uaktualnienie przeszło pomyślnie etap operacyjny. Twórcy wdrażający na Polygon są w podobnej sytuacji: ich własne kontrakty nadal wymagają niezależnych audytów, ponieważ poprawki na poziomie klienta nie zastępują bezpieczeństwa na poziomie aplikacji.

Otwarte pozostają pytania o kompletność. Materiały publiczne Polygon potwierdzają, że poprawki zostały wdrożone, ale dokument wspierający to sprawozdanie nie ustala pełnej osi czasu — kiedy każda luka została wykryta, a kiedy ujawniona — i to ta luka pozostaje rzeczą, którą czytelnicy powinni dalej obserwować.

Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych niosą znaczące ryzyko. Zawsze przeprowadź własny research przed podjęciem decyzji.