Polygon Labs ha parcheado varias vulnerabilidades de seguridad en su red de prueba de participación mediante dos bifurcaciones duras coordinadas, incluida una vulnerabilidad que podría haber obligado a todo el conjunto de validadores a realizar un procesamiento costoso a partir de una sola transacción manipulada.
Resumen
- Polygon parcheó varias vulnerabilidades de seguridad de PoS a través de las bifurcaciones duras Austin y Kyoto antes de divulgar públicamente las correcciones.
- La bifurcación Austin cerró dos vías de denegación de servicio, incluida una que podría permitir a un productor de bloques malicioso bloquear nodos pares.
- La bifurcación Kyoto corrigió una falla que podría obligar al conjunto de validadores de Polygon a realizar un procesamiento costoso a partir de una sola transacción manipulada.
- Polygon dijo que ninguna de las vulnerabilidades fue explotada en la red principal, mientras que ambas actualizaciones ahora son obligatorias para los operadores de nodos.
El equipo de soporte de validadores de Polygon divulgó las correcciones en una publicación del foro del 27 de agosto después de que las bifurcaciones duras Austin y Kyoto ya hubieran sido probadas y activadas. El equipo dijo que las correcciones de seguridad que afectan el consenso se implementaron de forma privada, se validaron en la red de pruebas Amoy y se divulgaron solo después de que la flota de la red principal estuviera protegida.
Las vulnerabilidades afectaron a Bor, el cliente de ejecución de Polygon PoS, y a Heimdall, que maneja la coordinación de validadores y otras funciones de consenso. Polygon dijo que no encontró evidencia de que alguno de los problemas hubiera sido explotado o causado interrupciones en la red principal.
Las bifurcaciones duras de Polygon cierran fallas en el procesamiento de bloques
La bifurcación dura Austin actualizó Bor a la versión 2.10.0 y abordó dos vías de denegación de servicio relacionadas con el procesamiento de bloques.
Una involucraba eventos de sincronización de estado utilizados para depósitos de puente L1 a L2. Dichos eventos pueden ejecutar código de contrato y precompilados, pero su ejecución no estaba sujeta a un límite efectivo de gas por bloque. Austin introdujo un límite en la cantidad de gas que los eventos de sincronización de estado pueden consumir dentro de un bloque, evitando que agoten los recursos de procesamiento.
Una debilidad separada involucraba los datos de TxDependency utilizados durante el procesamiento de bloques. Un productor de bloques malicioso podría proporcionar un campo de datos de tamaño excesivo, lo que podría causar una asignación excesiva de memoria y bloquear a los nodos pares que procesan el bloque.
Polygon describió ambos problemas como vectores de denegación de servicio en el procesamiento de bloques en lugar de fallas de corrección de consenso y dijo que ninguno había causado interrupciones conocidas antes de que se implementaran los parches.
La bifurcación dura Kyoto, que movió Heimdall a la versión 0.11.0, cubrió un grupo más grande de correcciones de validación de entrada y endurecimiento de consenso.
Entre ellas, Polygon identificó los campos google.protobuf.Any profundamente anidados como la vulnerabilidad más grave del lote. Las transacciones de Heimdall pueden envolver mensajes dentro de campos Any, que a su vez pueden anidarse unos dentro de otros.
Sin un límite de profundidad, un atacante podría construir una transacción que contenga campos profundamente anidados a un costo relativamente bajo mientras obliga a cada validador que la procesa a realizar un trabajo de decodificación sustancial. Polygon dijo que la falla proporcionaba una ruta sin permisos para imponer un procesamiento costoso y coordinado en todo el conjunto de validadores.
Kyoto agregó un escaneo a nivel de bytes que rechaza transacciones una vez que el anidamiento excede un umbral definido. La verificación se aplica tanto en la admisión al mempool como en la etapa de procesamiento de consenso para que la misma transacción no pueda ser aceptada por una vía y rechazada por otra.
