Polygon розкриває проблеми безпеки, виправлені у форках Austin та Kyoto

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Polygon Labs розкрила дві проблеми безпеки блокчейну, виправлені під час форків Austin та Kyoto 29 серпня 2026 року. Форк Austin оновив Bor до v2.10.0, виправивши події синхронізації L1-to-L2 без обмеження та необмежені дані TxDependency. Форк Kyoto оновив Heimdall до v0.11.0, виправивши вади вкладення повідомлень protobuf Any. Обидва оновлення вимагали лише змін бінарних файлів, без міграції стану. Валідатори, які пропустили оновлення, зараз працюють на неканонічному ланцюзі. Polygon закликає негайно оновитися до останніх версій для забезпечення безпеки контрактів.

Polygon Labs розкрила дві проблеми безпеки, які були тихо виправлені під час двох форків, перш ніж мережа публічно щось повідомила. Виправлення були впроваджені в оновленнях Austin та Kyoto, які були активовані на Polygon proof-of-stake мейннеті 29 серпня, а опис технічних деталей з’явився у пості на форумі спільноти за два дні до цього.

Що саме було зламано

Форк у Остіні оновив виконавчий клієнт Bor до v2.10.0, активувавши його на мейннет-блоку 91,949,700. Kyoto оновив консенсусний клієнт Heimdall до v0.11.0, активувавши його на висоті блоку 51,533,000.

З боку Bor необхідно було вирішити дві категорії проблем. По-перше, події синхронізації стану L1 до L2 були ефективно немірними, що означало, що вони могли споживати ресурси блоку без обліку газу, який зазвичай обмежує неконтрольовані обчислення. Форк Austin ввів обмеження газу на блок, щоб обмежити цей ризик.

Друга проблема Bor стосувалася необмежених даних TxDependency — структури, яку Bor використовує внутрішньо для відстеження порядку транзакцій. Без обмежень на розмір цієї структури зловмисний вхідний дані можуть зупинити обробку блоків або повністю зруйнувати підключені вузли.

Реклама

Проблеми Heimdall мали інший характер. Клієнт консенсусу мав вразливості на рівні байтів при обробці повідомлень protobuf Any — формату серіалізації, який активно використовується в стеку Cosmos SDK, на якому побудований Heimdall. Помилки обробки вкладених повідомлень та проблеми перевірки підписів на цьому рівні можна було використати для порушення консенсусних повідомлень між валідаторами. Форк Kyoto виправив ці перевірки на рівні байтів.

Обидва форки вимагали лише бінарних оновлень. Жодних змін у генезис-файлі, жодної міграції стану, жодного перезапису історичних даних ланцюга. Валідаторам потрібно було оновити своє програмне забезпечення; стан ланцюга залишився незмінним.

Що стається з нодами, які не оновилися

Будь-який валідатор або оператор ноди, який продовжує використовувати бінарні файли до форку, зараз працює поза канонічною консенсусною мережею. Ці ноди ефективно відокремилися на ланцюг, який решта мережі покинула.

Рекомендації Polygon є чіткими: негайно оновіть до Bor v2.10.0 або вище та Heimdall v0.11.0 або вище, або виконайте процедури відкату та повторної синхронізації.

Polygon повідомила про відсутність перерв у роботі мейннету під час обох активацій. Обидва форки були перевірені на тестнеті Amoy перед розгортанням на мейннеті, а повідомлення на форумі спільноти було опубліковано після успішної активації мейннету, а не до неї.

Патерн проактивного оновлення у 2026 році

Остін і Кіото — це не ізольовані події. Polygon активував форк Ithaca в липні 2026 року, який був спрямований на покращення доступності та надійності платежів у мережі.

Мережа Polygon PoS протягом останнього року перебувала у процесі значної архітектурної трансформації. Перехід від MATIC до POL як нативного токену мережі, поєднаний із постійними обговореннями щодо реформи стейкінгу та введення рідкісного стейкінг-токена sPOL, означає, що спільнота валідаторів і стейкерів одночасно адаптується до економічних і технічних змін.

Валідатори, які ще не оновилися, повинні сприймати це повідомлення як термінове. Поєднання того, що опис вразливості DoS тепер публічний, і той факт, що ноди до форку вже вибули з канонічного консенсусу, робить використання старих бінарних файлів проблемою, яка посилюється, а не тимчасовою.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.