Polygon устранила уязвимости безопасности через недавние хард-форки и раскрыла детали постфактум
Ключевые выводы
- •Polygon раскрыла уязвимости безопасности, уже устранённые скоординированным обновлением клиента Bor на уровне протокола; действий со стороны пользователей не требуется.
- •Через Immunefi было выплачено баунти в $2,2 млн за баг с отсутствующей проверкой баланса — одна из крупнейших выплат в истории экосистемы.
- •Ранее раскрытая Polygon уязвимость генезисного уровня, по сообщениям, ставила под риск около $9 млрд в MATIC до её устранения.
- •В декабре 2021 года белые хакеры эксплуатировали смежный изъян в Polygon PoS, похитив более 800 000 MATIC до выхода патча.
- •Хард-форк закрывает уязвимость только при работе пропатченного клиента у подавляющего большинства валидаторов, а Polygon не опубликовала полную хронологию обнаружения и раскрытия.

Polygon раскрыла ряд уязвимостей безопасности, которые уже были устранены в ходе недавних обновлений сети, представив этот шаг как меру прозрачности и одновременно признав, что баги несли реальный риск до развёртывания исправлений. Раскрытие вновь обнажает привычное противоречие вокруг проблем безопасности Polygon: с одной стороны — быстрые исправления, с другой — задержка публичных деталей. Это противоречие не уникально для Polygon: скоординированное раскрытие, при котором исправления выходят до публикации деталей, чтобы атакующие не могли использовать известные баги против незакрытых сетей, — стандартная практика в блокчейн-индустрии, но она всегда оставляет окно, в котором пользователи не могут оценить несомый ими риск.
Согласно собственному описанию Polygon недавнего обновления сети, уязвимости были устранены на уровне протокола, а не действиями пользователей. Обновление охватывало клиент Bor, производящий блоки в сети, то есть исправление было внедрено в базовое программное обеспечение узлов, а не в отдельные смарт-контракты. Bor — компонент Polygon PoS, производящий блоки, одна из наиболее широко используемых сетей масштабирования Ethereum, поэтому уязвимость на этом уровне затрагивает саму цепочку, а не какое-то одно приложение поверх неё.
Самой серьёзной из раскрытых Polygon проблем на сегодняшний день была уязвимость генезисного уровня, которая, по оценкам СМИ, ставила под риск около $9 млрд в MATIC до её устранения. Такая формулировка подчёркивает серьёзность: экспозиция затрагивала балансы на уровне сети, а не только доступность или отдельное приложение. Более того, в декабре 2021 года белые хакеры фактически эксплуатировали смежный изъян в Polygon PoS, похитив более 800 000 MATIC до выхода патча — эпизод, закрепивший на сети практику bounty-финансируемого раскрытия.
Что изменили хард-форки
Устранение было реализовано как скоординированное обновление клиента Bor, а не миграция контрактов, как изложено в треде Polygon о мейннет-обновлении v0.2.12. Поскольку изменение активировалось на конкретной высоте блока, валидаторам и операторам узлов требовалось обновить своё ПО, чтобы исправление вступило в силу.
Зависимость от действий операторов — практическая тонкость. Хард-форк закрывает уязвимость лишь тогда, когда подавляющее большинство валидаторов работают на пропатченном клиенте, поэтому обновление проверяет не только код Polygon, но и её координацию.
Независимые исследователи участвовали в процессе. Исследователь безопасности Nathan Worsley публично упоминал работу, связанную с уязвимостью, в своём аккаунте X — один из внешних сигналов того, что изъян был достаточно серьёзным для экстренного реагирования, а не планового релиза.
Баунти и что оно означает
Раскрытие Polygon сопровождалось одной из крупнейших выплат в истории экосистемы. Обзор исправления бага фиксирует баунти в размере $2,2 млн за отсутствующую проверку баланса — класс бага, позволяющий перемещать ценность без существования соответствующих средств. Выплата была проведена через Immunefi — платформу bug-баунти, которую многие крупные криптопроекты используют для передачи отчётов об уязвимостях командам до публикации деталей.
Оптимистичный сценарий прост: выплаченное баунти, пропатченный клиент и публичный отчёт — это механика работающего процесса раскрытия, функционирующего как задумано. Пессимистичный — детали пришли постфактум, и отложенное раскрытие всё равно важно: пользователи, совершавшие транзакции в окне уязвимости, не могли оценить риск, о существовании которого не знали.
Что стоит отслеживать пользователям и разработчикам
Обычным пользователям ничего делать не нужно, как только валидаторы перешли на пропатченное ПО: изменение реализовано на уровне узлов, а не кошельков или одобрений (approvals). Биржи, как правило, отслеживают такие обновления напрямую — например, когда Bybit объявила о поддержке более позднего обновления сети Polygon, — что часто служит самым явным сигналом успешного операционного внедрения апгрейда. Разработчики, разворачивающие контракты на Polygon, сталкиваются с аналогичной динамикой: их собственные контракты по-прежнему требуют независимых аудитов, поскольку патчи на уровне клиента не заменяют безопасность на уровне приложений.
Открытым остаётся вопрос полноты. Публичные материалы Polygon подтверждают выпуск исправлений, однако сопроводительный документ не устанавливает полную хронологию: когда каждая уязвимость была обнаружена и когда раскрыта, — и именно этот пробел читателям стоит продолжать отслеживать.
Дисклеймер: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.