Polygon Labs виправила кілька вразливостей безпеки у своїй мережі proof-of-stake за допомогою двох скоординованих хардфорків, включаючи вразливість, яка могла змусити повний набір валідаторів виконувати дорогу обробку з однієї спеціально створеної транзакції.
Підсумок
- Polygon виправила кілька вразливостей безпеки PoS через хардфорки Austin та Kyoto до публічного розкриття виправлень.
- Форк Austin закрив два шляхи відмови в обслуговуванні, включаючи той, який міг дозволити зловмисному виробнику блоків аварійно завершити роботу вузлів-пірів.
- Форк Kyoto виправив недолік, який міг змусити набір валідаторів Polygon виконувати дорогу обробку з однієї спеціально створеної транзакції.
- Polygon заявила, що жодна з вразливостей не була використана в основній мережі, а обидва оновлення тепер є обов'язковими для операторів вузлів.
Команда підтримки валідаторів Polygon розкрила виправлення у дописі на форумі 27 серпня після того, як хардфорки Austin та Kyoto вже були протестовані та активовані. Команда заявила, що виправлення безпеки, що впливають на консенсус, були розгорнуті приватно, перевірені на тестовій мережі Amoy та розкриті лише після того, як основна мережа була захищена.
Вразливості впливали на Bor, клієнт виконання Polygon PoS, та Heimdall, який відповідає за координацію валідаторів та інші функції консенсусу. Polygon заявила, що не знайшла жодних доказів того, що будь-яка з проблем була використана або спричинила збої в основній мережі.
Хардфорки Polygon закривають недоліки обробки блоків
Хардфорк Austin оновив Bor до версії 2.10.0 та усунув два шляхи відмови в обслуговуванні, пов'язані з обробкою блоків.
Один з них стосувався подій state-sync, які використовуються для депозитів містка L1-to-L2. Такі події можуть виконувати код контрактів та прекомпілятори, але їх виконання не було обмежене ефективним лімітом газу на блок. Austin ввів обмеження на те, скільки газу можуть споживати події state-sync у межах блоку, запобігаючи виснаженню обчислювальних ресурсів.
Окрема слабкість стосувалася даних TxDependency, які використовуються під час обробки блоків. Зловмисний виробник блоків міг надати надмірно велике поле даних, що потенційно могло спричинити надмірне виділення пам'яті та аварійне завершення роботи вузлів, які обробляють блок.
Polygon описала обидві проблеми як вектори відмови в обслуговуванні під час обробки блоків, а не як недоліки коректності консенсусу, і заявила, що жодна з них не спричинила відомих збоїв до розгортання виправлень.
Хардфорк Kyoto, який перевів Heimdall на версію 0.11.0, охопив більшу групу виправлень перевірки вхідних даних та посилення консенсусу.
Серед них Polygon визначила глибоко вкладені поля google.protobuf.Any як найбільш серйозну вразливість у цій партії. Транзакції Heimdall можуть обгортати повідомлення всередині полів Any, які, у свою чергу, можуть бути вкладені одне в одне.
Без обмеження глибини зловмисник міг створити транзакцію, що містить глибоко вкладені поля, з відносно низькою вартістю, змушуючи кожного валідатора, який її обробляє, виконувати значну роботу з декодування. Polygon заявила, що цей недолік надавав бездозвільний шлях для нав'язування дорогої, скоординованої обробки по всьому набору валідаторів.
Kyoto додав сканування на рівні байтів, яке відхиляє транзакції, коли вкладеність перевищує визначений поріг. Перевірка застосовується як на етапі прийому в мемпул, так і на етапі обробки консенсусу, щоб одна й та сама транзакція не могла бути прийнята через один шлях і відхилена через інший.
Інші виправлення Heimdall стосувалися обліку віх, обробки контрольних точок та повторного відтворення подій L1. Невдале створення майбутнього інтервалу тепер може деградувати та повторити спробу на наступній межі замість блокування фіксації віхи, а нові ключі повторного відтворення вирішують крайній випадок, коли різні події L1 могли б інакше зіткнутися.
