Polygon раскрыла ранее незаявленные уязвимости PoS, устранённые хардфорками Austin и Kyoto, и предписала обязательное обновление клиентов
Ключевые выводы
- •Polygon Labs требует от всех операторов нод PoS обновить Bor до версии 2.10.0 или новее и Heimdall до версии 0.11.0 после хардфорков Austin и Kyoto.
- •Хардфорк Austin устранил два вектора атак «отказ в обслуживании» в Bor, включая неограниченное потребление газа при событиях state-sync и неограниченное поле TxDependency.
- •Хардфорк Kyoto укрепил логику консенсуса Heimdall, в частности ограничив глубину вложенности сообщений google.protobuf.Any для блокировки атак с асимметричными затратами на валидаторах.
- •Ноды, прошедшие пороги активации на устаревшем ПО, выпали из консенсуса и должны выполнить повторную синхронизацию, что может приводить к возврату устаревших или некорректных данных инфраструктурным провайдерам.
- •Polygon подтвердила, что ни одна из уязвимостей не эксплуатировалась в основной сети, а все исправления были проверены на тестовой сети Amoy перед развёртыванием.

Polygon Labs выпустила срочное уведомление с требованием ко всем операторам нод Polygon PoS обновить клиенты Bor и Heimdall после активации хардфорков Austin и Kyoto.
Компания раскрыла, что в рамках этих скоординированных обновлений были устранены несколько ранее незаявленных уязвимостей, подчеркнув, что ноды, всё ещё работающие на префорковом программном обеспечении, уже отклонились от канонического консенсуса и должны догнать сеть, чтобы вновь присоединиться к её признанной истории. Практика закрытого исправления уязвимостей с раскрытием информации только после того, как скоординированные хардфорки активированы по всей сети, является распространённой моделью безопасности среди крупных блокчейн-команд, поскольку преждевременное раскрытие может оставить непатченные сети открытыми для тех самых атак, от которых защищают исправления.
Austin активирован в основной сети на блоке 91 949 700 и требует Bor версии 2.10.0 или новее, тогда как Kyoto активирован на высоте блока 51 533 000 и требует Heimdall версии 0.11.0. Хардфорк Kyoto в основной сети заработал 18 августа 2026 года в 10:10:31 UTC, и оба хардфорка уже были активны в тестовой сети Amoy на более ранних высотах блоков. Polygon подчеркнула, что это обычные бинарные обновления, не требующие миграции состояния или изменений генезиса.
Однако операторы, прошедшие пороги активации на устаревших клиентах, выпали из консенсуса. Им необходимо установить соответствующий релиз, при необходимости откатиться к точке перед хардфорком и выполнить повторную синхронизацию в соответствии с официальными инструкциями, чтобы снова следовать канонической цепочке. Для инфраструктурных провайдеров, таких как биржи, RPC-сервисы и бэкенды dApp, обращающиеся к собственным нодам Polygon, рассинхронизированная нода может возвращать устаревшие или некорректные данные до завершения повторной синхронизации.
Исправления безопасности и укрепление сети
Раскрытые уязвимости затрагивали уровни исполнения и консенсуса Polygon по отдельности.
Хардфорк Austin на Bor устранил два вектора атаки типа «отказ в обслуживании» при обработке блоков: неограниченное потребление газа при событиях state-sync от депозитов через мост L1-to-L2, а также неограниченное поле дополнительных данных TxDependency, которое могло вызвать сбой пиров, обрабатывающих увеличенные блоки.
Поскольку события state-sync исполняют код контрактов без фиксированного ограничения на уровне блока, достаточно «дорогие» события могли замедлить обработку настолько, что цепочка временно останавливалась. Austin решил эту проблему, введя лимит газа на операции state-sync в рамках блока и полностью удалив неограниченное поле TxDependency из формата передачи данных.
Kyoto ввёл меры по укреплению консенсуса в логике транзакций и чекпоинтов Heimdall. Наиболее критичное исправление ограничивает глубину вложенности сообщений google.protobuf.Any, не позволяя злоумышленникам создавать дешёвые транзакции, вынуждающие валидаторов выполнять дорогостоящее декодирование. Этот класс исправлений устраняет хорошо известный риск асимметричных затрат, при котором транзакция с низкой комиссией запускает непропорционально дорогую обработку на валидаторах, что делает её излюбленным вектором атак «отказ в обслуживании» на уровни декодирования сообщений.
Дополнительные патчи ограничивают количество fee-coin перед сканированием валидации, нормализуют байты восстановления подписей чекпоинтов для предотвращения сбоев привязки на Ethereum, а также укрепляют голосование по майлстоунам, обработку простоев продюсеров и уникальность ключей воспроизведения событий L1.
Polygon подтвердила, что ни одна из уязвимостей не была эксплуатирована в основной сети, а исправления были проверены в частном порядке на Amoy перед публичным развёртыванием для обеспечения безопасности всего парка нод.
Все операторы нод обязаны рассматривать эти обновления как обязательные. Bor является клиентом исполнения Polygon PoS, тогда как Heimdall управляет консенсусом и чекпоинтами; поддержание актуальных версий обоих критически важно для совместимости с сетью и продолжения участия. Операторам нод следует продолжать отслеживать официальные каналы Polygon на предмет последующих раскрытий и новых клиентских релизов.
Источник: Metaverse Post