新聞加密貨幣Polygon 透過近期硬分叉修補安全漏洞,事後才揭露相關細節

Polygon 透過近期硬分叉修補安全漏洞,事後才揭露相關細節

作者: CoinWy·

重點速覽

  • Polygon 揭露的安全漏洞已透過協調的 Bor 客戶端升級在協議層級修復,用戶無需採取任何行動。
  • 一筆與缺失餘額檢查漏洞相關的 220 萬美元賞金已透過 Immunefi 支付,是該生態系統史上金額較高的賞金之一。
  • Polygon 先前揭露的一項創世層級漏洞,據報在修補前曾使約 90 億美元的 MATIC 面臨風險。
  • 白帽駭客曾於 2021 年 12 月利用 Polygon PoS 上的相關漏洞,在修補上線前竊取超過 80 萬枚 MATIC。
  • 硬分叉只有在絕大多數驗證者運行修補後的客戶端後才能封閉漏洞,且 Polygon 尚未公布發現與揭露時間的完整時間線。
Polygon 透過近期硬分叉修補安全漏洞,事後才揭露相關細節

Polygon 公開揭露一批已透過近期網路升級修復完成的安全漏洞,並將此舉定位為透明化措施,同時承認相關漏洞在修復部署之前確實帶有實際風險。此次揭露突顯了 Polygon 安全議題長期以來的矛盾:一方面是快速的修補行動,另一方面則是延遲的公開細節。這種矛盾並非 Polygon 獨有——協調揭露(先發布修補、後公開細節,以防止攻擊者利用已知漏洞攻擊未修補的網路)是區塊鏈產業的標準做法,但這始終會留下一段用戶無法評估自身風險的窗口期。

根據 Polygon 對近期網路升級的官方說明,這些漏洞是在協議層級解決,而非透過用戶端行動處理。升級路徑涵蓋了網路上負責生產區塊的 Bor 客戶端,也就是說,修復是實作在核心節點軟體中,而非個別智能合約裡。Bor 是 Polygon PoS 的區塊生產元件,而 Polygon PoS 是使用最廣泛的以太坊擴容網路之一,因此該層級的漏洞影響的是區塊鏈本身,而不只是建構在其上的單一應用。

Polygon 迄今披露的最嚴重問題,是一項創世層級漏洞,據報導指出,該漏洞在修補前曾使約 90 億美元的 MATIC 面臨風險。這一表述突顯了其嚴重性:暴露範圍觸及網路層級的餘額,而不僅是運行時間或單一應用。事實上,白帽駭客曾於 2021 年 12 月利用 Polygon PoS 上的相關漏洞,在修補上線前竊取超過 80 萬枚 MATIC——這一事件有助於鞏固該網路上以賞金資助揭露的做法。

硬分叉實際改變了什麼

此次修復是以協調一致的 Bor 客戶端升級形式交付,而非合約遷移,詳情載於 Polygon 的 v0.2.12 主網升級討論串。由於變更在特定區塊高度生效,驗證者與節點營運者必須更新其軟體,修復才能發揮作用。

對營運者行動的依賴是實際的關鍵所在。硬分叉只有在絕大多數驗證者運行已修補的客戶端後,才能真正封閉漏洞,這使得此次升級既是對 Polygon 程式碼的考驗,也是對其協調能力的考驗。

獨立研究人員也參與其中。安全研究員 Nathan Worsley 曾在其 X 帳號上公開提及與該漏洞相關的工作,這是外部訊號之一,顯示該漏洞的嚴重程度足以啟動緊急應變,而非例行發布。

賞金及其意義

Polygon 的此次揭露伴隨著該生態系統史上金額較高的賞金之一。一份漏洞修復審查報告記載了一筆與缺失餘額檢查相關的 220 萬美元賞金——這類漏洞可能允許在沒有相應資金存在的情況下轉移價值。該筆款項透過 Immunefi 處理,這是許多大型加密項目用來在細節公開前將漏洞報告轉交團隊的漏洞賞金平台。

正面的解讀很直接:支付賞金、修補客戶端、公開說明,是一個運作正常的揭露機制的應有流程。負面的解讀則是細節姍姍來遲,而延遲揭露仍然重要,因為在暴露期間進行交易的用户無法權衡一個他們不知道存在的風險。

用戶與開發者應關注什麼

對一般用戶而言,一旦驗證者採用了修補後的軟體,便無需採取任何行動,因為變更是位於節點層,而非錢包或授權中。交易所通常會直接追蹤這類升級,例如 Bybit 曾宣布支援 Polygon 後續的網路升級,這往往是升級已在營運層面完成的最明確訊號。在 Polygon 上部署的開發者也面臨類似的情況:他們自己的合約仍需要獨立審計,因為客戶端層級的修補無法取代應用層級的安全。

尚待解答的問題在於完整性。Polygon 的公開資料確認修復已經部署,但支持此一說明的簡報並未建立每個漏洞被發現與被揭露時間的完整時間線,而這一缺口正是讀者值得持續關注之處。

免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場具有高度風險。在做出任何決定之前,請務必自行研究。