Старі вузли Polygon випали з консенсусу
Обидва хардфорки є обов'язковими для операторів, які хочуть залишитися в канонічній мережі Polygon PoS.
Bor v2.10.0 є обов'язковим для всіх вузлів, тоді як Heimdall v0.11.0 застосовується до валідаторів та повних вузлів. Polygon заявила, що оператори, які запускають версії, що передують висотам активації, вже відгалузилися від канонічного консенсусу і повинні оновити своє програмне забезпечення, щоб повернутися до мережі.
Зміни були доставлені як двійкові оновлення, тобто операторам не потрібно мігрувати стан, змінювати конфігурацію генезису або виконувати повну повторну синхронізацію. Вузли, які випали з консенсусу, можуть оновитися та відкотитися до відповідної висоти перед хардфорком, перш ніж наздогнати канонічний ланцюг.
Polygon раніше використовував хардфорки для вирішення проблем, що впливали на його інфраструктуру PoS. У вересні 2025 року розробники виконали хардфорк після того, як програмна помилка спричинила затримки фіналізації транзакцій до 15 хвилин.
Попередній інцидент вплинув на синхронізацію валідаторів та локальну швидку фіналізацію, тоді як виробництво блоків і чекпоїнти Ethereum продовжували працювати. Оновлення Bor і Heimdall були розгорнуті для відновлення обробки віх, синхронізації стану та фіналізації консенсусу.
Через місяць апгрейд Rio в основній мережі представив безстанну валідацію на основі свідків і модель вибору виробника блоків валідаторами, оскільки Polygon продовжував змінювати те, як його мережа PoS обробляє та перевіряє транзакції.
Polygon продовжує змінювати свою інфраструктуру PoS
Продуктивність мережі залишалася ще одним фокусом у 2026 році. У травні crypto.news раніше повідомляв, що Polygon зменшив час блоку до середнього значення 1,75 секунди, що стало першим зменшенням часу блоку з моменту запуску.
Інженер-програміст Polygon Lucca Martins тоді сказав, що зміна підвищила теоретичну пропускну здатність приблизно до 3260 транзакцій на секунду і дозволила мережі обробляти приблизно на 14% більше платежів на секунду. Ця робота була частиною зусиль Polygon підтримувати вищі обсяги транзакцій від платежів у стейблкоїнах та активності у децентралізованих фінансах.
Останні виправлення безпеки з'явилися після того, як Polygon завершив заміну MATIC на POL як рідного токена для газу та стейкінгу у своїй мережі PoS. Міграція розпочалася у вересні 2024 року в рамках дорожньої карти Polygon 2.0, при цьому MATIC, що зберігався безпосередньо в Polygon PoS, конвертувався в POL у співвідношенні один до одного.
Оригінальний план MATIC-to-POL визначав POL як токен для оплати газу та стейкінгу, тоді як його запропоновані функції, як очікувалося, розширяться в міру розвитку архітектури стейкінгу та агрегованих ланцюгів Polygon.
Зміни поширилися і на саму Polygon Labs. У липні компанія скоротила ще один раунд робочих місць, завершуючи інтеграцію криптобіржі Coinme. Генеральний директор Марк Бойрон заявив, що реструктуризація була спрямована на підтримку прибутковості до 2027 року, оскільки Polygon Labs рухалася до бізнес-моделі, орієнтованої на платежі.
POL показав незначну позитивну реакцію на розкриття інформації про безпеку. Токен торгувався близько $0,09983 30 серпня, знизившись приблизно на 2,3% за попередні 24 години та на 6,8% за сім днів, згідно з даними CoinGecko, наданими у звіті. Його ціна залишалася приблизно на 60,8% нижчою, ніж рік тому, що давало токену ринкову капіталізацію приблизно $1,07 мільярда.






