Polygon устраняет уязвимости валидаторов с помощью форков Austin и Kyoto

MATIC
ETH
уязвимостьфорк Austinфорк KyotoхардфорквалидаторбезопасностьPolygonPoS
1 час назадИсточник: crypto.news
Polygon устраняет уязвимости валидаторов с помощью форков Austin и Kyoto

Polygon Labs исправила несколько уязвимостей безопасности в своей сети proof-of-stake с помощью двух скоординированных хардфорков, включая уязвимость, которая могла заставить полный набор валидаторов выполнять дорогостоящую обработку из одной специально созданной транзакции.

Сводка

  • Polygon исправила несколько уязвимостей безопасности PoS с помощью хардфорков Austin и Kyoto до публичного раскрытия исправлений.
  • Форк Austin закрыл два пути отказа в обслуживании, включая один, который позволял вредоносному производителю блоков вызывать сбой одноранговых узлов.
  • Форк Kyoto исправил ошибку, которая могла заставить набор валидаторов Polygon выполнять дорогостоящую обработку из одной специально созданной транзакции.
  • Polygon заявила, что ни одна из уязвимостей не была использована в основной сети, а оба обновления теперь обязательны для операторов узлов.

Команда поддержки валидаторов Polygon раскрыла исправления в сообщении на форуме от 27 августа после того, как хардфорки Austin и Kyoto уже были протестированы и активированы. Команда заявила, что исправления безопасности, влияющие на консенсус, были развернуты в частном порядке, проверены на тестовой сети Amoy и раскрыты только после того, как основная сеть была защищена.

Уязвимости затрагивали Bor, клиент исполнения Polygon PoS, и Heimdall, который обрабатывает координацию валидаторов и другие функции консенсуса. Polygon заявила, что не нашла доказательств того, что какие-либо из проблем были использованы или вызвали сбои в основной сети.

Хардфорки Polygon закрывают ошибки обработки блоков

Хардфорк Austin обновил Bor до версии 2.10.0 и устранил два пути отказа в обслуживании, связанных с обработкой блоков.

Один из них касался событий синхронизации состояния, используемых для мостовых депозитов L1-to-L2. Такие события могут выполнять код контрактов и прекомпиляции, но их выполнение не было ограничено эффективным газовым лимитом на блок. Austin ввел ограничение на то, сколько газа могут потреблять события синхронизации состояния в блоке, предотвращая истощение ресурсов обработки.

Отдельная слабость касалась данных TxDependency, используемых при обработке блоков. Вредоносный производитель блоков мог предоставить поле данных чрезмерного размера, что потенциально могло вызвать чрезмерное выделение памяти и сбой узлов, обрабатывающих блок.

Polygon описала обе проблемы как векторы отказа в обслуживании при обработке блоков, а не как ошибки корректности консенсуса, и заявила, что ни одна из них не вызвала известных сбоев до развертывания исправлений.

Хардфорк Kyoto, который перевел Heimdall на версию 0.11.0, охватил более крупную группу исправлений проверки входных данных и усиления консенсуса.

Среди них Polygon определила глубоко вложенные поля google.protobuf.Any как наиболее серьезную уязвимость в партии. Транзакции Heimdall могут оборачивать сообщения внутри полей Any, которые, в свою очередь, могут быть вложены друг в друга.

Без ограничения глубины злоумышленник мог создать транзакцию, содержащую глубоко вложенные поля с относительно небольшими затратами, заставляя каждого валидатора, обрабатывающего ее, выполнять значительную работу по декодированию. Polygon заявила, что эта ошибка предоставляла разрешенный маршрут для навязывания дорогостоящей скоординированной обработки всему набору валидаторов.

Kyoto добавил сканирование на уровне байтов, которое отклоняет транзакции, когда вложенность превышает заданный порог. Проверка применяется как на этапе приема в мемпул, так и на этапе обработки консенсуса, чтобы одна и та же транзакция не могла быть принята через один путь и отклонена через другой.

