Polygon 报告最新硬分叉中已修复安全漏洞
核心要点
- Polygon 公布了多个先前未公开的安全漏洞的详细信息,这些漏洞可能会影响其权益证明 (PoS) 基础设施,包括跨节点到节点拒绝服务风险和验证器处理瓶颈的问题。
- Polygon 表示,这些问题已在公开披露之前通过最近的两次硬分叉和相应的客户端升级得到解决。
- 在 Polygon 论坛上周四发布的帖子中,Polygon Labs 的验证者支持团队概述了如何通过奥斯汀和京都硬分叉修复 Bor 和 Heimdall 客户端中的缺陷。
- Polygon 表示,这些 Bor 问题可能会影响区块处理或导致节点崩溃,具体取决于攻击者如何触发有问题的行为。

Polygon 公布了多个先前未公开的安全漏洞的详细信息,这些漏洞可能会影响其权益证明 (PoS) 基础设施,包括跨节点到节点拒绝服务风险和验证器处理瓶颈的问题。 Polygon 表示,这些问题已在公开披露之前通过最近的两次硬分叉和相应的客户端升级得到解决。
在 Polygon 论坛上周四发布的帖子中,Polygon Labs 的验证者支持团队概述了如何通过奥斯汀和京都硬分叉修复 Bor 和 Heimdall 客户端中的缺陷。该披露还指出,尚未观察到 Polygon 主网上有任何漏洞被利用。
Polygon 披露了影响 Bor 和 Heimdall 客户端的漏洞,可能导致拒绝服务和验证程序处理中断。
和客户端,可能会出现拒绝服务和验证器处理中断的情况。据报道,这些问题是通过奥斯汀(Bor)和京都(Heimdall)硬分叉解决的,这些硬分叉在激活前进行了测试。
(Bor) 和 (Heimdall) 硬分叉,在激活前进行了测试。 Polygon 表示,在主网上没有观察到被利用的情况,并在细节公开之前主动部署了升级。
,并在细节公开之前主动部署了升级。在硬分叉激活高度后运行过时的客户端版本意味着节点将失去共识,必须升级才能重新加入。
Polygon 需要用于 PoS 节点的 Bor v2.10.0 和用于验证器和完整节点的 Heimdall v0.11.0。
Polygon 披露了有关 Bor 客户端的内容
根据 Polygon 的披露,奥斯汀硬分叉解决了与 Bor 客户端相关的两个拒绝服务相关风险。区块链客户端中的拒绝服务缺陷尤其令人担忧,因为它们会通过增加块处理期间的资源消耗来降低性能,并且在严重的情况下可能会导致节点不稳定。
Polygon 表示,这些 Bor 问题可能会影响区块处理或导致节点崩溃,具体取决于攻击者如何触发有问题的行为。 Polygon 并未声明这些漏洞已被广泛利用,但强调修复程序是在公开发布技术细节之前部署的。
Heimdall 漏洞可能导致验证器处理过载
该披露凸显了影响海姆达尔客户的一个更严重的问题。 Polygon 表示,特制的交易可能会迫使验证者执行过多的处理工作。在 PoS 环境中,任何导致验证器工作负载过大的因素都可能成为网络可靠性问题,因为验证器必须在实际性能限制内处理与共识相关的数据。
Polygon 将 Heimdall 缺陷描述为可能通过将验证器推入低效或过于繁重的处理路径来破坏网络运行的缺陷。该问题通过京都硬分叉得到解决,并在信息公开披露之前推出了相应的更新。
硬分叉机制以及为什么升级很重要
Polygon 的披露明确说明了不更新参与者的操作后果。运行旧版本 Bor 或 Heimdall 且超过相关硬分叉激活高度的节点被描述为脱离共识,需要升级才能返回规范网络。
Polygon 表示所有 Polygon PoS 节点都需要 Bor v2.10.0,验证器和全节点需要 Heimdall v0.11.0。据报道,这两项升级已在主网上激活。
对于基础设施运营商来说,这意味着安全准备也是一项活跃性要求:即使节点没有直接受到攻击场景的影响,过时的软件在协议更改后仍然可能无法参与共识。在实践中,操作要点是确认客户端版本符合分叉后的要求,并进行监控以捕获错过的升级。
没有主网被利用的证据,但提醒主动修补
Polygon 表示,没有观察到披露中描述的漏洞在主网上被利用。该公司还将这些修复描述为主动修复——在详细的漏洞信息发布之前通过硬分叉和客户端升级来实施。
这种方法很重要,因为它减少了现实世界中的攻击者试图利用已知弱点的机会。然而,它也提高了持续维护的门槛:即使通过升级解决了攻击面,参与者仍然必须跟上协议和客户端版本的变化,以维持连接和共识参与。
截至撰写本文时,Polygon 的原生代币 (POL)(以前称为 MATIC)的交易价格约为 0.10 美元。 CoinGecko 数据显示,根据 CoinGecko 的价格统计,较前一周下跌约 4%,较过去一个月上涨 44%,今年迄今上涨 2.3%。
读者应该关注验证者和节点运营商的操作确认,他们的 Heimdall 和 Bor 升级在分叉后保持稳定。下一个实际问题是,除了所需的版本升级之外,Polygon 是否会发布有关缓解实践的更多详细信息或指南,特别是考虑到拒绝服务和验证器工作负载漏洞可能对实施更改和监控阈值很敏感。
