Polygon Labs ha revelado dos vulnerabilidades de seguridad que se corrigieron silenciosamente en dos bifurcaciones antes de que la red hiciera cualquier anuncio público. Las correcciones se implementaron en las actualizaciones Austin y Kyoto, que se activaron en el mainnet de prueba de stake de Polygon el 29 de agosto, con una publicación en el foro de la comunidad que describía los detalles técnicos dos días antes.
¿Qué estaba realmente roto?
La bifurcación Austin actualizó el cliente de ejecución Bor a la v2.10.0, activándose en el bloque mainnet 91,949,700. Kyoto actualizó el cliente de consenso Heimdall a la v0.11.0, activándose en la altura de bloque 51,533,000.
En el lado Bor, se necesitaban abordar dos categorías de problemas. En primer lugar, los eventos de sincronización de estado de L1 a L2 no estaban efectivamente medidos, lo que significaba que podían consumir recursos de bloque sin la contabilidad de gas que normalmente limita el cálculo descontrolado. La bifurcación Austin introdujo límites de gas por bloque para limitar esa exposición.
El segundo problema de Bor involucró datos de TxDependency ilimitados, una estructura que Bor utiliza internamente para rastrear el orden de las transacciones. Sin límites sobre cuán grande podría crecer esa estructura, una entrada manipulada podría detener el procesamiento de bloques o provocar el colapso total de los pares conectados.
Los problemas de Heimdall eran de naturaleza diferente. El cliente de consenso tenía vulnerabilidades a nivel de bytes en cómo manejaba los mensajes protobuf Any, un formato de serialización ampliamente utilizado en la pila Cosmos SDK sobre la que se construye Heimdall. Los errores en el manejo de mensajes anidados y los problemas de validación de firmas en esa capa podían utilizarse para interrumpir los mensajes de consenso entre validadores. La bifurcación Kyoto parchó esas comprobaciones a nivel de bytes.
Ambas bifurcaciones requirieron solo actualizaciones binarias. Sin cambios en el archivo de génesis, sin migración de estado, sin reescritura de datos históricos de la cadena. Los validadores necesitaron actualizar su software; el estado de la cadena en sí permaneció intacto.
¿Qué sucede con los nodos que no se actualizaron?
Cualquier validador u operador de nodo que aún ejecute binarios previos a la bifurcación ahora opera fuera del consenso canónico. Esos nodos se han bifurcado automáticamente hacia una cadena que el resto de la red ha abandonado.
La guía de Polygon es clara: actualice inmediatamente a Bor v2.10.0 o superior y Heimdall v0.11.0 o superior, o siga los procedimientos de retroceso y resincronización.
Polygon informó que no hubo interrupción en el mainnet durante ninguna de las activaciones. Ambas bifurcaciones se validaron en la testnet Amoy antes del despliegue en mainnet, y la divulgación en el foro de la comunidad se programó para seguir la activación exitosa en mainnet, en lugar de precederla.
Patrón de actualizaciones proactivas en 2026
Austin y Kioto no son eventos aislados. Polygon activó la bifurcación Ithaca en julio de 2026, que tenía como objetivo mejorar la disponibilidad y la confiabilidad de los pagos en la red.
La red Polygon PoS ha estado atravesando una importante transición arquitectónica durante el último año. El cambio de MATIC a POL como token nativo de la red, junto con las discusiones en curso sobre la reforma del staking y la introducción de un token de staking líquido llamado sPOL, significa que la comunidad de validadores y stakers está asimilando cambios económicos y técnicos simultáneamente.
Los operadores de validadores que aún no han actualizado deben tratar esta divulgación como urgente. La combinación de la descripción de la vulnerabilidad DoS ahora pública y el hecho de que los nodos pre-bifurcación ya no están en consenso canónico convierte ejecutar binarios antiguos en un problema creciente, no temporal.
