
پالیگان آسیبپذیریهای Bor و Heimdall را اعلام کرد
فورکهای سخت آستین و کیوتو قبل از افشاگری اصلاحات را منتشر کردند و پالیگان اعلام کرد که نسخه ۲.۱۰.۰ بور و نسخه ۰.۱۱.۰ هایمدال اکنون الزامی هستند.
پالیگان لبز آسیبپذیریهای خصوصی قبلی را در کلاینتهای PoS پالیگان، بور و هایمدال، پس از اعمال اصلاحات از طریق هاردفورکهای آستین و کیوتو فاش کرد. پالیگان اعلام کرد که هیچ بهرهبرداری از شبکه اصلی مشاهده نشده است، اما هشدار داد که نودهای نسخههای قدیمی کلاینتها در حال حاضر از اجماع خارج شدهاند و باید برای پیوستن مجدد به زنجیره کانونی بهروزرسانی شوند.
پالیگان نقصهای برطرف شده Bor/Heimdall را پس از هارد فورکهای آستین و کیوتو فاش کرد
پالیگانتیم پشتیبانی اعتبارسنجهای Labs یک افشای امنیتی منتشر کرد که چندین آسیبپذیری در Polygon PoS را توصیف میکند که از طریق هاردفورکهای آستین و کیوتو اصلاح شدهاند، با این حال جزئیات فنی تنها پس از فعال شدن اصلاحات در شبکه اصلی منتشر شد.
مسائل شامل هر دو کلاینت اصلی Polygon PoS هستند: Bor، کلاینت لایه اجرایی مسئول تولید و پردازش بلاک، و Heimdall، مؤلفهای که به اعتبارسنجها مربوط میشود و به عملیات اجماع و مدیریت نقاط چک و مراحل مرتبط است. Polygon این مجموعه را شامل خطرات حملات عدم سرویس، خستگی منابع اعتبارسنجها و نقصهایی که بر پردازش نقاط چک و مراحل تأثیر میگذارد، توصیف کرد.
جدیترین مشکلی که توصیف شده در سمت هایمدال قرار دارد. پالیگان گفت که یک تراکنش بهطور خاص طراحیشده میتواند اعتبارسنجها را به کار بیش از حد وادار کند، که یک الگوی کلاسیک خستگی منابع اعتبارسنج است که میتواند به کاهش عملکرد یا در دسترس بودن منجر شود به جای مستقیم.داراییزیان.
آستین همچنین به دو نوع جداگانه از حملات انکار سرویس در Bor پرداخت. Polygon گفت که این مشکلات Bor میتوانستند پردازش بلاک را کند کرده یا باعث خرابی نودها شوند، که این نوع از حالتهای خرابی است که معاملهگران به عنوان ازدحام، نهاییسازی تأخیری و اجرای غیرقابلاعتماد در زمانهای ناپایدار احساس میکنند.
چارچوب پالیگان بهطور صریح پسافیکس است. افشای اطلاعات بهصورت عینبهعین بیان میکند: "هیچیک از آسیبپذیریها در شبکه اصلی مشاهده نشده است که مورد سوءاستفاده قرار گیرد" و میگوید که هاردفورکها "بهطور خصوصی مستقر و آزمایش شدهاند" قبل از فعالسازی شبکه اصلی. این بسته شامل زمانبندی یا دامنه استقرار خصوصی نیست و ارتفاعها یا تاریخهای فعالسازی آستین و کیوتو را ارائه نمیدهد.
چگونه افشای اطلاعات را معامله میکنم: حادثهای محدود، اما مراقب اصطکاک ارتقا باشید
اجبار ارتقا فعال است: نسخههای مورد نیاز کلاینت و خطر خارج شدن از اجماع
پالیگان افشای اطلاعات را با یک هشدار عملی همراه کرد که برای ثبات زنجیره در کوتاهمدت از خود گزارش آسیبپذیری مهمتر است. تیم نوشت: "نودهایی که نسخههای قدیمیتر هر کلاینت را پس از ارتفاعهای فعالسازی هاردفورک اجرا میکنند، از اجماع خارج شدهاند و باید برای پیوستن مجدد به شبکه کانونی ارتقا یابند."
