新聞加密貨幣Polygon 公布已透過 Austin 與 Kyoto 硬分叉修補的安全性漏洞

Polygon 公布已透過 Austin 與 Kyoto 硬分叉修補的安全性漏洞

作者: CryptoMeter io·

重點速覽

  • Polygon 在透過 Austin 與 Kyoto 硬分叉部署修補程式後,才揭露 Bor 與 Heimdall 客戶端的漏洞,採用協調揭露模式。
  • 最嚴重的缺陷影響 Heimdall,一筆經精心建構的交易可能迫使驗證者執行過量運算並干擾網路運作。
  • Austin 硬分叉解決了 Bor 中兩個獨立的阻斷服務風險,這些缺陷可能使區塊處理變慢或導致節點當機。
  • Polygon 表示沒有證據顯示這些漏洞在主網上遭到利用。
  • 運行過時客戶端的節點必須升級至 Bor v2.10.0 與 Heimdall v0.11.0,舊版本已脫離共識。
Polygon 公布已透過 Austin 與 Kyoto 硬分叉修補的安全性漏洞

Polygon 已公開一批先前保密的安全性漏洞,這些漏洞原本可能干擾其權益證明網路的運作。該公司是在透過 Austin 與 Kyoto 硬分叉部署修補程式之後,才揭露這些缺陷。

這些漏洞影響 Polygon 的 Bor 與 Heimdall 客戶端,包括阻斷服務風險、驗證者資源耗盡,以及檢查點與里程碑處理方面的弱點。Polygon 表示,未發現這些缺陷在主網上遭到利用的證據。Bor 是 Polygon PoS 的區塊生產執行客戶端,而 Heimdall 負責檢查點與驗證者協調,因此任一組件的缺陷都會直接影響區塊鏈達成與記錄共識的方式。

修補程式先行部署、揭露在後

Polygon 在公布漏洞技術細節之前,便已完成修補。此做法讓開發者能在不提前警示潛在攻擊者的情況下測試並啟用修補程式。這符合軟體產業與主要區塊鏈專案普遍採用的協調揭露模式,亦即在修補程式廣泛部署之前保留技術細節,避免研究人員的發現成為攻擊藍圖。

最嚴重的問題影響 Heimdall:一筆經精心建構的交易可能迫使驗證者執行過量的運算工作。此類活動可能對驗證者造成重大壓力,並可能干擾網路運作。

Austin 硬分叉解決了 Bor 中兩個獨立的阻斷服務風險。這些缺陷可能導致區塊處理變慢,或使受影響的節點當機。

Polygon 表示,這些升級在主網啟用前均已經過測試,而揭露行動是在修補程式成功部署之後才進行,降低了公開漏洞細節被用於攻擊未修補節點的風險。這並非 Polygon 首次先悄悄處理嚴重缺陷再對外公布:該專案過去曾在一個 Bor 重大漏洞的修補程式上線主網後才予以揭露,建立了「先修補、後揭露」的安全實務模式。

節點營運者面臨強制升級

這些硬分叉也對節點營運者構成立即性的要求。在相關啟用高度之後仍運行舊版客戶端的節點已脫離共識,必須升級才能重新連接至正規的 Polygon 網路。

Polygon 要求 Polygon PoS 節點使用 Bor v2.10.0,而驗證者與全節點也必須運行 Heimdall v0.11.0。兩個版本均已在主網上啟用。

此次揭露凸顯了區塊鏈網路協調安全應變的重要性。儘管 Polygon 在此案例中避免了已證實的主網攻擊,但若攻擊者搶先發現並利用這些漏洞,網路可用性可能受到威脅。

因此,Austin 與 Kyoto 升級具有雙重目的:既是安全修補,也是 Polygon 驗證者基礎設施的關鍵維護步驟。對節點營運者與基礎設施供應商而言,此類案例提醒大家應密切追蹤客戶端發行說明與啟用高度,因為錯過強制性硬分叉將導致立即脫離共識,而非節點功能受損但仍可運作。