Другие исправления Heimdall касались учета вех, обработки контрольных точек и воспроизведения событий L1. Неудачное создание будущего диапазона теперь может деградировать и повториться на следующей границе вместо блокировки фиксации вехи, а новые ключи воспроизведения решают крайний случай, когда различные события L1 могли бы иначе конфликтовать.

Старые узлы Polygon вышли из консенсуса

Оба хардфорка обязательны для операторов, которые хотят остаться в канонической сети Polygon PoS.

Bor v2.10.0 требуется для всех узлов, а Heimdall v0.11.0 применяется к валидаторам и полным узлам. Polygon заявила, что операторы, работающие на версиях до высот активации, уже отделились от канонического консенсуса и должны обновить свое программное обеспечение, чтобы вернуться в сеть.

Изменения были доставлены в виде бинарных обновлений, что означает, что операторам не нужно переносить состояние, изменять конфигурацию генезиса или выполнять полную повторную синхронизацию. Узлы, вышедшие из консенсуса, могут обновиться и откатиться к соответствующей высоте до хардфорка, прежде чем догнать каноническую цепочку.

Polygon ранее использовал хард-форки для решения проблем, затрагивающих его инфраструктуру PoS. В сентябре 2025 года разработчики выполнили хард-форк после того, как программная ошибка вызвала задержки окончательности транзакций до 15 минут.

Более ранний инцидент повлиял на синхронизацию валидаторов и локальную быструю финализацию, в то время как производство блоков и контрольные точки Ethereum продолжались. Обновления Bor и Heimdall были развернуты для восстановления обработки этапов, синхронизации состояния и финализации консенсуса.

Месяц спустя апгрейд основной сети Rio представил валидацию без сохранения состояния на основе свидетелей и модель выбора валидатором производителя блоков, поскольку Polygon продолжал менять способ обработки и проверки транзакций в своей сети PoS.

Polygon продолжает менять свою инфраструктуру PoS

Производительность сети оставалась еще одним направлением внимания в 2026 году. В мае crypto.news ранее сообщал, что Polygon сократил время блока до среднего значения 1,75 секунды, что стало первым сокращением времени блока с момента запуска.

Инженер-программист Polygon Лука Мартинс заявил тогда, что это изменение повысило теоретическую пропускную способность примерно до 3260 транзакций в секунду и позволило сети обрабатывать примерно на 14% больше платежей в секунду. Эта работа была частью усилий Polygon по поддержке более высоких объемов транзакций от платежей в стейблкоинах и активности в децентрализованных финансах.

Последние исправления безопасности появились после того, как Polygon завершил замену MATIC на POL в качестве нативного токена для газа и стейкинга в своей сети PoS. Миграция началась в сентябре 2024 года в рамках дорожной карты Polygon 2.0, при этом MATIC, хранящийся непосредственно в Polygon PoS, был конвертирован в POL в соотношении один к одному.

Первоначальный план перехода с MATIC на POL определял POL как токен, используемый для оплаты газа и стейкинга, при этом его предлагаемые функции должны были расширяться по мере развития архитектуры стейкинга и агрегированных цепочек Polygon.

Изменения затронули и саму Polygon Labs. В июле компания сократила еще один раунд рабочих мест, завершив интеграцию криптобиржи Coinme. Генеральный директор Марк Буарон заявил, что реструктуризация была направлена на достижение прибыльности к 2027 году, поскольку Polygon Labs переходила к бизнес-модели, ориентированной на платежи.

POL показал небольшую положительную реакцию на раскрытие информации о безопасности. Токен торговался около $0,09983 30 августа, снизившись примерно на 2,3% за предыдущие 24 часа и на 6,8% за семь дней, согласно данным CoinGecko, предоставленным в отчете. Его цена оставалась примерно на 60,8% ниже, чем годом ранее, что давало токену рыночную капитализацию примерно в $1,07 миллиарда.