
Polygon đã công bố chi tiết về nhiều lỗ hổng bảo mật trước đây chưa được tiết lộ, có thể ảnh hưởng đến cơ sở hạ tầng proof-of-stake (PoS) của nó, bao gồm các vấn đề liên quan đến nguy cơ từ chối dịch vụ giữa các nút mạng và các điểm nghẽn xử lý validator. Polygon cho biết các vấn đề này đã được khắc phục trước khi công bố công khai thông qua hai phân nhánh cứng gần đây và các bản nâng cấp client tương ứng.
Trong bài đăng vào thứ Năm trên diễn đàn Polygon, Đội hỗ trợ Validator của Polygon Labs đã mô tả cách các lỗ hổng trong các client Bor và Heimdall đã được khắc phục thông qua các hard fork Austin và Kyoto. Thông báo cũng ghi chú rằng chưa có dấu hiệu nào cho thấy các lỗ hổng này đã bị khai thác trên mạng chính Polygon.
Những điểm chính
- Polygon đã tiết lộ các lỗ hổng ảnh hưởng đến cả các client Bor và Heimdall, có thể gây ra sự cố từ chối dịch vụ và gián đoạn xử lý validator.
- Các vấn đề đã được giải quyết thông qua các phân nhánh cứng Austin (Bor) và Kyoto (Heimdall), đã được kiểm tra trước khi kích hoạt.
- Polygon cho biết không phát hiện sự khai thác nào trên mạng chính, và các bản nâng cấp đã được triển khai chủ động trước khi chi tiết được công bố công khai.
- Chạy các phiên bản khách hàng lỗi thời sau độ cao kích hoạt phân nhánh cứng có nghĩa là các nút mạng sẽ mất đồng thuận và phải nâng cấp để gia nhập lại.
- Polygon yêu cầu Bor v2.10.0 cho các nút mạng PoS và Heimdall v0.11.0 cho các trình xác thực và nút đầy đủ.
Điều Polygon tiết lộ về trình khách Bor
Theo thông báo của Polygon, phân nhánh Austin đã giải quyết hai rủi ro liên quan đến từ chối dịch vụ gắn với Bor client. Các lỗ hổng từ chối dịch vụ trong các client blockchain đặc biệt đáng lo ngại vì chúng có thể làm suy giảm hiệu suất bằng cách tăng tiêu thụ tài nguyên trong quá trình xử lý khối, và trong các trường hợp nghiêm trọng có thể góp phần gây mất ổn định cho nút mạng.
Polygon cho biết các vấn đề Bor này có thể đã ảnh hưởng đến quá trình xử lý khối hoặc gây ra sự cố sập nút mạng, tùy thuộc vào cách một kẻ tấn công có thể kích hoạt hành vi gây vấn đề. Polygon không khẳng định các lỗ hổng này đã bị khai thác ngoài thực tế, nhưng nhấn mạnh rằng các bản vá đã được triển khai trước khi công bố chi tiết kỹ thuật công khai.
Lỗ hổng Heimdall có thể gây quá tải xử lý validator
Việc tiết lộ đã nêu bật một vấn đề nghiêm trọng hơn ảnh hưởng đến client Heimdall. Polygon cho biết một giao dịch được tạo đặc biệt có thể buộc các validator thực hiện công việc xử lý quá mức. Trong môi trường PoS, bất kỳ yếu tố nào gây ra tải công việc không tương xứng cho các validator đều có thể trở thành vấn đề về độ tin cậy của mạng, vì các validator phải xử lý dữ liệu liên quan đến sự đồng thuận trong giới hạn hiệu suất thực tế.
Polygon mô tả lỗ hổng Heimdall là một vấn đề có thể làm gián đoạn hoạt động của mạng bằng cách đẩy các validator vào một đường dẫn xử lý kém hiệu quả hoặc quá tải. Vấn đề này đã được khắc phục thông qua phân nhánh Kyoto, với các bản cập nhật tương ứng được triển khai trước khi thông tin được công bố công khai.
Cơ chế phân nhánh cứng và lý do các bản nâng cấp quan trọng
Sự tiết lộ của Polygon nêu rõ các hệ quả hoạt động đối với những người tham gia không cập nhật. Các nút mạng chạy phiên bản cũ hơn của Bor hoặc Heimdall sau chiều cao kích hoạt phân nhánh liên quan được mô tả là mất đồng thuận và cần nâng cấp để quay lại mạng chính thức.
Polygon cho biết cần sử dụng Bor v2.10.0 cho tất cả các nút mạng Polygon PoS và Heimdall v0.11.0 cho các người xác thực và nút đầy đủ. Cả hai bản nâng cấp đều được báo cáo là đã kích hoạt trên mạng chính.
Đối với các nhà vận hành cơ sở hạ tầng, điều này có nghĩa là sự chuẩn bị về bảo mật cũng là yêu cầu về tính khả dụng: ngay cả khi một nút mạng không bị ảnh hưởng trực tiếp bởi kịch bản tấn công, phần mềm lỗi thời vẫn có thể không còn khả năng tham gia vào sự đồng thuận sau các thay đổi giao thức. Trên thực tế, bài học vận hành là xác minh rằng các phiên bản client đã được điều chỉnh phù hợp với các yêu cầu sau phân nhánh và đã thiết lập hệ thống giám sát để phát hiện các bản nâng cấp bị bỏ sót.
Không có bằng chứng về việc khai thác mạng chính, nhưng là lời nhắc nhở về việc vá lỗi chủ động
Polygon cho biết không có lỗ hổng nào được mô tả trong thông báo nào đã được khai thác trên mạng chính. Công ty cũng mô tả các bản vá là chủ động—được thực hiện thông qua phân nhánh cứng và nâng cấp client trước khi thông tin chi tiết về lỗ hổng được công bố.
Cách tiếp cận này quan trọng vì nó thu hẹp khoảng thời gian mà các kẻ tấn công thực tế có thể tận dụng các điểm yếu đã biết. Tuy nhiên, nó cũng nâng cao yêu cầu về bảo trì liên tục: ngay cả khi bề mặt tấn công đã được khắc phục thông qua các bản nâng cấp, các bên tham gia vẫn phải theo kịp các thay đổi về phiên bản giao thức và client để duy trì kết nối và tham gia vào sự đồng thuận.
Tại thời điểm viết bài, token gốc của Polygon (POL)—trước đây được biết đến với tên MATIC—đang giao dịch quanh mức 0,10 USD. Dữ liệu từ CoinGecko cho thấy giá giảm khoảng 4% trong tuần trước, tăng 44% trong tháng qua và tăng 2,3% tính từ đầu năm, theo thống kê giá của CoinGecko.
Người đọc nên theo dõi các xác nhận hoạt động từ các validator và người vận hành nút mạng rằng các bản nâng cấp Heimdall và Bor của họ vẫn ổn định sau phân nhánh. Câu hỏi thực tế tiếp theo là liệu Polygon có công bố thêm chi tiết hoặc hướng dẫn về các biện pháp giảm thiểu ngoài các bản nâng cấp phiên bản bắt buộc hay không—đặc biệt xét đến việc các lỗ hổng từ chối dịch vụ và tải trọng validator có thể nhạy cảm với các thay đổi trong triển khai và ngưỡng giám sát.
Bài viết này ban đầu được xuất bản dưới tiêu đề Polygon báo cáo các lỗ hổng bảo mật đã được vá trong các bản phân nhánh mới nhất trên Crypto Breaking News – nguồn tin crypto đáng tin cậy của bạn về tin tức crypto, tin tức Bitcoin và cập nhật blockchain.
