
Polygon 已公布多項此前未公開的安全漏洞細節,這些漏洞可能影響其權益證明(PoS)基礎設施,包括節點間拒絕服務風險和驗證者處理瓶頸等問題。Polygon 表示,這些問題已通過兩次最近的硬分叉及相應的客戶端升級在公開披露前得到解決。
在 Polygon 論壇週四的貼文中,Polygon Labs 的驗證者支援團隊說明了如何透過 Austin 和 Kyoto 分叉修復 Bor 和 Heimdall 客戶端的缺陷。該披露還指出,這些漏洞在 Polygon 主網上均未被觀察到被利用。
重點摘要
- Polygon 公開了影響 Bor 和 Heimdall 客戶的漏洞,可能導致拒絕服務和驗證者處理中斷。
- 據報導,這些問題已通過 Austin(Bor)和 Kyoto(Heimdall)分叉解決,且在啟用前已進行測試。
- Polygon 表示,主網上未觀察到任何利用行為,且在細節公開前已主動部署升級。
- 在硬分叉啟動高度後運行過時的客戶端版本,將導致節點脫離共識,必須升級才能重新加入。
- Polygon 要求 PoS 節點使用 Bor v2.10.0,驗證者和完整節點使用 Heimdall v0.11.0。
Polygon 對 Bor 客戶端的披露
根據 Polygon 的披露,Austin 分叉解決了與 Bor 客戶端相關的兩個拒絕服務風險。區塊鏈客戶端中的拒絕服務漏洞尤其令人擔憂,因為它們可能在處理區塊時增加資源消耗,從而降低性能,在嚴重情況下還可能導致節點不穩定。
Polygon 表示,這些 Bor 問題可能根據攻擊者觸發問題行為的方式,影響區塊處理或導致節點崩潰。Polygon 並未表示這些漏洞已在實際環境中被利用,但強調修補程式已於技術細節公開前部署。
可導致驗證者處理過載的 Heimdall 漏洞
披露內容突顯了影響 Heimdall 客戶的更嚴重問題。Polygon 表示,一項特別設計的交易可能迫使驗證者進行過度的處理工作。在權益證明(PoS)環境中,任何導致驗證者承擔不成比例工作量的因素都可能成為網路可靠性問題,因為驗證者必須在實際性能限制內處理與共識相關的資料。
Polygon 將 Heimdall 的漏洞描述為可能透過將驗證者推入低效或過於繁重的處理路徑來干擾網路運作。該問題已透過 Kyoto 分叉解決,相關更新在公開披露前已部署。
硬分叉機制及升級的重要性
Polygon 的披露明確指出,未更新的參與者將面臨運營後果。在相關硬分叉激活高度之後,仍運行舊版 Bor 或 Heimdall 的節點將脫離共識,需升級才能返回主網。
Polygon 表示,所有 Polygon PoS 節點均需使用 Bor v2.10.0,驗證者和完整節點需使用 Heimdall v0.11.0。兩項升級均已於主網啟用。
對於基礎設施運營者而言,這意味著安全準備也是存活的必要條件:即使一個節點未直接受到攻擊情境的影響,過時的軟體在協議變更後仍可能無法參與共識。實際上,運營上的關鍵是確認客戶端版本符合分叉後的要求,並設置監控以捕捉未升級的情況。
沒有主網被入侵的證據,但提醒您主動進行補丁更新
Polygon 表示,披露中描述的任何漏洞均未在主網上被利用。該公司還將這些修復措施描述為預防性措施——在詳細漏洞資訊發布前,已通過硬分叉和客戶端升級實施。
這種方法至關重要,因為它縮小了現實世界攻擊者利用已知弱點的時間窗口。然而,它也提高了持續維護的門檻:即使透過升級修復了攻擊面,參與者仍需跟上協議和客戶端版本的變更,以維持連線和共識參與。
撰文時,Polygon 的原生代幣 (POL)——前身為 MATIC——交易價約為 $0.10。根據 CoinGecko 的價格數據,過去一週下跌約 4%,過去一個月上漲 44%,今年以來上漲 2.3%。
讀者應留意驗證者和節點運營商的運營確認,以確保其 Heimdall 和 Bor 升級在分叉後保持穩定。下一個實際問題是,Polygon 是否會發布超出必要版本升級之外的額外細節或緩解措施指導,特別是考慮到拒絕服務和驗證者負載漏洞可能對實施變更和監控閾值敏感。
本文最初發表於 Crypto Breaking News,標題為 Polygon 報告最新硬分叉已修復安全漏洞 —— 您值得信賴的加密貨幣新聞、比特幣新聞和區塊鏈更新資訊來源。
