Polygon раскрыла уязвимости безопасности, устранённые хард-форками Austin и Kyoto
Ключевые выводы
- •Polygon раскрыла уязвимости в клиентах Bor и Heimdall только после развёртывания исправлений через хард-форки Austin и Kyoto в рамках скоординированного раскрытия.
- •Наиболее серьёзная ошибка затрагивала Heimdall: специально сформированная транзакция могла заставить валидаторов выполнять чрезмерную обработку и нарушить работу сети.
- •Хард-форк Austin устранил два отдельных риска отказа в обслуживании в Bor, которые могли замедлить обработку блоков или привести к падению узлов.
- •Polygon заявила об отсутствии признаков эксплуатации уязвимостей на mainnet.
- •Узлы с устаревшими клиентами должны обновиться до Bor v2.10.0 и Heimdall v0.11.0, поскольку старые версии выпали из консенсуса.

Polygon публично раскрыла ряд ранее засекреченных уязвимостей безопасности, которые могли нарушить работу её сети proof-of-stake. Компания раскрыла детали ошибок только после развёртывания исправлений через хард-форки Austin и Kyoto.
Уязвимости затрагивали клиенты Polygon — Bor и Heimdall — и включали риски отказа в обслуживании (DoS), истощение ресурсов валидаторов и слабые места в обработке чекпоинтов и майлстоунов. Polygon заявила, что не нашла признаков эксплуатации этих ошибок на mainnet. Bor выступает блок-продюсирующим execution-клиентом Polygon PoS, а Heimdall отвечает за чекпоинты и координацию валидаторов, поэтому ошибки в любом из этих компонентов напрямую влияют на то, как сеть достигает и фиксирует консенсус.
Исправления развёрнуты до раскрытия информации
Polygon устранила уязвимости до публикации их технических деталей. Такой подход позволил разработчикам протестировать исправления и активировать их, не предупреждая потенциальных злоумышленников заранее. Он соответствует модели скоординированного раскрытия, широко распространённой в индустрии ПО и среди крупных блокчейн-проектов: технические детали скрываются до широкого развёртывания патчей, чтобы результаты исследований не превращались в схемы атак.
Наиболее серьёзная проблема затрагивала Heimdall: специально сформированная транзакция могла заставить валидаторов выполнять чрезмерный объём вычислений. Подобная активность могла оказать значительное давление на валидаторов и потенциально нарушить работу сети.
Хард-форк Austin устранил два отдельных риска отказа в обслуживании в Bor. Эти ошибки могли замедлить обработку блоков или привести к падению затронутых узлов.
Polygon сообщила, что обновления были протестированы до активации на mainnet, а раскрытие информации последовало только после успешного развёртывания исправлений, что снизило риск использования публичных деталей уязвимостей против непатченных узлов. Это не первый случай, когда Polygon тихо устраняла критические ошибки перед их раскрытием: проект ранее обнародовал закрытую критическую ошибку в Bor лишь после того, как исправление заработало на mainnet, закрепив практику «сначала патч, потом раскрытие».
Операторы узлов обязаны обновиться
Хард-форки также создали безотлагательное требование для операторов узлов. Узлы, работающие на старых версиях клиентов после достижения соответствующих высот активации, выпали из консенсуса и должны обновиться, чтобы вновь подключиться к канонической сети Polygon.
Polygon требует Bor v2.10.0 для узлов Polygon PoS, а валидаторам и полным узлам также необходимо использовать Heimdall v0.11.0. Обе версии уже активны на mainnet.
Это раскрытие подчёркивает важность скоординированных мер безопасности для блокчейн-сетей. Хотя в данном случае Polygon избежала подтверждённой атаки на mainnet, уязвимости могли угрожать доступности сети, если бы злоумышленники обнаружили и использовали их первыми.
Таким образом, обновления Austin и Kyoto выполнили двойную функцию: стали патчами безопасности и критически важными шагами обслуживания инфраструктуры валидаторов Polygon. Для операторов узлов и провайдеров инфраструктуры подобные случаи — напоминание внимательно отслеживать заметки о выпусках клиентов и высоты активации: пропуск обязательного хард-форка ведёт к немедленному отключению от консенсуса, а не к деградации с сохранением работоспособности.