Polygon Labs 已披露兩項安全漏洞,這些漏洞在網路公開聲明前已透過兩次硬分叉悄然修復。修復內容包含在 Austin 和 Kyoto 升級中,這兩次升級已於 8 月 29 日在 Polygon 質押主網啟用,而描述技術細節的社群論壇貼文則於兩天前發布。
實際上什麼壞了
奧斯汀硬分叉將 Bor 執行客戶升級至 v2.10.0,於主網區塊 91,949,700 激活。京都將 Heimdall 共識客戶升級至 v0.11.0,於區塊高度 51,533,000 激活。
在 Bor 一側,需要解決兩類問題。首先,L1 到 L2 的狀態同步事件實際上未受計量,意味著它們可以消耗區塊資源,而無需遵循通常用於限制過度計算的 gas 計賬機制。Austin 分叉引入了每區塊的 gas 上限,以限制此類風險。
第二個 Bor 問題涉及無限增長的 TxDependency 數據,這是 Bor 內部用於追蹤交易順序的結構。由於該結構的大小沒有上限,惡意輸入可能會導致區塊處理停滯或使連接的節點完全崩潰。
Heimdall 的問題性質不同。其共識客戶端在處理 protobuf Any 訊息時存在位元層級的巢狀漏洞,而 protobuf Any 是 Heimdall 所基於的 Cosmos SDK 堆疊中廣泛使用的序列化格式。該層級的巢狀訊息處理錯誤與簽名驗證問題,可能被用來干擾驗證者之間的共識訊息。Kyoto 分叉在位元層級修復了這些檢查。
兩次分叉均僅需二進位升級,無需更改創世檔案、無需狀態遷移、無需重寫歷史鏈數據。驗證者只需更新其軟體,鏈狀態本身保持不變。
未升級的節點會發生什麼情況
任何仍在運行分叉前二進位文件的驗證者或節點操作者,現在均處於非標準共識之外。這些節點已自行分叉至一個網絡其餘部分已放棄的鏈上。
Polygon 的指引明確:請立即升級至 Bor v2.10.0 或更高版本,以及 Heimdall v0.11.0 或更高版本,或遵循回滾與重新同步程序。
Polygon 報告在兩次激活期間均未出現主網中斷。兩次分叉均已在 Amoy 測試網上驗證,然後才部署至主網,且社區論壇的披露時間安排在主網成功激活之後,而非之前。
2026 年主動升級的模式
Austin 和 Kyoto 不是孤立的事件。Polygon 於 2026 年 7 月啟動了 Ithaca 分叉,旨在提升網路的活性和支付可靠性。
過去一年,Polygon PoS 網絡一直在經歷重大的架構轉型。從 MATIC 轉為 POL 作為網絡的原生代幣,加上關於質押改革及引入名為 sPOL 的流動質押代幣的持續討論,意味著驗證者和質押者社群正在同時吸收經濟與技術上的變動。
尚未升級的驗證者運營者應將此披露視為緊急事項。由於拒絕服務漏洞的詳細資訊已公開,且分叉前的節點已脫離主鏈共識,運行舊版程式碼已成為一個持續惡化的問題,而非臨時性問題。
