Polygon révèle des failles de sécurité corrigées dans les forks Austin et Kyoto

iconCryptoBriefing
Partager
AI summary iconRésumé
Polygon Labs a révélé deux problèmes de sécurité de la blockchain résolus lors des forks Austin et Kyoto du 29 août 2026. Le fork Austin a mis à jour Bor à la version v2.10.0, corrigeant les événements de synchronisation L1 vers L2 non mesurés et les données TxDependency non limitées. Le fork Kyoto a mis à niveau Heimdall à la version v0.11.0, résolvant les défauts de nestage des messages protobuf Any. Les deux mises à jour n'exigeaient que des changements binaires, sans migration d'état. Les validateurs ayant manqué la mise à niveau fonctionnent désormais sur une chaîne non canonique. Polygon a exhorté à une action immédiate pour passer aux dernières versions afin d'assurer la sécurité des contrats.

Polygon Labs a révélé deux vulnérabilités de sécurité qui ont été corrigées discrètement lors de deux forks avant que le réseau ne fasse toute déclaration publique. Les correctifs ont été intégrés dans les mises à jour Austin et Kyoto, activées sur le mainnet Polygon proof-of-stake le 29 août, avec un message sur le forum communautaire décrivant les détails techniques publié deux jours plus tôt.

Qu'est-ce qui était réellement cassé

Le fork Austin a mis à jour le client d'exécution Bor à la version v2.10.0, avec activation au bloc mainnet 91 949 700. Kyoto a mis à jour le client de consensus Heimdall à la version v0.11.0, avec activation à la hauteur de bloc 51 533 000.

Du côté de Bor, deux catégories de problèmes devaient être résolues. Tout d'abord, les événements de synchronisation d'état L1 vers L2 n'étaient effectivement pas mesurés, ce qui signifie qu'ils pouvaient consommer des ressources de bloc sans la comptabilisation en gaz qui limite normalement les calculs incontrôlés. Le fork Austin a introduit des limites de gaz par bloc pour limiter cette exposition.

Le deuxième problème Bor concernait des données TxDependency sans limite, une structure que Bor utilise internement pour suivre l'ordre des transactions. Sans restriction sur la taille que cette structure pouvait atteindre, une entrée malveillante pouvait bloquer le traitement des blocs ou faire planter complètement les nœuds connectés.

Publicité

Les problèmes de Heimdall étaient de nature différente. Le client de consensus présentait des vulnérabilités au niveau des octets dans la gestion des messages protobuf Any, un format de sérialisation largement utilisé dans la pile Cosmos SDK sur laquelle Heimdall est construit. Des erreurs de gestion de messages imbriqués et des problèmes de validation de signature à ce niveau pouvaient être exploités pour perturber les messages de consensus entre les validateurs. Le fork de Kyoto a corrigé ces vérifications au niveau des octets.

Les deux forks n'exigeaient que des mises à jour binaires. Aucun changement de fichier de génèse, aucune migration d'état, aucune réécriture des données historiques de la chaîne. Les validateurs devaient mettre à jour leur logiciel ; l'état de la chaîne lui-même est resté intact.

Que deviennent les nœuds qui n’ont pas mis à jour ?

Tout validateur ou opérateur de nœud encore en cours d'exécution avec des binaires pré-fork opère désormais en dehors du consensus canonique. Ces nœuds se sont effectivement forkés sur une chaîne que le reste du réseau a abandonnée.

Les recommandations de Polygon sont claires : mettez à jour vers Bor v2.10.0 ou version supérieure et Heimdall v0.11.0 ou version supérieure immédiatement, ou suivez les procédures de rollback et de resynchronisation.

Polygon n'a signalé aucune interruption du mainnet lors des deux activations. Les deux forks ont été validés sur la testnet Amoy avant le déploiement sur le mainnet, et la divulgation sur le forum communautaire a été planifiée pour suivre l'activation réussie du mainnet, et non la précéder.

Schéma des mises à niveau proactives en 2026

Austin et Kyoto ne sont pas des événements isolés. Polygon a activé le fork Ithaca en juillet 2026, qui ciblait des améliorations de disponibilité et de fiabilité des paiements sur le réseau.

Le réseau Polygon PoS traverse une transition architecturale majeure depuis l'année dernière. Le passage de MATIC à POL comme token natif du réseau, associé aux discussions en cours sur la réforme du staking et l'introduction d'un token de staking liquide appelé sPOL, signifie que la communauté des validateurs et des stakers absorbe simultanément des changements économiques et techniques.

Les opérateurs de validateurs qui n'ont pas encore effectué la mise à niveau doivent considérer cette divulgation comme urgente. La combinaison de la description de la vulnérabilité DoS désormais publique et du fait que les nœuds pré-fork sont déjà hors consensus canonique transforme l'utilisation d'anciennes versions binaires en un problème croissant, et non plus temporaire.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.