Polygon раскрыла уязвимости типа DoS, устранённые в хардфорках Austin и Kyoto
Ключевые выводы
- •Polygon раскрыла уязвимости безопасности в клиентах Bor и Heimdall только после их устранения с помощью хардфорков Austin и Kyoto в рамках практики скоординированного раскрытия.
- •Наиболее серьёзная уязвимость позволяла специально сформированной транзакции заставить валидаторов Heimdall выполнять чрезмерную обработку, что могло нарушить работу сети.
- •Два риска отказа в обслуживании в Bor могли замедлить обработку блоков или вызвать сбой узлов, угрожая доступности сети, но не безопасности средств.
- •Polygon сообщила, что ни одна из уязвимостей не была использована в основной сети до развёртывания исправлений.
- •Узлы должны обновиться до Bor v2.10.0 и Heimdall v0.11.0, поскольку старые версии уже выпали из консенсуса.

Polygon публично раскрыла несколько ранее закрытых уязвимостей безопасности, которые могли нарушить работу её proof-of-stake-сети (PoS), после того как исправения были развёрнуты в двух недавних хардфорках. Подход скоординированного раскрытия — сначала исправить, а затем объявить — является распространённой практикой среди крупных блокчейн-команд, позволяющей минимизировать окно, в котором злоумышленники могли бы воспользоваться известным дефектом.
Согласно раскрытию, опубликованному в четверг командой поддержки валидаторов Polygon Labs, уязвимости затрагивали клиенты Polygon Bor и Heimdall и включали риски отказа в обслуживании (DoS), исчерпание ресурсов валидаторов и недостатки в обработке чекпоинтов и майлстоунов. Bor выступает клиентом производства блоков Polygon PoS, тогда как Heimdall отвечает за чекпоинтинг в Ethereum, что означает, что оба являются ключевыми для работы сети.
Polygon заявила, что недостатки были устранены посредством хардфорков Austin и Kyoto, которые были развёрнуты приватно и тщательно протестированы перед активацией в основной сети и публичным раскрытием.
Наиболее серьёзная проблема касалась Heimdall: специально сформированная транзакция могла заставить валидаторов выполнять чрезмерный объём вычислений, что потенциально нарушало бы работу сети. Кроме того, хардфорк Austin устранил два риска отказа в обслуживании в Bor, которые могли замедлить обработку блоков или привести к сбою узлов. Подобные DoS-уязвимости, как правило, не позволяют похищать средства, однако они способны снижать доступность сети — что является проблемой для приложений и пользователей, полагающихся на Polygon PoS, остающуюся одной из наиболее широко используемых сетей масштабирования Ethereum.
Polygon сообщила, что ни одна из уязвимостей не была замечена в эксплуатации в основной сети, отметив, что исправления были развёрнуты проактивно, до публикации подробностей.
В раскрытии предупреждается, что узлы, работающие на старых версиях любого из клиентов после высот активации хардфорков, уже выпали из консенсуса и должны обновиться, чтобы вернуться в каноническую сеть. Bor v2.10.0 требуется для всех узлов Polygon PoS, а Heimdall v0.11.0 — для валидаторов и полных узлов. Оба обновления уже активны в основной сети.
POL, нативный токен Polygon, ранее известный как MATIC, на момент написания торговался около $0,10 — примерно на 4% ниже за прошедшую неделю, на 44% выше за месяц и на 2,3% выше с начала года, согласно данным CoinGecko.
Журнал: опубликован BIP SHRINCS: у квантово-устойчивого Bitcoin есть подвох