این خط کار واقعی انجام میدهد. یک هاردفورک قوانین اجماع را تغییر میدهد، بنابراین نودهایی که بهروزرسانی نمیشوند، دیگر بر روی وضعیت زنجیره معتبر توافق نمیکنند و نمیتوانند زنجیره کانونی را پیگیری کنند. برای اپراتورها، "خارج از اجماع" یک هشدار نرم نیست. این یک تقسیم عملکردی از شبکه است تا زمانی که کلاینت بهروزرسانی شود.
پالیگان همچنین نسخههای مورد نیاز را بهطور صریح اعلام کرد: "Bor v2.10.0 برای تمام نودهای PoS پالیگان الزامی است، در حالی که Heimdall v0.11.0 برای اعتبارسنجها و نودهای کامل الزامی است،" که هر دو ارتقا در حال حاضر بر روی شبکه اصلی فعال هستند. متغیر پیشبینیپذیر این نیست که آیا وصله وجود دارد یا خیر.
این است که آیا دنباله طولانی اعتبارسنجها و تأمینکنندگان زیرساخت بهطور تمیز ارتقا را کامل کردهاند یا اینکه عقبافتادهها عدم ثبات کوتاهمدت ایجاد میکنند در حالی که خارج میشوند و دوباره میپیوندند.
سه چیز از افشای اطلاعات منتشر شده حل نشده است. اول، ارتفاعها و تاریخهای دقیق فعالسازی ارائه نشده است، که این کار را برای طرفهای ثالث دشوار میکند تا "پس از ارتفاعهای فعالسازی" را به یک پنجره خاص از ریسک مرتبط کنند. دوم، افشا بهطور کیفی به شدت اشاره میکند اما تأثیر مورد انتظار تحت شرایط حمله را کمی نمیکند. سوم، تأیید مستقل در بسته فراتر از بیانیه پالیگان وجود ندارد که بهرهبرداری مشاهده نشده است.
زمینه بازار کمرنگ اما مرتبط است. POL (توکن بومی پالیگان، که قبلاً MATIC نامیده میشد) در زمان نگارش حدود 0.10 دلار معامله میشد، که در هفته گذشته حدود 4% کاهش یافته، در ماه گذشته 44% افزایش یافته و از ابتدای سال 2.3% افزایش یافته است، بر اساس دادههای CoinGecko. در این سطح، افشا بیشتر شبیه یک بررسی احساسات در مورد قابلیت اطمینان PoS پالیگان است تا یک کاتالیزور مستقل، مگر اینکه روایت از "پچشده" به "اختلال فعال" تغییر کند.
چگونه پچ DoS هاردفورکهای PoS پالیگان را میخوانم
افشا بهعنوان یک گزارش حادثه خوانده میشود و جزئیات رویه به سمت دیگری اشاره میکند. پالیگان میگوید که اصلاحات قبلاً از طریق آستین و کیوتو قبل از عمومی شدن نوشتار ارسال شدهاند و همچنین میگوید "هیچیک از آسیبپذیریها در شبکه اصلی مشاهده نشدهاند،" که این موضوع را بیشتر شبیه یک بررسی پس از مرگ بهعلاوه یک اعلان عملیاتی میکند تا یک وضعیت بهرهبرداری فعال.
آستانهای که اهمیت دارد، تکمیل ارتقا است، نه طبقهبندی آسیبپذیری. اگر Bor v2.10.0 و Heimdall v0.11.0 بهطور گستردهای مستقر شوند بدون اینکه موجی از نودها نیاز به "پیوستن مجدد به شبکه کانونی" داشته باشند، افشا محدود باقی میماند و عمدتاً داستانمحور است.
اگر اصطکاک ارتقا بهعنوان مشکلات عملکرد اعتبارسنج یا کاهش در دسترس بودن ظاهر شود، آنگاه داستان دیگر درباره یک وکتور DoS پچشده نخواهد بود و به این موضوع تبدیل میشود که آیا پالیگان PoS میتواند ارتقاهای هاردفورک را بدون معامله قابلیت اطمینان برای بهداشت امنیتی اجرا کند.