Polygon披露已通过Austin和Kyoto硬分叉修复的拒绝服务漏洞
要点速览
- •Polygon遵循协调披露惯例,仅在通过Austin和Kyoto硬分叉修复Bor和Heimdall客户端的安全漏洞之后才予以披露。
- •最严重的漏洞允许一笔精心构造的交易迫使Heimdall验证者执行过多处理,可能干扰网络运行。
- •Bor中的两个拒绝服务风险本可能拖慢区块处理或导致节点崩溃,威胁网络可用性但不影响资金安全。
- •Polygon报告称,在修复部署之前,主网上未观察到任何漏洞被利用。
- •节点必须升级至Bor v2.10.0和Heimdall v0.11.0,旧版本节点已脱离共识。

Polygon公开披露了多项此前保密的安全漏洞,这些漏洞本可能干扰其权益证明(PoS)网络的运行,相关修复已通过最近的两次硬分叉部署。这种协调披露的方式——先修复、后公布——是主要区块链团队减少攻击者利用已知缺陷窗口期的常见做法。
根据Polygon Labs验证者支持团队周四发布的披露,这些漏洞影响Polygon的Bor和Heimdall客户端,包括拒绝服务(DoS)风险、验证者资源耗尽以及检查点和里程碑处理方面的缺陷。Bor是Polygon PoS的出块客户端,而Heimdall负责向以太坊提交检查点,两者都是网络运行的核心组件。
Polygon表示,这些漏洞已通过Austin和Kyoto硬分叉修复,两次硬分叉在主网激活和公开披露之前均经过私下部署和充分测试。
最严重的问题涉及Heimdall:一笔 specially crafted(精心构造)的交易可迫使验证者执行过多的处理工作,从而可能干扰网络运行。此外,Austin硬分叉还修复了Bor中的两个拒绝服务风险,这些风险本可能拖慢区块处理速度或导致节点崩溃。此类DoS漏洞通常不会导致资金被盗,但会降低网络可用性——对于依赖Polygon PoS(目前使用最广泛的以太坊扩容网络之一)的应用和用户而言,这是一个值得关注的问题。
Polygon报告称,主网上未观察到任何漏洞被利用的情况,并指出修复程序在细节公开之前已主动部署。
披露内容警告称,在硬分叉激活高度之后仍运行任一客户端旧版本的节点已脱离共识,必须升级才能重新加入规范网络。所有Polygon PoS节点需要升级至Bor v2.10.0,验证者和全节点需要升级至Heimdall v0.11.0。两项升级目前均已在主网上激活。
据CoinGecko数据,Polygon原生代币POL(前称MATIC)在发稿时交易价格约为0.10美元——过去一周下跌约4%,过去一个月上涨44%,年初至今上涨2.3%。
杂志:SHRINCS BIP已发布:量子安全的比特币附带一个陷阱