Polygon披露已通过Austin和Kyoto硬分叉修复的安全漏洞
要点速览
- •Polygon是在通过Austin和Kyoto硬分叉部署修复方案后,才披露其Bor和Heimdall客户端中的漏洞,遵循协同披露模式。
- •最严重的漏洞影响Heimdall,特殊构造的交易本可能迫使验证者执行过量计算并干扰网络运行。
- •Austin硬分叉解决了Bor中两个独立的拒绝服务风险,这些缺陷本可能拖慢区块处理或导致节点崩溃。
- •Polygon表示没有证据表明这些漏洞在主网上被利用。
- •运行过时客户端的节点必须升级至Bor v2.10.0和Heimdall v0.11.0,旧版本已脱离共识。

Polygon公开披露了一组此前处于保密状态的安全漏洞,这些漏洞本可能干扰其权益证明网络的运行。该公司是在通过Austin和Kyoto硬分叉部署修复方案之后,才披露这些漏洞的。
这些漏洞影响Polygon的Bor和Heimdall客户端,包括拒绝服务风险、验证者资源耗尽以及检查点与里程碑处理方面的缺陷。Polygon表示,未发现这些漏洞在主网上被利用的证据。Bor是Polygon PoS的区块生产执行客户端,而Heimdall负责检查点和验证者协调,因此任一组件的缺陷都会直接影响链达成并记录共识的方式。
修复先于披露部署
Polygon在公开技术细节之前先修复了这些漏洞。这一策略让开发者能够在不给潜在攻击者提前预警的情况下测试并激活修复方案。这遵循了软件行业和主要区块链项目广泛采用的协同披露模式,即技术细节在补丁广泛部署之前不予公开,以免研究人员的发现沦为攻击蓝图。
最严重的问题影响Heimdall,一个特殊构造的交易可迫使验证者执行过量的计算工作。此类活动本可能给验证者带来巨大压力,并可能干扰网络运行。
Austin硬分叉解决了Bor中两个独立的拒绝服务风险。这些缺陷本可能拖慢区块处理速度,或导致受影响的节点崩溃。
Polygon表示,升级在主网激活之前经过了测试,披露也在修复成功部署之后才进行,从而降低了公开漏洞细节被用于攻击未打补丁节点的风险。这并非Polygon首次在公开前悄然处理严重漏洞:该项目此前也曾在修复方案上线主网后才披露Bor中一个已修补的严重漏洞,确立了“先修补、后披露”的安全实践模式。
节点运营者面临强制升级
这些硬分叉也对节点运营者提出了即时要求。在相应激活高度之后仍运行旧版客户端的节点已脱离共识,必须升级才能重新连接到Polygon规范网络。
Polygon要求Polygon PoS节点使用Bor v2.10.0,验证者和全节点还必须运行Heimdall v0.11.0。两个版本均已在主网激活。
此次披露凸显了协同安全响应对区块链网络的重要性。尽管Polygon此次避免了已确认的主网利用事件,但如果攻击者率先发现并利用这些漏洞,网络可用性本可能受到威胁。
因此,Austin和Kyoto升级具有双重意义:既是安全补丁,也是Polygon验证者基础设施的关键维护步骤。对于节点运营者和基础设施提供商而言,此类事件提醒人们应密切关注客户端发布说明和激活高度,因为错过强制硬分叉意味着立即脱离共识,而非节点性能降级但继续运行。