НовостиКриптовалютыPolygon раскрыла уязвимости безопасности, устранённые в двух хард-форках

Polygon раскрыла уязвимости безопасности, устранённые в двух хард-форках

Автор: CoinTrust·

Ключевые выводы

  • Раскрытые уязвимости затронули клиент исполнения Bor и консенсус-клиент Heimdall сети Polygon, включая риски отказа в обслуживании и истощение ресурсов валидаторов.
  • Исправления были развёрнуты и протестированы через хард-форки Austin и Kyoto до публичного раскрытия технических деталей в соответствии с практикой скоординированного раскрытия.
  • Специально сформированная транзакция против Heimdall могла перегрузить валидаторов и нарушить работу сети, а две уязвимости «отказ в обслуживании» в Bor могли замедлить обработку блоков или привести к сбою узлов.
  • Polygon заявила об отсутствии признаков эксплуатации каких-либо уязвимостей в основной сети.
  • Узлы должны обновиться до Bor v2.10.0 и Heimdall v0.11.0, иначе они выпадут из консенсуса с канонической сетью Polygon.
Polygon раскрыла уязвимости безопасности, устранённые в двух хард-форках

Polygon публично раскрыла ряд ранее неопубликованных уязвимостей безопасности, которые могли дестабилизировать её сеть proof-of-stake, после того как исправления были развёрнуты и протестированы в двух хард-форках ещё до какого-либо публичного раскрытия.

Согласно сообщению от команды поддержки валидаторов Polygon Labs, уязвимости затронули клиенты Polygon Bor и Heimdall и включали риски отказа в обслуживании, истощение ресурсов валидаторов, а также слабые места в обработке чекпоинтов и майлстоунов. Bor — это клиент исполнения Polygon, созданный на основе Go Ethereum (Geth), тогда как Heimdall — клиент консенсусного уровня, построенный на технологиях Tendermint и Cosmos SDK, отвечающий за чекпоинтинг в Ethereum и создание майлстоунов, что означает, что дефекты в любом из компонентов могут влиять на разные уровни работы сети.

Polygon сообщила, что дефекты были устранены через хард-форки Austin и Kyoto. Обновления изначально разворачивались приватно, что позволило разработчикам и валидаторам протестировать исправления до их активации в основной сети. Технические детали были опубликованы только после того, как корректирующие меры уже вступили в силу, что сократило окно, в течение которого злоумышленники могли использовать общедоступную информацию против работающей сети. Такой подход соответствует общепринятой в отрасли практике скоординированного (ответственного) раскрытия, которую многие блокчейн-проекты и исследователи безопасности применяют, чтобы обеспечить широкое развёртывание патчей до публикации деталей уязвимостей.

Критическая уязвимость в Heimdall могла перегрузить валидаторов

Самая серьёзная выявленная проблема касалась Heimdall — компонента, отвечающего за важные функции в архитектуре Polygon PoS. Специально сформированная транзакция могла заставить валидаторов выполнять аномально большой объём вычислительной работы, что потенциально истощило бы их ресурсы и нарушило работу сети. Поскольку валидаторы критически важны для поддержания консенсуса, чрезмерные вычислительные нагрузки могли повлиять на способность сети обрабатывать транзакции и поддерживать нормальную работу.

В раскрытии также были описаны две отдельные уязвимости типа «отказ в обслуживании» в Bor, другом ключевом клиенте Polygon. Эти проблемы были устранены через хард-форк Austin и могли замедлить обработку блоков или привести к сбою затронутых узлов.

В совокупности уязвимости продемонстрировали несколько способов, которыми тщательно сконструированная сетевая активность могла оказывать давление на отдельные узлы или вмешиваться в ключевые операции блокчейна. Однако Polygon заявила, что не наблюдала признаков эксплуатации какой-либо из раскрытых уязвимостей в основной сети. Отсутствие известной эксплуатации имело важное значение, поскольку проблемы были устранены до публикации их технических деталей, что ограничило период, в течение которого злоумышленники могли разрабатывать эксплойты на основе публичной информации.

Старым узлам необходимо обновиться для возвращения в сеть

Polygon предупредила операторов, использующих старые версии клиентов Bor или Heimdall, о необходимости обновления, если их узлы прошли соответствующие высоты активации хард-форков. Узлы, не принявшие требуемые версии, уже выпали из консенсуса с канонической сетью Polygon и не могли нормально участвовать в ней до обновления программного обеспечения.

Polygon требует Bor v2.10.0 для всех узлов Polygon PoS, тогда как валидаторы и полные узлы должны работать на Heimdall v0.11.0. Обе версии уже активированы в основной сети. Обязательные обновления призваны сохранить согласованность валидаторов и полных узлов с пропатченной сетью и не допустить участия устаревшего ПО в консенсусе после изменений хард-форка.

Раскрытие также подчёркивает важность поддержания нескольких независимо управляемых блокчейн-клиентов и своевременного обновления инфраструктуры валидаторов по мере появления новых рисков безопасности. Уязвимости, затрагивающие консенсусное ПО, могут иметь последствия, выходящие за рамки отдельных приложений, поскольку сбои могут влиять на обработку транзакций и доступность сети. Решение Polygon раскрыть проблемы только после развёртывания и тестирования исправлений даёт разработчикам и операторам узлов информацию, необходимую для понимания причин, по которым требовались обновления.

На момент публикации POL, собственный токен Polygon, ранее известный как MATIC, торговался около $0,95 и снизился примерно на 7,8% за предыдущие 24 часа, согласно рыночным данным, приведённым в отчёте. Движение токена происходило на фоне того, как Polygon занималась раскрытием вопросов безопасности, хотя сообщённые уязвимости не были связаны с какой-либо наблюдаемой эксплуатацией в основной сети.

Непосредственным приоритетом сети остаётся поддержание консенсуса между обновлёнными узлами и обеспечение работы валидаторов на пропатченном ПО по мере продолжения проверки безопасности.

Источник: CoinTrust