Polygon 揭示已在奧斯汀和京都分叉中修復的安全漏洞

iconCryptoBriefing
分享
AI summary icon精華摘要
Polygon Labs 於 2026 年 8 月 29 日公佈,Austin 與 Kyoto 分叉已修復兩項區塊鏈安全問題。Austin 分叉將 Bor 更新至 v2.10.0,修復了未計量的 L1 至 L2 同步事件及無界 TxDependency 數據。Kyoto 分叉將 Heimdall 升級至 v0.11.0,解決了 protobuf Any 訊息嵌套缺陷。這兩項更新僅需二進位變更,無需狀態遷移。錯過升級的驗證者目前運行於非規範鏈上。Polygon 呼籲立即升級至最新版本,以確保合約安全。

Polygon Labs 已披露兩項安全漏洞,這些漏洞在網路公開聲明前已透過兩次硬分叉悄然修復。修復內容包含在 Austin 和 Kyoto 升級中,這兩次升級已於 8 月 29 日在 Polygon 質押主網啟用,而描述技術細節的社群論壇貼文則於兩天前發布。

實際上什麼壞了

奧斯汀硬分叉將 Bor 執行客戶升級至 v2.10.0,於主網區塊 91,949,700 激活。京都將 Heimdall 共識客戶升級至 v0.11.0,於區塊高度 51,533,000 激活。

在 Bor 一側,需要解決兩類問題。首先,L1 到 L2 的狀態同步事件實際上未受計量,意味著它們可以消耗區塊資源,而無需遵循通常用於限制過度計算的 gas 計賬機制。Austin 分叉引入了每區塊的 gas 上限,以限制此類風險。

第二個 Bor 問題涉及無限增長的 TxDependency 數據,這是 Bor 內部用於追蹤交易順序的結構。由於該結構的大小沒有上限,惡意輸入可能會導致區塊處理停滯或使連接的節點完全崩潰。

廣告

Heimdall 的問題性質不同。其共識客戶端在處理 protobuf Any 訊息時存在位元層級的巢狀漏洞,而 protobuf Any 是 Heimdall 所基於的 Cosmos SDK 堆疊中廣泛使用的序列化格式。該層級的巢狀訊息處理錯誤與簽名驗證問題,可能被用來干擾驗證者之間的共識訊息。Kyoto 分叉在位元層級修復了這些檢查。

兩次分叉均僅需二進位升級,無需更改創世檔案、無需狀態遷移、無需重寫歷史鏈數據。驗證者只需更新其軟體,鏈狀態本身保持不變。

未升級的節點會發生什麼情況

任何仍在運行分叉前二進位文件的驗證者或節點操作者,現在均處於非標準共識之外。這些節點已自行分叉至一個網絡其餘部分已放棄的鏈上。

Polygon 的指引明確:請立即升級至 Bor v2.10.0 或更高版本,以及 Heimdall v0.11.0 或更高版本,或遵循回滾與重新同步程序。

Polygon 報告在兩次激活期間均未出現主網中斷。兩次分叉均已在 Amoy 測試網上驗證,然後才部署至主網,且社區論壇的披露時間安排在主網成功激活之後,而非之前。

2026 年主動升級的模式

Austin 和 Kyoto 不是孤立的事件。Polygon 於 2026 年 7 月啟動了 Ithaca 分叉,旨在提升網路的活性和支付可靠性。

過去一年,Polygon PoS 網絡一直在經歷重大的架構轉型。從 MATIC 轉為 POL 作為網絡的原生代幣,加上關於質押改革及引入名為 sPOL 的流動質押代幣的持續討論,意味著驗證者和質押者社群正在同時吸收經濟與技術上的變動。

尚未升級的驗證者運營者應將此披露視為緊急事項。由於拒絕服務漏洞的詳細資訊已公開,且分叉前的節點已脫離主鏈共識,運行舊版程式碼已成為一個持續惡化的問題,而非臨時性問題。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露