AktualnościKryptoPolygon ujawnia nieznane wcześniej luki w PoS załatane przez hard forki Austin i Kyoto oraz nakazuje aktualizację klientów

Polygon ujawnia nieznane wcześniej luki w PoS załatane przez hard forki Austin i Kyoto oraz nakazuje aktualizację klientów

Autor: Metaverse Post·

Najważniejsze informacje

  • Polygon Labs wymaga od wszystkich operatorów węzłów PoS aktualizacji Bor do wersji 2.10.0 lub nowszej oraz Heimdall do wersji 0.11.0 po hard forkach Austin i Kyoto.
  • Hard fork Austin naprawił dwa wektory denial-of-service w Borze, w tym nieograniczone zużycie gazu podczas zdarzeń state-sync oraz nieograniczone pole extra-data TxDependency.
  • Hard fork Kyoto wzmocnił logikę konsensusu Heimdalla, przede wszystkim ograniczając głębokość zagnieżdżenia komunikatów google.protobuf.Any, aby blokować ataki asymetryczne wobec walidatorów.
  • Węzły, które przekroczyły progi aktywacji na przestarzałym oprogramowaniu, wypadły z konsensusu i muszą przeprowadzić resync, co może skutkować zwracaniem nieaktualnych lub błędnych danych dostawcom infrastruktury.
  • Polygon potwierdził, że żadna z luk nie została wykorzystana na mainnecie, a wszystkie poprawki zostały prywatnie zwalidowane w testnecie Amoy przed wdrożeniem.
Polygon ujawnia nieznane wcześniej luki w PoS załatane przez hard forki Austin i Kyoto oraz nakazuje aktualizację klientów

Polygon Labs wydał pilne zawiadomienie nakazujące wszystkim operatorom węzłów Polygon PoS aktualizację klientów Bor i Heimdall po aktywacji hard forków Austin i Kyoto.

Firma ujawniła, że kilka wcześniej nieznanych luk bezpieczeństwa zostało załatanych dzięki tym skoordynowanym aktualizacjom, podkreślając, że węzły wciąż działające na oprogramowaniu sprzed forków już odbiegły od kanonicznego konsensusu i muszą nadrobić zaległości, aby ponownie dołączyć do akceptowanej historii sieci. Praktyka prywatnego łatania luk i ujawniania ich dopiero po tym, jak skoordynowane hard forki funkcjonują w całej sieci, to powszechny wzorzec bezpieczeństwa wśród dużych zespołów blockchainowych, ponieważ przedwczesne ujawnienie mogłoby wystawić niezałatane sieci na dokładnie te ataki, przed którymi poprawki mają chronić.

Austin aktywował się na mainnecie na bloku 91 949 700 i wymaga wersji Bor 2.10.0 lub nowszej, podczas gdy Kyoto aktywował się na wysokości bloku 51 533 000 i wymaga Heimdall 0.11.0. Fork Kyoto w sieci mainnet wystartował 18 sierpnia 2026 o 10:10:31 UTC, a oba hard forki były już wcześniej aktywne w testnecie Amoy na niższych wysokościach bloków. Polygon podkreślił, że są to zwykłe aktualizacje binarne, niewymagające migracji stanu ani zmian genesis.

Operatorzy, którzy przekroczyli progi aktywacji na przestarzałych klientach, wypadli jednak z konsensusu. Muszą zainstalować odpowiednie wydanie, w razie potrzeby cofnąć się do punktu sprzed hard forka i zgodnie z oficjalnymi wytycznymi przeprowadzić resync, aby ponownie podążać za łańcuchem kanonicznym. Dla dostawców infrastruktury, takich jak giełdy, usługi RPC i backendy dApp odpytujące własne węzły Polygon, węzeł poza synchronizacją może zwracać nieaktualne lub błędne dane do czasu ukończenia resyncu.

Poprawki bezpieczeństwa i wzmocnienie sieci

Ujawnione luki dotyczyły oddzielnie warstwy wykonawczej i warstwy konsensusu Polygon. Hard fork Austin w kliencie Bor załatał dwa wektory ataku typu denial-of-service w przetwarzaniu bloków: nieograniczoną ścieżkę zużycia gazu podczas zdarzeń state-sync z depozytami mostu L1-L2 oraz nieograniczone pole extra-data TxDependency, które mogło wyłączać peery przetwarzające nadmiernie duże bloki.

Ponieważ zdarzenia state-sync wykonują kod kontraktów bez stałego limitu na poziomie bloku, wystarczająco kosztowne zdarzenia mogły spowolnić przetwarzanie na tyle, by chwilowo zatrzymać łańcuch. Austin rozwiązał ten problem, wprowadzając limit gazu na blok dla operacji state-sync i całkowicie usuwając nieograniczone pole TxDependency z formatu transmisji.

Kyoto wprowadził środki wzmacniające konsensus w logice transakcji i checkpointów Heimdalla. Najpoważniejsza poprawka ogranicza głębokość zagnieżdżenia komunikatów google.protobuf.Any, uniemożliwiając złośliwym podmiotom konstruowanie tanich transakcji zmuszających walidatorów do kosztownego dekodowania. Tego rodzaju poprawka adresuje dobrze znane ryzyko asymetrycznych kosztów, w którym transakcja o niskiej opłacie uruchamia nieproporcjonalnie kosztowne przetwarzanie u walidatorów, przez co jest jednym z ulubionych wektorów ataków denial-of-service na warstwy dekodowania komunikatów.

Dodatkowe poprawki ograniczają liczbę fee-coin przed skanowaniem walidacyjnym, normalizują bajty odtwarzania podpisów checkpointów, aby zapobiegać błędom zakotwiczania na Ethereum, oraz wzmacniają głosowanie milestone'ów, obsługę przestojów producentów i unikalność kluczy powtarzania zdarzeń L1.

Polygon potwierdził, że żadna z luk nie została wykorzystana na mainnecie, a poprawki zostały prywatnie zwalidowane w testnecie Amoy przed publicznym wdrożeniem w celu zapewnienia bezpieczeństwa całej floty.

Wszyscy operatorzy węzłów muszą traktować te aktualizacje jako obowiązkowe. Bor pełni funkcję klienta wykonawczego Polygon PoS, natomiast Heimdall zarządza konsensusem i checkpointami; utrzymywanie aktualnych wersji obu jest kluczowe dla kompatybilności z siecią i dalszego udziału w niej. Operatorzy węzłów powinni nadal śledzić oficjalne kanały Polygon pod kątem kolejnych ujawnień lub dalszych wydań klientów.

Źródło: Metaverse Post