
Polygon опубликовала детали нескольких ранее неизвестных уязвимостей безопасности, которые могли повлиять на её инфраструктуру доказательства участия (PoS), включая риски отказа в обслуживании между нодами и узкие места в обработке валидаторами. Polygon сообщила, что эти проблемы были устранены до публичного раскрытия с помощью двух недавних форков и соответствующих обновлений клиентов.
В сообщении от четверга на форуме Polygon команда поддержки валидаторов Polygon Labs описала, как уязвимости в клиентах Bor и Heimdall были устранены с помощью форков Austin и Kyoto. В раскрытии также отмечается, что ни одна из уязвимостей не была эксплуатирована на мейннете Polygon.
Основные выводы
- Polygon выявила уязвимости, затрагивающие как клиенты Bor, так и Heimdall, что может привести к отказу в обслуживании и нарушению обработки валидаторами.
- Проблемы были, как сообщается, устранены с помощью форков Austin (Bor) и Kyoto (Heimdall), которые были протестированы до активации.
- Polygon заявила, что эксплуатация на мейннете не наблюдалась, а обновления были развернуты проактивно до того, как детали стали общедоступными.
- Запуск устаревших версий клиентов после достижения высоты активации жесткого форка означает, что ноды выйдут из согласия и должны обновиться, чтобы присоединиться снова.
- Polygon требует Bor v2.10.0 для PoS-нод и Heimdall v0.11.0 для валидаторов и полных нод.
Что Polygon раскрыла о клиенте Bor
Согласно раскрытию информации от Polygon, форк Austin устранил два риска, связанных с отказом в обслуживании, которые были присущи клиенту Bor. Уязвимости типа отказ в обслуживании в клиентах блокчейна особенно тревожны, поскольку они могут снижать производительность за счет увеличения потребления ресурсов при обработке блоков и в тяжелых случаях способствовать нестабильности нод.
Polygon заявила, что эти проблемы с Bor могли повлиять на обработку блоков или вызвать сбои нод, в зависимости от того, как злоумышленник мог бы спровоцировать проблемное поведение. Polygon не утверждала, что уязвимости были использованы в реальных условиях, но подчеркнула, что исправления были развернуты заранее, до публичного выпуска технических деталей.
Уязвимость Heimdall, которая может перегрузить обработку валидаторов
Раскрытие информации подчеркнуло более серьезную проблему, затрагивающую клиент Heimdall. Polygon заявила, что специально сформированная транзакция может заставить валидаторы выполнять чрезмерную вычислительную работу. В среде PoS любое действие, вызывающее непропорциональную нагрузку на валидаторы, может стать проблемой надежности сети, поскольку валидаторы должны обрабатывать данные, связанные с консенсусом, в пределах практических производственных ограничений.
Polygon представила уязвимость Heimdall как проблему, которая могла бы нарушить работу сети, направив валидаторов на неэффективный или чрезмерно трудоемкий путь обработки. Проблема была устранена с помощью форка Kyoto, при этом соответствующие обновления были внедрены до публичного раскрытия информации.
Механика хардфорка и почему обновления важны
Разглашение Polygon прямо указывает на операционные последствия для участников, которые не обновятся. Ноды, работающие на более старых версиях Bor или Heimdall после достижения соответствующих высот активации форка, описываются как вышедшие из консенсуса и требующие обновления для возвращения в каноническую сеть.
Polygon заявила, что для всех нод Polygon PoS требуется Bor v2.10.0, а для валидаторов и полных нод — Heimdall v0.11.0. Оба обновления уже активированы на мейннете.
Для операторов инфраструктуры это означает, что готовность к безопасности также является требованием к работоспособности: даже если нода напрямую не затронута сценарием атаки, устаревшее программное обеспечение всё равно может перестать участвовать в консенсусе после изменений протокола. На практике ключевой вывод заключается в том, чтобы убедиться, что версии клиентов соответствуют требованиям после форка, и что настроено мониторинг для выявления пропущенных обновлений.
Нет признаков эксплуатации мейннета, но напоминание о проактивном применении патчей
Polygon заявила, что ни одна из уязвимостей, описанных в раскрытии информации, не была использована на мейннете. Компания также охарактеризовала исправления как проактивные — они были внедрены с помощью хард-форков и обновлений клиентов до публикации подробной информации об уязвимостях.
Этот подход важен, потому что он сокращает окно, в течение которого реальные злоумышленники могут попытаться воспользоваться известными уязвимостями. Однако он также повышает требования к постоянному обслуживанию: даже при устранении поверхности атаки с помощью обновлений участники должны успевать за изменениями протокола и версий клиентов, чтобы поддерживать подключение и участие в консенсусе.
На момент написания этого текста родной токен Polygon (POL), ранее известный как MATIC, торговался около $0,10. Данные CoinGecko показывают, что за предыдущую неделю его цена снизилась примерно на 4%, за последний месяц выросла на 44%, а с начала года — на 2,3%, согласно статистике цен CoinGecko.
Читателям следует следить за операционными подтверждениями от валидаторов и операторов нод, что их обновления Heimdall и Bor остаются стабильными после форка. Следующий практический вопрос заключается в том, опубликует ли Polygon дополнительные детали или рекомендации по мерам смягчения последствий помимо обязательных обновлений версий — особенно учитывая, что уязвимости, связанные с отказом в обслуживании и нагрузкой на валидаторов, могут быть чувствительны к изменениям в реализации и порогам мониторинга.
Эта статья первоначально была опубликована как Polygon Reports Security Flaws Patched in Latest Hard Forks на Crypto Breaking News — вашем надежном источнике новостей о криптовалютах, новостей о Bitcoin и обновлений блокчейна.
