Polygon раскрывает уязвимости безопасности, устранённые в форках Austin и Kyoto

iconCryptoBriefing
Поделиться
AI summary iconСводка
Polygon Labs сообщила о двух проблемах безопасности блокчейна, устранённых в ходе форков Austin и Kyoto 29 августа 2026 года. Форк Austin обновил Bor до версии v2.10.0, исправив события синхронизации L1-to-L2 без ограничения по расходам и неограниченные данные TxDependency. Форк Kyoto обновил Heimdall до версии v0.11.0, устранив недостатки вложенности сообщений protobuf Any. Оба обновления требовали только изменения двоичных файлов, миграция состояния не требовалась. Валидаторы, пропустившие обновление, теперь работают на неканонической цепочке. Polygon призывает немедленно перейти на последние версии для обеспечения безопасности смарт-контрактов.

Polygon Labs раскрыла две уязвимости безопасности, которые были тихо устранены в ходе двух форков до того, как сеть что-либо объявила публично. Исправления были включены в обновления Austin и Kyoto, которые были активированы на Polygon proof-of-stake мейннете 29 августа, а подробное техническое описание последовало на форуме сообщества за два дня до этого.

Что именно было сломано

Форк в Остине обновил исполнительный клиент Bor до версии v2.10.0 с активацией на блоке мейннета 91 949 700. Киото обновил консенсусный клиент Heimdall до версии v0.11.0 с активацией на высоте блока 51 533 000.

Со стороны Bor требовалось решить две категории проблем. Во-первых, события синхронизации состояния L1 в L2 фактически не учитывались, что позволяло им потреблять ресурсы блока без учета газа, обычно ограничивающего неконтролируемый расчет. Форк Austin ввел лимиты газа на блок, чтобы ограничить эту уязвимость.

Вторая проблема Bor связана с неограниченными данными TxDependency — структурой, которую Bor использует внутренне для отслеживания порядка транзакций. Без ограничений на размер этой структуры специально сформированный ввод мог остановить обработку блоков или полностью сбить связанные узлы.

Реклама

Проблемы Heimdall имели иной характер. Клиент консенсуса содержал уязвимости на уровне байтов при обработке сообщений protobuf Any — формата сериализации, активно используемого в стеке Cosmos SDK, на котором построен Heimdall. Ошибки обработки вложенных сообщений и проблемы проверки подписей на этом уровне могли использоваться для нарушения консенсусных сообщений между валидаторами. Форк Kyoto устранил эти уязвимости на уровне байтов.

Оба форка требовали только бинарных обновлений. Изменений в генезис-файле не требовалось, миграция состояния не проводилась, исторические данные цепочки не переписывались. Валидаторам необходимо было обновить свое программное обеспечение; состояние цепочки осталось неизменным.

Что происходит с нодами, которые не обновились

Любой валидатор или оператор ноды, который продолжает использовать бинарные файлы до форка, теперь работает вне канонического консенсуса. Эти ноды фактически создали собственный форк на цепочке, которую остальная сеть оставила.

Рекомендации Polygon прямо указывают: немедленно обновитесь до Bor v2.10.0 или выше и Heimdall v0.11.0 или выше, либо выполните откат и повторную синхронизацию.

Polygon сообщила об отсутствии сбоев в мейннете во время обеих активаций. Оба форка были проверены на тестнете Amoy до развертывания в мейннете, а раскрытие информации на форуме сообщества было запланировано после успешной активации в мейннете, а не до нее.

Паттерн проактивных обновлений в 2026 году

Остин и Киото — это не изолированные события. В июле 2026 года Polygon активировала форк Ithaca, направленный на улучшение работоспособности и надежность платежей в сети.

Сеть Polygon PoS в течение последнего года проходила значительную архитектурную трансформацию. Переход от MATIC к POL в качестве нативного токена сети, совмещённый с текущими обсуждениями реформы стейкинга и введением жидкого стейкинг-токена sPOL, означает, что сообщество валидаторов и стейкеров одновременно адаптируется к экономическим и техническим изменениям.

Валидаторы, которые еще не обновились, должны воспринять это уведомление как срочное. Сочетание публичного описания уязвимости DoS и того факта, что ноды до форка уже отключены от канонического консенсуса, превращает использование старых бинарников из временной проблемы в усугубляющуюся.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.