
Polygon, Bor ve Heimdall DoS açıklarını düzeltti!
Austin ve Kyoto hard fork'ları, açıklamadan önce düzeltmeleri gönderdi ve Polygon, Bor v2.10.0 ve Heimdall v0.11.0'ın artık zorunlu olduğunu belirtiyor.
Polygon Labs, Austin ve Kyoto hard fork'ları aracılığıyla düzeltmeler dağıttıktan sonra, Polygon PoS istemcileri Bor ve Heimdall'deki daha önce özel olan güvenlik açıklarını açıkladı. Polygon, ana ağda herhangi bir istismar gözlemlenmediğini ancak daha eski istemci sürümlerindeki düğümlerin zaten konsensüs dışı olduğunu ve kanonik zincire yeniden katılmak için güncellemeleri gerektiğini uyardı.
Polygon, Austin ve Kyoto Hard Fork'larından sonra düzeltilmiş Bor/Heimdall açıklarını açıkladı.
PoligonLabs’in Doğrulayıcı Destek Ekibi, Austin ve Kyoto hard forkları aracılığıyla düzeltmeleri yapılan Polygon PoS'deki birden fazla güvenlik açığını tanımlayan bir güvenlik açıklaması yayınladı; teknik detaylar ise düzeltmeler ana ağda aktif hale geldikten sonra yayımlandı.
Sorunlar, Polygon PoS'un iki ana istemcisini kapsamaktadır: blok üretimi ve işlenmesinden sorumlu olan Bor, ve konsensüs işlemleri ile kontrol noktası ve kilometre taşı yönetimine bağlı olan validator'a yönelik bileşen Heimdall. Polygon, bu setin hizmet reddi riskleri, validator kaynaklarının tükenmesi ve kontrol noktası ile kilometre taşı işlemlerini etkileyen hataları içerdiğini belirtti.
En ciddi sorun, Heimdall tarafında tanımlanmıştır. Polygon, özel olarak hazırlanmış bir işlemin doğrulayıcıları aşırı işlem yüküne zorlayabileceğini, bu durumun doğrudan performans veya kullanılabilirlik kaybına yol açmak yerine, klasik bir doğrulayıcı kaynak tüketim modeli olduğunu söyledi.varlıkkayıp.
Austin ayrıca Bor'daki iki ayrı hizmet reddi vektörünü ele aldı. Polygon, bu Bor sorunlarının blok işleme hızını yavaşlatabileceğini veya düğümlerin çökmesine neden olabileceğini söyledi; bu, tüccarların yoğunluk, gecikmeli kesinlik ve dalgalı dönemlerde güvenilmez yürütme olarak hissettiği türden bir arıza modudur.
Polygon'un çerçevesi açıkça post-fix'tir. Açıklamada, kelimesi kelimesine, "Hiçbir zafiyetin ana ağda istismar edildiği gözlemlenmedi" deniyor ve hard fork'ların ana ağ aktivasyonundan önce "özel olarak dağıtıldığı ve test edildiği" belirtiliyor. Paket, özel dağıtım zaman çizelgesini veya kapsamını içermiyor ve Austin ve Kyoto aktivasyon yükseklikleri veya tarihleri hakkında bilgi vermiyor.
Açıklamayı Nasıl Ticarete Dönüştürürdüm: İçerik Olayı, Ancak Yükseltme Sürtünmesini İzleyin
Yükseltme Uygulaması Canlı: Gerekli İstemci Sürümleri ve Konsensustan Düşme Riski
Polygon, açıklamayı, kısa vadeli zincir istikrarı için zafiyet raporundan daha önemli bir operasyonel uyarı ile eşleştirdi. Ekip, "Eski istemci sürümlerini çalıştıran düğümler, sert çatal aktivasyon yüksekliklerinin ardından konsensustan düştü ve kanonik ağa yeniden katılmak için yükseltme yapmaları gerekiyor," yazdı.
O satır gerçek bir iş yapıyor. Sert bir çatal, konsensüs kurallarını değiştirir, bu nedenle güncellemeyen düğümler geçerli zincir durumunda anlaşmayı durdurur ve kanonik zinciri takip edemez. Operatörler için, "konsensustan çıkmak" yumuşak bir uyarı değildir. İstemci yükseltilene kadar ağdan işlevsel bir ayrıştırmadır.
Polygon ayrıca gerekli sürümleri açıkça belirtti: "Tüm Polygon PoS düğümleri için Bor v2.10.0 gereklidir, ayrıca doğrulayıcılar ve tam düğümler için Heimdall v0.11.0 gereklidir," her iki yükseltme de ana ağda zaten aktiftir. İleriye dönük değişken, yamanın var olup olmaması değildir.
Uzun kuyruklu doğrulayıcılar ve altyapı sağlayıcılarının yükseltmeyi temiz bir şekilde tamamlayıp tamamlamadığıdır, yoksa geç kalanlar düzensizliği kısa süreli olarak yaratıyor mu.
Yayınlanan açıklamadan üç şey çözülmemiş durumda. İlk olarak, kesin aktivasyon yükseklikleri ve tarihleri verilmemiştir, bu da üçüncü tarafların "aktivasyon yüksekliklerinin ötesine" belirli bir risk penceresi ile eşleştirmesini zorlaştırır. İkincisi, açıklama ciddiyeti niteliksel olarak referans alıyor ancak saldırı koşulları altında beklenen etkiyi nicel olarak belirtmiyor. Üçüncüsü, Polygon'un istismar gözlemlenmediğine dair ifadesi dışında pakette bağımsız bir onay yok.
Piyasa bağlamı muted ancak ilgili. POL (Polygon'un yerel token'ı, daha önce MATIC) yazım anında yaklaşık 0.10 $ seviyelerinde işlem görüyordu, son bir haftada yaklaşık %4 düştü, son bir ayda %44 arttı ve yıl başından bu yana %2.3 yükseldi, CoinGecko verilerine göre. Bu seviyede, açıklama, "yamalı" olmaktan ziyade Polygon PoS güvenilirliği üzerine bir duygu kontrolü gibi okunuyor, eğer anlatı "aktif kesinti"ye dönüşmezse.
Polygon PoS sert çatal yamalarını Nasıl Okuyorum
Açıklama bir olay raporu gibi okunuyor ve prosedürel detaylar başka bir yöne işaret ediyor. Polygon, düzeltmelerin yazım kamuya açıklanmadan önce Austin ve Kyoto üzerinden gönderildiğini söylüyor ve ayrıca "Ana ağda istismar edilen hiçbir zafiyet gözlemlenmedi," diyor, bu da durumu aktif bir istismar durumundan ziyade bir otopsi artı bir operasyon bildirimi gibi gösteriyor.
Önemli olan eşik, yükseltme tamamlanmasıdır, zafiyet taksonomisi değil. Bor v2.10.0 ve Heimdall v0.11.0 geniş bir şekilde dağıtılırsa ve "kanonik ağa yeniden katılma" gereksinimi olmadan, açıklama sınırlı kalır ve çoğunlukla anlatı odaklıdır.
Yükseltme sürtünmesi doğrulayıcı performans sorunları veya kullanılabilirlik düşüşü olarak görünmeye başlarsa, o zaman hikaye yamalı bir DoS vektöründen, Polygon PoS'un güvenlik hijyeninden ödün vermeden sert çatal yükseltmelerini uygulayıp uygulayamayacağına dönüşür.