
Polygon ha publicado detalles de múltiples vulnerabilidades de seguridad previamente no divulgadas que podrían haber afectado su infraestructura de proof-of-stake (PoS), incluyendo problemas que abarcan riesgos de denegación de servicio entre nodos y cuellos de botella en el procesamiento de validadores. Polygon dijo que los problemas fueron resueltos antes de la divulgación pública mediante dos bifurcaciones recientes y actualizaciones correspondientes de clientes.
En una publicación del jueves en el foro de Polygon, el equipo de soporte de validadores de Polygon Labs explicó cómo se corrigieron las fallas en los clientes Bor y Heimdall mediante las bifurcaciones hard Austin y Kyoto. La divulgación también señala que ninguna de las vulnerabilidades ha sido observada explotada en el mainnet de Polygon.
Principales conclusiones
- Polygon reveló vulnerabilidades que afectan a ambos clientes Bor y Heimdall, con posibles interrupciones de servicio y procesamiento de validadores.
- Los problemas se resolvieron según se informó mediante las bifurcaciones hard de Austin (Bor) y Kyoto (Heimdall), que se probaron antes de la activación.
- Polygon indicó que no se observó ninguna explotación en el mainnet, y las actualizaciones se implementaron de forma proactiva antes de que los detalles se hicieran públicos.
- Ejecutar versiones obsoletas del cliente después de las alturas de activación de la bifurcación dura significa que los nodos perderán el consenso y deberán actualizarse para volver a unirse.
- Polygon requiere Bor v2.10.0 para nodos PoS y Heimdall v0.11.0 para validadores y nodos completos.
Lo que Polygon reveló sobre el cliente Bor
Según la divulgación de Polygon, la bifurcación Austin abordó dos riesgos relacionados con denegación de servicio vinculados al cliente Bor. Las vulnerabilidades de denegación de servicio en clientes de cadena de bloques son particularmente preocupantes porque pueden degradar el rendimiento aumentando el consumo de recursos durante el manejo de bloques y, en casos graves, podrían contribuir a la inestabilidad de los nodos.
Polygon dijo que estos problemas de Bor podrían haber afectado el procesamiento de bloques o causado el colapso de nodos, dependiendo de cómo un atacante pudiera haber activado el comportamiento problemático. Polygon no afirmó que las vulnerabilidades hubieran sido explotadas en la naturaleza, pero enfatizó que las correcciones se implementaron antes del lanzamiento público de los detalles técnicos.
La vulnerabilidad Heimdall que podría sobrecargar el procesamiento de validadores
La divulgación destacó un problema más grave que afecta al cliente Heimdall. Polygon indicó que una transacción especialmente diseñada podría forzar a los validadores a realizar un exceso de trabajo de procesamiento. En un entorno PoS, cualquier cosa que cause una carga de trabajo desproporcionada en los validadores puede convertirse en un problema de confiabilidad de la red, ya que los validadores deben procesar los datos relacionados con el consenso dentro de límites de rendimiento prácticos.
Polygon describió la falla de Heimdall como una que podría interrumpir el funcionamiento de la red al empujar a los validadores hacia una ruta de procesamiento ineficiente o excesivamente onerosa. El problema se resolvió mediante la bifurcación dura de Kyoto, con actualizaciones correspondientes implementadas antes de que la información se revelara públicamente.
Mecánica de la bifurcación dura y por qué importan las actualizaciones
La divulgación de Polygon es explícita sobre las consecuencias operativas para los participantes que no actualicen. Los nodos que ejecuten versiones anteriores de Bor o Heimdall después de las alturas de activación de la bifurcación dura correspondientes se describen como fuera de consenso y necesitan actualizarse para volver a la red canónica.
Polygon indicó que se requiere Bor v2.10.0 para todos los nodos de Polygon PoS, y Heimdall v0.11.0 para validadores y nodos completos. Ambas actualizaciones ya se informan como activas en mainnet.
Para los operadores de infraestructura, esto significa que la preparación de seguridad también es un requisito de disponibilidad: incluso si un nodo no se ve directamente afectado por un escenario de ataque, el software desactualizado aún puede volverse incapaz de participar en el consenso tras los cambios de protocolo. En la práctica, la lección operativa es confirmar que las versiones del cliente estén alineadas con los requisitos posteriores a la bifurcación y que se tenga monitoreo en lugar para detectar actualizaciones perdidas.
No hay evidencia de explotación del mainnet, pero recordatorio sobre la aplicación proactiva de parches
Polygon indicó que ninguna de las vulnerabilidades descritas en el aviso fue observada siendo explotada en el mainnet. La empresa también caracterizó las correcciones como proactivas, implementadas mediante bifurcaciones duras y actualizaciones de clientes antes de que se liberara la información detallada sobre las vulnerabilidades.
Este enfoque es importante porque reduce la ventana en la que los atacantes del mundo real podrían intentar aprovechar debilidades conocidas. Sin embargo, también eleva el nivel requerido para el mantenimiento continuo: incluso cuando la superficie de ataque se aborda mediante actualizaciones, los participantes deben seguir el ritmo de los cambios en la versión del protocolo y del cliente para mantener la conectividad y la participación en el consenso.
En el momento de escribir, el token nativo de Polygon (POL), anteriormente conocido como MATIC, se negociaba alrededor de $0.10. Los datos de CoinGecko muestran que había bajado aproximadamente un 4% durante la semana anterior, aumentado un 44% en el último mes y subido un 2.3% desde principios del año, según las estadísticas de precios de CoinGecko.
Los lectores deben estar atentos a las confirmaciones operativas de los validadores y operadores de nodos de que sus actualizaciones de Heimdall y Bor permanecen estables tras la bifurcación. La siguiente pregunta práctica es si Polygon publicará detalles adicionales o pautas sobre prácticas de mitigación más allá de las actualizaciones de versión requeridas—especialmente dado que las vulnerabilidades de denegación de servicio y carga de trabajo del validador pueden ser sensibles a cambios en la implementación y umbrales de monitoreo.
Este artículo se publicó originalmente como Polygon informa de vulnerabilidades de seguridad corregidas en las últimas bifurcaciones en Crypto Breaking News – tu fuente confiable para noticias de cripto, noticias de bitcoin y actualizaciones de cadena de bloques.
