新闻加密货币Polygon通过近期硬分叉修复安全漏洞,事后才披露细节

Polygon通过近期硬分叉修复安全漏洞,事后才披露细节

作者: CoinWy·

要点速览

  • Polygon披露的安全漏洞已通过协议层面协调的Bor客户端升级修复,无需用户采取任何行动。
  • 一个缺失余额检查的漏洞通过Immunefi获得220万美元悬赏,是该生态系统历史上金额较大的支付之一。
  • Polygon此前披露的一个创世区块级漏洞据报道曾在修复前使约90亿美元的MATIC面临风险。
  • 2021年12月,白帽黑客曾在Polygon PoS上利用相关漏洞,在补丁上线前窃取超过80万枚MATIC。
  • 硬分叉只有在绝大多数验证者运行已打补丁的客户端后才能封堵漏洞,且Polygon尚未公布发现与披露的完整时间线。
Polygon通过近期硬分叉修复安全漏洞,事后才披露细节

Polygon披露了一批已通过近期网络升级修复的安全漏洞,并将此举定位为提升透明度的措施,同时承认在修复部署之前,这些底层漏洞确实带来了实际风险。此次披露凸显了围绕Polygon安全问题的一个反复出现的矛盾:一方面是快速的修复,另一方面是延迟的公开细节。这种矛盾并非Polygon独有——协调披露(即先发布修复再公开细节,以防攻击者利用已知漏洞攻击未打补丁的网络)是区块链行业的标准做法,但它总会留下一段用户无法评估自身所承担风险的窗口期。

根据Polygon官方对此次网络升级的说明,这些漏洞在协议层面得到解决,而非通过用户端操作。升级路径覆盖了为网络生产区块的Bor客户端,这意味着修复实现在核心节点软件中,而不是在各个智能合约里。Bor是Polygon PoS的出块组件,而Polygon PoS是使用最广泛的以太坊扩容网络之一,因此该层面的漏洞影响的是链本身,而非构建其上的任何单一应用。

Polygon迄今披露的最严重问题是一个创世区块级漏洞,据媒体报道,在修复之前它曾使约90亿美元的MATIC面临风险。这一表述突显了严重程度:风险触及的是网络层面的余额,而不仅仅是运行时间或某个单一应用。事实上,白帽黑客曾于2021年12月在Polygon PoS上利用一个相关漏洞,在补丁上线前窃取了超过80万枚MATIC——这一事件帮助巩固了该网络上由悬赏资助的披露机制。

硬分叉究竟改变了什么

修复以协调一致的Bor客户端升级形式交付,而非合约迁移,具体见Polygon的v0.2.12主网升级公告帖。由于变更在特定区块高度激活,验证者和节点运营者必须更新软件,修复才能生效。

对运营者行动的依赖是实际的关键难点。硬分叉只有在绝大多数验证者运行已打补丁的客户端后才能真正封堵漏洞,因此这次升级既是对Polygon代码的考验,也是对其协调能力的考验。

独立研究人员也参与其中。安全研究员Nathan Worsley曾在其X账户上公开提及与该漏洞相关的工作,这是外部信号之一,表明该漏洞的严重程度足以触发紧急响应而非常规发布。

悬赏及其传递的信号

Polygon此次披露与该生态系统历史上金额较大的悬赏之一相伴。一份漏洞修复评审记录了一笔与缺失余额检查相关的220万美元悬赏——这类漏洞可能导致在不存在对应资金的情况下转移价值。该笔款项通过Immunefi处理,这是许多大型加密项目用来在细节公开前将漏洞报告转交给团队的漏洞悬赏平台。

乐观的解读很直接:支付的悬赏、打补丁的客户端和公开的说明文档,正是正常运作的披露机制按预期运转的表现。悲观的解读则是细节在事后才公布,延迟披露仍然重要,因为在暴露窗口期内交易的用户无法权衡一个他们并不知情的风险。

用户和开发者应关注什么

对于普通用户,一旦验证者采用已打补丁的软件,无需采取任何行动,因为变更位于节点层而非钱包或授权中。交易所通常会直接跟进这些升级,例如Bybit支持Polygon后续一次网络升级,这往往是升级在运营层面完成的最清晰信号。在Polygon上部署的开发者面临类似情况:他们自己的合约仍需独立审计,因为客户端层面的补丁不能替代应用层面的安全。

悬而未决的问题在于完整性。Polygon的公开材料确认修复已上线,但支撑此次披露的说明并未建立每个漏洞何时被发现与何时被披露的完整时间线,这一空白仍是读者值得持续关注的焦点。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策前请务必自行研究。