Close-up of a server with cooling fans and cables
क्रिप्टो

Polygon ने Bor और Heimdall DoS खामियों की जानकारी दी

ऑस्टिन और क्योटो हार्ड फोर्क्स ने खुलासा करने से पहले सुधार भेजे, और पॉलीगॉन का कहना है कि Bor v2.10.0 और Heimdall v0.11.0 अब अनिवार्य हैं।

Emma Carter द्वारा4 मिनट का पठन

पॉलीगॉन लैब्स ने ऑस्टिन और क्योटो हार्ड फोर्क के माध्यम से सुधार लागू करने के बाद पॉलीगॉन PoS क्लाइंट्स बोर और हेइंडल में पहले से निजी कमजोरियों का खुलासा किया। पॉलीगॉन ने कहा कि कोई मुख्यनेट शोषण नहीं देखा गया, लेकिन चेतावनी दी कि पुराने क्लाइंट संस्करणों पर नोड्स पहले से ही सहमति से बाहर हैं और उन्हें मानक श्रृंखला में फिर से शामिल होने के लिए अपग्रेड करना चाहिए।

पॉलीगॉन ने ऑस्टिन और क्योटो हार्ड फोर्क के बाद पैच किए गए बोर/हेइंडल दोषों का खुलासा किया।

पॉलीगॉनलैब्स के वेलिडेटर्स सपोर्ट टीम ने पॉलीगॉन PoS में कई कमजोरियों का एक सुरक्षा खुलासा प्रकाशित किया जो ऑस्टिन और क्योटो हार्ड फोर्क के माध्यम से पैच किए गए थे, तकनीकी विवरण केवल तब जारी किए गए जब सुधार पहले से ही मुख्यनेट पर सक्रिय थे।

समस्याएँ पॉलीगॉन PoS के दोनों मुख्य क्लाइंट्स पर फैली हुई हैं: बोर, जो ब्लॉक उत्पादन और प्रसंस्करण के लिए जिम्मेदार निष्पादन-परत क्लाइंट है, और हेइंडल, जो सहमति संचालन और चेकपॉइंट और मील का पत्थर प्रबंधन से जुड़ा वेलिडेटर-फेसिंग घटक है। पॉलीगॉन ने इस सेट का वर्णन किया जिसमें सेवा से वंचित होने के जोखिम, वेलिडेटर संसाधन थकावट, और चेकपॉइंट और मील का पत्थर प्रसंस्करण को प्रभावित करने वाले दोष शामिल हैं।

वर्णित सबसे गंभीर समस्या हेइंडल पक्ष पर है। पॉलीगॉन ने कहा कि एक विशेष रूप से तैयार किया गया लेनदेन वेलिडेटर्स को अत्यधिक प्रसंस्करण कार्य में मजबूर कर सकता है, जो एक क्लासिक वेलिडेटर संसाधन थकावट पैटर्न है जो प्रदर्शन या उपलब्धता में गिरावट में बदल सकता है बजाय सीधेसंपत्तिहानि।

ऑस्टिन ने बोर में दो अलग-अलग सेवा से वंचित होने के वेक्टरों को भी संबोधित किया। पॉलीगॉन ने कहा कि उन बोर समस्याओं ने ब्लॉक प्रसंस्करण को धीमा कर दिया हो सकता है या नोड्स को क्रैश कर दिया हो सकता है, जो वह प्रकार की विफलता मोड है जिसे व्यापारी भीड़, विलंबित अंतिमता, और अस्थिर विंडो के दौरान अविश्वसनीय निष्पादन के रूप में महसूस करते हैं।

पॉलीगॉन का ढांचा स्पष्ट रूप से सुधार के बाद का है। खुलासा में लिखा है, शब्दशः, "कोई भी कमजोरियाँ मुख्यनेट पर शोषित होते हुए नहीं देखी गईं," और कहा गया है कि हार्ड फोर्क "गोपनीय रूप से लागू किए गए और परीक्षण किए गए" थे मुख्यनेट सक्रियण से पहले। पैकेट में निजी तैनाती की समयरेखा या दायरा शामिल नहीं है, और यह ऑस्टिन और क्योटो सक्रियण ऊँचाई या तिथियाँ प्रदान नहीं करता है।

मैं खुलासे का व्यापार कैसे करूंगा: समाहित घटना, लेकिन अपग्रेड घर्षण के लिए देखें

अपग्रेड प्रवर्तन लाइव है: आवश्यक क्लाइंट संस्करण और सहमति से बाहर होने का जोखिम

पॉलीगॉन ने खुलासे के साथ एक परिचालन चेतावनी जोड़ी जो निकट-अवधि श्रृंखला स्थिरता के लिए अधिक महत्वपूर्ण है बनिस्बत कमजोरियों के विवरण के। टीम ने लिखा: “पुराने संस्करणों वाले नोड्स जो हार्ड फोर्क सक्रियण ऊंचाई से आगे हैं, पहले ही सहमति से बाहर हो चुके हैं और उन्हें मानक नेटवर्क में फिर से शामिल होने के लिए अपग्रेड करना होगा।”

