Polygon披露已通过两次硬分叉修复的安全漏洞
要点速览
- •已披露的漏洞影响了Polygon的Bor执行客户端和Heimdall共识客户端,包括拒绝服务风险和验证者资源耗尽。
- •修复措施通过Austin和Kyoto硬分叉部署并测试,技术细节随后才公开,遵循协调披露惯例。
- •针对Heimdall的特殊构造交易本可使验证者过载并扰乱网络运行,而Bor的两个拒绝服务漏洞可能拖慢区块处理或导致节点崩溃。
- •Polygon声明未发现任何漏洞在主网上被利用的证据。
- •节点必须升级至Bor v2.10.0和Heimdall v0.11.0,否则已与Polygon规范网络脱离共识。

Polygon在修复措施通过两次硬分叉部署并测试完毕、且早于任何公开披露之前,公开了多个此前未曾披露的安全漏洞,这些漏洞本可能扰乱其权益证明网络。
根据Polygon Labs验证者支持团队发布的披露公告,这些漏洞影响了Polygon的Bor和Heimdall客户端,包括拒绝服务风险、验证者资源耗尽,以及涉及检查点和里程碑处理的缺陷。Bor是Polygon的执行客户端,衍生自Go Ethereum(Geth);Heimdall则是共识层客户端,基于Tendermint和Cosmos SDK技术构建,负责向以太坊提交检查点并生成里程碑——这意味着任一组件的缺陷都可能影响网络运行的不同层面。
Polygon表示,这些漏洞已通过Austin和Kyota两次硬分叉得到解决。相关升级最初以私有方式部署,允许开发者和验证者在主网激活之前测试修复方案。技术细节仅在纠正措施到位之后才予以发布,从而缩短了攻击者可能利用公开信息在现网发动攻击的时间窗口。这一做法遵循了更广泛的行业协调(负责任)披露惯例,许多区块链项目和安全研究人员都采用该方式,以确保补丁广泛部署后再公开漏洞细节。
严重的Heimdall漏洞可能导致验证者过载
披露公告中指出最严重的问题涉及Heimdall,该组件在Polygon PoS架构中承担重要功能。一笔特殊构造的交易本可迫使验证者执行异常大量的计算工作,可能耗尽验证者资源并扰乱网络运行。由于验证者对维护共识至关重要,过度的计算需求本可能影响网络处理交易和维持正常运行的能力。
披露公告还指出了Bor(另一个Polygon核心客户端)中的两个独立的拒绝服务漏洞。这些问题已通过Austin硬分叉修复,本可能拖慢区块处理速度或导致受影响节点崩溃。
总体而言,这些漏洞展示了精心构造的网络活动可通过多种方式对单个节点施压或干扰核心区块链操作。不过,Polygon声明未观察到任何已披露漏洞在主网上被利用的证据。未发生已知利用这一事实意义重大,因为这些问题在技术细节公开之前即已修复,从而限制了攻击者利用公开信息开发攻击手段的时间。
旧版节点必须升级方可重新接入网络
Polygon警告运行旧版Bor或Heimdall客户端的运营者:如果其节点已越过相关硬分叉激活高度,必须进行升级。未能采用所需版本的节点已与Polygon规范网络脱离共识,在软件更新之前无法正常参与网络。
Polygon要求所有Polygon PoS节点运行Bor v2.10.0,验证者和全节点则须运行Heimdall v0.11.0。两个版本均已在主网激活。强制性升级旨在使验证者和全节点与已打补丁的网络保持一致,并防止过时软件在硬分叉变更后继续参与共识。
此次披露也凸显了维护多个独立运营的区块链客户端、以及随着新安全风险出现而保持验证者基础设施更新的重要性。影响共识相关软件的漏洞可能带来超出单个应用范围的后果,因为中断可能影响交易处理和网络可用性。Polygon选择在部署并测试修复措施之后才披露问题,也为开发者和节点运营者提供了理解此次升级必要性的信息。
报告发布时,Polygon原名为MATIC的原生代币POL交易价格接近0.95美元,24小时内下跌约7.8%,据报告引用的市场数据。代币价格波动发生在Polygon处理安全披露之际,但已披露的漏洞尚未与任何已观察到的主网利用事件相关联。
网络的当务之急仍是维持升级节点之间的共识,并确保验证者在安全审查推进过程中继续运行已打补丁的软件。
来源:CoinTrust