Polygon 公開透過兩次硬分叉修復的安全漏洞
重點速覽
- •已揭露的漏洞影響 Polygon 的 Bor 執行客戶端與 Heimdall 共識客戶端,包含阻斷服務風險與驗證者資源耗盡問題。
- •修復措施在技術細節公開之前,已透過 Austin 與 Kyoto 硬分叉部署並測試完成,遵循協調揭露原則。
- •針對 Heimdall 的特殊構造交易可能使驗證者過載並干擾網路運作,而兩個 Bor 阻斷服務漏洞可能拖慢區塊處理或使節點當機。
- •Polygon 表示未發現任何漏洞在主網上遭到利用的證據。
- •節點必須升級至 Bor v2.10.0 與 Heimdall v0.11.0,否則已脫離 Polygon 正典網路的共識。

Polygon 在修復措施透過兩次硬分叉部署並測試完成、且早於任何公開揭露之前,公開了多個先前未揭露的安全漏洞,這些漏洞原本可能干擾其權益證明網路的運作。
根據 Polygon Labs 驗證者支援團隊的揭露報告,這些漏洞影響 Polygon 的 Bor 與 Heimdall 客戶端,包含阻斷服務風險、驗證者資源耗盡,以及檢查點與里程碑處理相關的弱點。Bor 是 Polygon 的執行客戶端,衍生自 Go Ethereum(Geth);Heimdall 則是共識層客戶端,基於 Tendermint 與 Cosmos SDK 技術打造,負責向 Ethereum 提交檢查點與產生里程碑——這表示任一組件的缺陷都可能影響網路不同層面的運作。
Polygon 表示,這些缺陷已透過 Austin 與 Kyoto 硬分叉解決。升級最初以私下方式部署,讓開發者與驗證者得以在主網啟用前先行測試修復成果。技術細節是在修正措施就位之後才公布,縮短了攻擊者可能利用公開資訊在線上網路發動攻擊的窗口期。此做法符合業界普遍採用的協調(負責任)揭露慣例,許多區塊鏈專案與安全研究人員皆以此方式確保修補程式廣泛部署後才公開漏洞細節。
嚴重的 Heimdall 漏洞可能使驗證者過載
揭露報告中指出最嚴重的問題涉及 Heimdall,此組件在 Polygon PoS 架構中負責多項重要功能。一筆特殊構造的交易可能迫使驗證者執行異常大量的運算工作,進而耗盡驗證者資源並干擾網路運作。由於驗證者對維持共識至關重要,過度的運算需求可能影響網路處理交易與維持正常運作的能力。
揭露報告也指出 Bor(另一個 Polygon 核心客戶端)存在兩個獨立的阻斷服務漏洞。這些問題已透過 Austin 硬分叉解決,原本可能拖慢區塊處理速度或導致受影響節點當機。
整體而言,這些漏洞展示了精心構造的網路活動能以多種方式對個別節點施加壓力或干擾核心區塊鏈運作。然而,Polygon 表示並未觀察到任何已揭露漏洞在主網上遭到利用的證據。未發現已知利用事實之所以重要,是因為這些問題在技術細節公開前便已修復,縮短了攻擊者可利用公開資訊開發攻擊手法的時間。
舊版節點必須升級才能重新加入網路
Polygon 警告執行舊版 Bor 或 Heimdall 客戶端的營運者,若其節點已通過相關硬分叉啟動高度,必須進行升級。未採用必要版本的節點已脫離 Polygon 正典網路的共識,在軟體更新前無法正常參與網路。
Polygon 要求所有 Polygon PoS 節點使用 Bor v2.10.0,驗證者與全節點則須執行 Heimdall v0.11.0。兩個版本均已於主網啟用。這些強制性客戶端升級旨在使驗證者與全節點和已修補的網路保持一致,並防止過時軟體在硬分叉變更後繼續參與共識。
此次揭露也突顯了維持多個獨立運作的區塊鏈客戶端、以及在新安全風險出現時持續更新驗證者基礎設施的重要性。影響共識相關軟體的漏洞,其後果可能超越個別應用程式,因為中斷可能影響交易處理與網路可用性。Polygon 選擇在部署並測試修復後才揭露問題,也讓開發者與節點營運者獲得理解此次升級必要性所需的資訊。
報導當時,Polygon 原生代幣 POL(前身為 MATIC)價格約為 0.95 美元,過去 24 小時下跌約 7.8%,數據來自報告引用的市場資料。該代幣的價格變動發生於 Polygon 處理安全揭露之際,但已揭露的漏洞並未與任何觀察到的主網利用事件有所關聯。
網路目前的當務之急,仍是維持已升級節點之間的共識,並確保驗證者在安全審查持續進行之際,繼續運行已修補的軟體。
來源:CoinTrust