Close-up of a server with cooling fans and cables
ارز دیجیتال

پالیگان آسیب‌پذیری‌های Bor و Heimdall را اعلام کرد

فورک‌های سخت آستین و کیوتو قبل از افشاگری اصلاحات را منتشر کردند و پالیگان اعلام کرد که نسخه ۲.۱۰.۰ بور و نسخه ۰.۱۱.۰ هایمدال اکنون الزامی هستند.

نوشته Emma Carter4 دقیقه مطالعه

پالیگان لبز آسیب‌پذیری‌های خصوصی قبلی را در کلاینت‌های PoS پالیگان، بور و هایمدال، پس از اعمال اصلاحات از طریق هاردفورک‌های آستین و کیوتو فاش کرد. پالیگان اعلام کرد که هیچ بهره‌برداری از شبکه اصلی مشاهده نشده است، اما هشدار داد که نودهای نسخه‌های قدیمی کلاینت‌ها در حال حاضر از اجماع خارج شده‌اند و باید برای پیوستن مجدد به زنجیره کانونی به‌روزرسانی شوند.

پالیگان نقص‌های برطرف شده Bor/Heimdall را پس از هارد فورک‌های آستین و کیوتو فاش کرد

پالیگانتیم پشتیبانی اعتبارسنج‌های Labs یک افشای امنیتی منتشر کرد که چندین آسیب‌پذیری در Polygon PoS را توصیف می‌کند که از طریق هاردفورک‌های آستین و کیوتو اصلاح شده‌اند، با این حال جزئیات فنی تنها پس از فعال شدن اصلاحات در شبکه اصلی منتشر شد.

مسائل شامل هر دو کلاینت اصلی Polygon PoS هستند: Bor، کلاینت لایه اجرایی مسئول تولید و پردازش بلاک، و Heimdall، مؤلفه‌ای که به اعتبارسنج‌ها مربوط می‌شود و به عملیات اجماع و مدیریت نقاط چک و مراحل مرتبط است. Polygon این مجموعه را شامل خطرات حملات عدم سرویس، خستگی منابع اعتبارسنج‌ها و نقص‌هایی که بر پردازش نقاط چک و مراحل تأثیر می‌گذارد، توصیف کرد.

جدی‌ترین مشکلی که توصیف شده در سمت هایمدال قرار دارد. پالیگان گفت که یک تراکنش به‌طور خاص طراحی‌شده می‌تواند اعتبارسنج‌ها را به کار بیش از حد وادار کند، که یک الگوی کلاسیک خستگی منابع اعتبارسنج است که می‌تواند به کاهش عملکرد یا در دسترس بودن منجر شود به جای مستقیم.داراییزیان.

آستین همچنین به دو نوع جداگانه از حملات انکار سرویس در Bor پرداخت. Polygon گفت که این مشکلات Bor می‌توانستند پردازش بلاک را کند کرده یا باعث خرابی نودها شوند، که این نوع از حالت‌های خرابی است که معامله‌گران به عنوان ازدحام، نهایی‌سازی تأخیری و اجرای غیرقابل‌اعتماد در زمان‌های ناپایدار احساس می‌کنند.

چارچوب پالیگان به‌طور صریح پسافیکس است. افشای اطلاعات به‌صورت عین‌به‌عین بیان می‌کند: "هیچ‌یک از آسیب‌پذیری‌ها در شبکه اصلی مشاهده نشده است که مورد سوءاستفاده قرار گیرد" و می‌گوید که هاردفورک‌ها "به‌طور خصوصی مستقر و آزمایش شده‌اند" قبل از فعال‌سازی شبکه اصلی. این بسته شامل زمان‌بندی یا دامنه استقرار خصوصی نیست و ارتفاع‌ها یا تاریخ‌های فعال‌سازی آستین و کیوتو را ارائه نمی‌دهد.

چگونه افشای اطلاعات را معامله می‌کنم: حادثه‌ای محدود، اما مراقب اصطکاک ارتقا باشید

اجبار ارتقا فعال است: نسخه‌های مورد نیاز کلاینت و خطر خارج شدن از اجماع

پالیگان افشای اطلاعات را با یک هشدار عملی همراه کرد که برای ثبات زنجیره در کوتاه‌مدت از خود گزارش آسیب‌پذیری مهم‌تر است. تیم نوشت: "نودهایی که نسخه‌های قدیمی‌تر هر کلاینت را پس از ارتفاع‌های فعال‌سازی هاردفورک اجرا می‌کنند، از اجماع خارج شده‌اند و باید برای پیوستن مجدد به شبکه کانونی ارتقا یابند."

