新聞加密貨幣Polygon 公開披露已透過 Austin 與 Kyoto 硬分叉修復的阻斷服務漏洞

Polygon 公開披露已透過 Austin 與 Kyoto 硬分叉修復的阻斷服務漏洞

作者: Cointelegraph·

重點速覽

  • Polygon 在透過 Austin 與 Kyoto 硬分叉修復 Bor 與 Heimdall 客戶端的安全缺陷後才對外披露,遵循協調揭露的做法。
  • 最嚴重的漏洞允許一筆精心建構的交易迫使 Heimdall 驗證者執行過量處理,可能干擾網路運作。
  • Bor 的兩個阻斷服務風險可能拖慢區塊處理或使節點當機,雖不影響資金安全,但威脅網路可用性。
  • Polygon 表示,在修復部署之前,主網上未觀察到任何漏洞被利用。
  • 節點必須升級至 Bor v2.10.0 與 Heimdall v0.11.0,舊版本已脫離共識。
Polygon 公開披露已透過 Austin 與 Kyoto 硬分叉修復的阻斷服務漏洞

Polygon 在透過兩次硬分叉部署修復後,公開披露了多個先前保密、可能干擾其權益證明(PoS)網路的安全漏洞。這種「先修復、後披露」的協調揭露做法,是主要區塊鏈團隊的常見做法,目的是將攻擊者利用已知缺陷的時間窗口降到最低。

根據 Polygon Labs 驗證者支援團隊於週四發布的揭露報告,這些漏洞影響 Polygon 的 Bor 與 Heimdall 客戶端,包括阻斷服務(DoS)風險、驗證者資源耗盡,以及檢查點與里程碑處理的缺陷。Bor 是 Polygon PoS 的區塊生產客戶端,而 Heimdall 負責向 Ethereum 進行檢查點提交,兩者都是網路運作的核心。

Polygon 表示,這些缺陷已透過 Austin 與 Kyoto 硬分叉解決,兩次分叉皆以私下方式部署並經充分測試,之後才在主網上啟用並對外公開。

最嚴重的問題涉及 Heimdall:一筆精心建構的交易可能迫使驗證者執行過量的處理工作,進而可能干擾網路。此外,Austin 硬分叉解決了 Bor 中的兩個阻斷服務風險,這些風險可能拖慢區塊處理或導致節點當機。這類 DoS 漏洞通常無法竊取資金,但可能降低網路可用性——對依賴 Polygon PoS 的應用程式與用戶而言是一大隱憂,因為 Polygon PoS 仍是使用較廣泛的 Ethereum 擴容網路之一。

Polygon 指出,主網上並未觀察到任何漏洞被利用的情形,並表示修復是在細節公開之前主動部署的。

該揭露報告警告,在硬分叉啟用高度之後仍運行任一客戶端舊版本的節點,已脫離共識,必須升級才能重新加入正典網路。所有 Polygon PoS 節點必須使用 Bor v2.10.0,驗證者與全節點則必須使用 Heimdall v0.11.0。兩項升級皆已在主網上啟用。

Polygon 的原生代幣 POL(前身為 MATIC)在撰文時交易價格約為 0.10 美元——過去一週下跌約 4%,過去一個月上漲 44%,年初至今上漲 2.3%,數據來自 CoinGecko。

雜誌報導:SHRINCS BIP 已發布:抗量子的比特幣附帶一個代價