Otras correcciones de Heimdall cubrieron la contabilidad de hitos, el procesamiento de puntos de control y la reproducción de eventos L1. La creación fallida de span futuro ahora puede degradarse y reintentarse en el siguiente límite en lugar de bloquear una confirmación de hito, mientras que las nuevas claves de reproducción abordan un caso límite en el que eventos L1 distintos podrían colisionar.
Los nodos antiguos de Polygon han quedado fuera del consenso
Ambas bifurcaciones duras son obligatorias para los operadores que deseen permanecer en la red canónica de Polygon PoS.
Bor v2.10.0 es requerido para todos los nodos, mientras que Heimdall v0.11.0 se aplica a validadores y nodos completos. Polygon dijo que los operadores que ejecutan versiones anteriores a las alturas de activación ya se han bifurcado del consenso canónico y deben actualizar su software para reincorporarse a la red.
Los cambios se entregaron como actualizaciones binarias, lo que significa que los operadores no necesitan migrar el estado, modificar la configuración del génesis ni realizar una resincronización completa. Los nodos que han quedado fuera del consenso pueden actualizar y retroceder a la altura previa a la bifurcación dura apropiada antes de ponerse al día con la cadena canónica.
Polygon ha utilizado anteriormente bifurcaciones duras para abordar problemas que afectan a su infraestructura PoS. En septiembre de 2025, los desarrolladores ejecutaron una bifurcación dura después de que un error de software causara retrasos en la finalidad de las transacciones de hasta 15 minutos.
El incidente anterior afectó la sincronización de los validadores y la finalidad rápida local, mientras que la producción de bloques y el checkpointing de Ethereum continuaron. Se implementaron actualizaciones de Bor y Heimdall para restaurar el procesamiento de hitos, la sincronización de estado y la finalización por consenso.
Un mes después, la actualización de la red principal Rio introdujo la validación sin estado basada en testigos y un modelo de Productor de Bloques Elegido por Validadores, mientras Polygon continuaba cambiando la forma en que su red PoS procesa y verifica las transacciones.
Polygon ha seguido cambiando su infraestructura PoS
El rendimiento de la red siguió siendo otro foco en 2026. En mayo, crypto.news informó anteriormente que Polygon había reducido el tiempo de bloque a un promedio de 1,75 segundos, su primera reducción del tiempo de bloque desde el lanzamiento.
El ingeniero de software de Polygon, Lucca Martins, dijo en ese momento que el cambio elevó el rendimiento teórico a aproximadamente 3.260 transacciones por segundo y permitió que la red procesara alrededor de un 14% más de pagos por segundo. El trabajo formó parte del impulso de Polygon para soportar mayores volúmenes de transacciones provenientes de pagos con stablecoins y actividad de finanzas descentralizadas.
Las últimas correcciones de seguridad llegaron después de que Polygon completara el reemplazo de MATIC por POL como token nativo de gas y staking en su red PoS. La migración comenzó en septiembre de 2024 como parte de la hoja de ruta de Polygon 2.0, con MATIC mantenido directamente en Polygon PoS convertido a POL en una proporción de uno a uno.
El plan original de MATIC a POL designó a POL como el token utilizado para pagos de gas y staking, mientras que se esperaba que sus funciones propuestas se expandieran a medida que Polygon desarrollara su arquitectura de staking y cadenas agregadas.
Los cambios se han extendido a la propia Polygon Labs. En julio, la empresa recortó otra ronda de empleos mientras completaba la integración del exchange de criptomonedas Coinme. El CEO Marc Boiron dijo que la reestructuración fue diseñada para apoyar la rentabilidad para 2027, mientras Polygon Labs avanzaba hacia un modelo de negocio centrado en pagos.
POL mostró poca reacción positiva a la divulgación de seguridad. El token se negociaba cerca de $0.09983 el 30 de agosto, con una caída de aproximadamente 2.3% en las últimas 24 horas y 6.8% en siete días, según datos de CoinGecko proporcionados con el informe. Su precio seguía siendo aproximadamente un 60.8% más bajo que un año antes, lo que le daba al token una capitalización de mercado de aproximadamente $1.07 mil millones.