این خط کار واقعی انجام می‌دهد. یک هاردفورک قوانین اجماع را تغییر می‌دهد، بنابراین نودهایی که به‌روزرسانی نمی‌شوند، دیگر بر روی وضعیت زنجیره معتبر توافق نمی‌کنند و نمی‌توانند زنجیره کانونی را پیگیری کنند. برای اپراتورها، "خارج از اجماع" یک هشدار نرم نیست. این یک تقسیم عملکردی از شبکه است تا زمانی که کلاینت به‌روزرسانی شود.

پالیگان همچنین نسخه‌های مورد نیاز را به‌طور صریح اعلام کرد: "Bor v2.10.0 برای تمام نودهای PoS پالیگان الزامی است، در حالی که Heimdall v0.11.0 برای اعتبارسنج‌ها و نودهای کامل الزامی است،" که هر دو ارتقا در حال حاضر بر روی شبکه اصلی فعال هستند. متغیر پیش‌بینی‌پذیر این نیست که آیا وصله وجود دارد یا خیر.

این است که آیا دنباله طولانی اعتبارسنج‌ها و تأمین‌کنندگان زیرساخت به‌طور تمیز ارتقا را کامل کرده‌اند یا اینکه عقب‌افتاده‌ها عدم ثبات کوتاه‌مدت ایجاد می‌کنند در حالی که خارج می‌شوند و دوباره می‌پیوندند.

سه چیز از افشای اطلاعات منتشر شده حل نشده است. اول، ارتفاع‌ها و تاریخ‌های دقیق فعال‌سازی ارائه نشده است، که این کار را برای طرف‌های ثالث دشوار می‌کند تا "پس از ارتفاع‌های فعال‌سازی" را به یک پنجره خاص از ریسک مرتبط کنند. دوم، افشا به‌طور کیفی به شدت اشاره می‌کند اما تأثیر مورد انتظار تحت شرایط حمله را کمی نمی‌کند. سوم، تأیید مستقل در بسته فراتر از بیانیه پالیگان وجود ندارد که بهره‌برداری مشاهده نشده است.

زمینه بازار کم‌رنگ اما مرتبط است. POL (توکن بومی پالیگان، که قبلاً MATIC نامیده می‌شد) در زمان نگارش حدود 0.10 دلار معامله می‌شد، که در هفته گذشته حدود 4% کاهش یافته، در ماه گذشته 44% افزایش یافته و از ابتدای سال 2.3% افزایش یافته است، بر اساس داده‌های CoinGecko. در این سطح، افشا بیشتر شبیه یک بررسی احساسات در مورد قابلیت اطمینان PoS پالیگان است تا یک کاتالیزور مستقل، مگر اینکه روایت از "پچ‌شده" به "اختلال فعال" تغییر کند.

چگونه پچ DoS هاردفورک‌های PoS پالیگان را می‌خوانم

افشا به‌عنوان یک گزارش حادثه خوانده می‌شود و جزئیات رویه به سمت دیگری اشاره می‌کند. پالیگان می‌گوید که اصلاحات قبلاً از طریق آستین و کیوتو قبل از عمومی شدن نوشتار ارسال شده‌اند و همچنین می‌گوید "هیچ‌یک از آسیب‌پذیری‌ها در شبکه اصلی مشاهده نشده‌اند،" که این موضوع را بیشتر شبیه یک بررسی پس از مرگ به‌علاوه یک اعلان عملیاتی می‌کند تا یک وضعیت بهره‌برداری فعال.

آستانه‌ای که اهمیت دارد، تکمیل ارتقا است، نه طبقه‌بندی آسیب‌پذیری. اگر Bor v2.10.0 و Heimdall v0.11.0 به‌طور گسترده‌ای مستقر شوند بدون اینکه موجی از نودها نیاز به "پیوستن مجدد به شبکه کانونی" داشته باشند، افشا محدود باقی می‌ماند و عمدتاً داستان‌محور است.

اگر اصطکاک ارتقا به‌عنوان مشکلات عملکرد اعتبارسنج یا کاهش در دسترس بودن ظاهر شود، آنگاه داستان دیگر درباره یک وکتور DoS پچ‌شده نخواهد بود و به این موضوع تبدیل می‌شود که آیا پالیگان PoS می‌تواند ارتقاهای هاردفورک را بدون معامله قابلیت اطمینان برای بهداشت امنیتی اجرا کند.

منابع