वह पंक्ति असली काम कर रही है। एक हार्ड फोर्क सहमति के नियमों को बदलता है, इसलिए जो नोड्स अपडेट नहीं करते वे मान्य श्रृंखला स्थिति पर सहमत होना बंद कर देते हैं और मानक श्रृंखला को ट्रैक नहीं कर सकते। ऑपरेटरों के लिए, “सहमति से बाहर” एक नरम चेतावनी नहीं है। यह नेटवर्क से कार्यात्मक विभाजन है जब तक क्लाइंट को अपग्रेड नहीं किया जाता।

पॉलीगॉन ने आवश्यक संस्करणों को स्पष्ट किया: “सभी पॉलीगॉन PoS नोड्स के लिए Bor v2.10.0 की आवश्यकता है, जबकि सत्यापनकर्ताओं और पूर्ण नोड्स के लिए Heimdall v0.11.0 की आवश्यकता है,” दोनों अपग्रेड पहले से ही मेननेट पर सक्रिय हैं। आगे देखने वाला चर यह नहीं है कि पैच मौजूद है। यह इस बात पर निर्भर करता है कि क्या सत्यापनकर्ताओं और अवसंरचना प्रदाताओं की लंबी पूंछ ने अपग्रेड को साफ-सुथरा पूरा किया है, या क्या पिछड़ने वाले अस्थायी अस्थिरता पैदा करते हैं जब वे बाहर जाते हैं और फिर से शामिल होते हैं।

खुलासे से तीन चीजें अनसुलझी हैं। पहले, सटीक सक्रियण ऊंचाई और तिथियाँ प्रदान नहीं की गई हैं, जिससे तीसरे पक्ष के लिए “सक्रियण ऊंचाई से आगे” को जोखिम की एक विशिष्ट खिड़की से मैप करना कठिन हो जाता है। दूसरे, खुलासा गुणात्मक रूप से गंभीरता का संदर्भ देता है लेकिन हमले की स्थिति में अपेक्षित प्रभाव को मात्रात्मक रूप से नहीं बताता। तीसरे, पैकेट में पॉलीगॉन के बयान के अलावा कोई स्वतंत्र पुष्टि नहीं है कि शोषण का अवलोकन नहीं किया गया।

बाजार का संदर्भ शांत लेकिन प्रासंगिक है। POL (पॉलीगॉन का मूल टोकन, पहले MATIC) लेखन के समय लगभग $0.10 पर व्यापार कर रहा था, पिछले सप्ताह में लगभग 4% नीचे, पिछले महीने में 44% ऊपर, और वर्ष के लिए 2.3% ऊपर, CoinGecko डेटा के अनुसार। उस स्तर पर, खुलासा पॉलीगॉन PoS विश्वसनीयता पर एक भावना जांच के रूप में अधिक पढ़ा जाता है बनिस्बत एक स्वतंत्र उत्प्रेरक के जब तक कि कथा “पैच किया गया” से “सक्रिय विघटन” में नहीं बदलती।

मैं पॉलीगॉन PoS हार्ड फोर्क्स पैच DoS को कैसे पढ़ रहा हूँ

खुलासे को एक घटना रिपोर्ट की तरह पढ़ा जा रहा है, और प्रक्रियात्मक विवरण दूसरी दिशा में इशारा करता है। पॉलीगॉन कहता है कि सुधार पहले ही ऑस्टिन और क्योटो के माध्यम से भेजे जा चुके थे जब तक कि लेखन सार्वजनिक नहीं हुआ, और यह भी कहता है “मेननेट पर किसी भी कमजोरियों का शोषण होते हुए अवलोकन नहीं किया गया,” जिससे यह एक सक्रिय शोषण स्थिति की तुलना में एक पोस्ट-मॉर्टम और एक ऑप्स नोटिस के करीब दिखता है।

जो सीमा महत्वपूर्ण है वह अपग्रेड पूरा होना है, न कि कमजोरियों की वर्गीकरण। यदि Bor v2.10.0 और Heimdall v0.11.0 व्यापक रूप से तैनात हैं बिना नोड्स की एक लहर के जिन्हें “मानक नेटवर्क में फिर से शामिल होने की आवश्यकता है,” तो खुलासा समाहित रहता है और ज्यादातर कथा-प्रेरित होता है। यदि अपग्रेड घर्षण सत्यापनकर्ता प्रदर्शन मुद्दों या उपलब्धता में गिरावट के रूप में दिखना शुरू करता है, तो कहानी पैच किए गए DoS वेक्टर के बारे में नहीं रह जाती और यह इस बारे में हो जाती है कि क्या पॉलीगॉन PoS हार्ड फोर्क अपग्रेड को बिना विश्वसनीयता को सुरक्षा स्वच्छता के लिए व्यापार किए लागू कर सकता है।

स्रोत