
Polygon công bố sửa lỗi DoS, cảnh báo nút cũ mất đồng thuận
Các hard fork Austin và Kyoto đã phát hành các bản sửa lỗi trước khi công bố, và Polygon cho biết Bor v2.10.0 và Heimdall v0.11.0 hiện đã trở thành bắt buộc.
Polygon Labs đã công bố những lỗ hổng trước đây trong các khách hàng Polygon PoS Bor và Heimdall sau khi triển khai các bản sửa lỗi thông qua các hard fork Austin và Kyoto. Polygon cho biết không có sự khai thác nào trên mainnet được quan sát, nhưng cảnh báo rằng các nút trên các phiên bản khách hàng cũ đã không còn đồng thuận và phải nâng cấp để tham gia lại chuỗi chính thống.
Polygon công bố các lỗ hổng Bor/Heimdall đã được vá sau các hard fork Austin và Kyoto.
PolygonĐội ngũ Hỗ trợ Người xác thực của Labs đã công bố một thông báo bảo mật mô tả nhiều lỗ hổng trong Polygon PoS đã được vá thông qua các hard fork Austin và Kyoto, với các chi tiết kỹ thuật chỉ được công bố sau khi các bản sửa lỗi đã hoạt động trên mạng chính.
Các vấn đề trải dài trên cả hai khách hàng cốt lõi của Polygon PoS: Bor, khách hàng lớp thực thi chịu trách nhiệm sản xuất và xử lý khối, và Heimdall, thành phần hướng tới người xác thực liên quan đến các hoạt động đồng thuận và xử lý điểm kiểm tra cũng như cột mốc. Polygon mô tả bộ này bao gồm các rủi ro từ chối dịch vụ, cạn kiệt tài nguyên của người xác thực, và các lỗi ảnh hưởng đến việc xử lý điểm kiểm tra và cột mốc.
Vấn đề nghiêm trọng nhất được mô tả nằm ở phía Heimdall. Polygon cho biết một giao dịch được thiết kế đặc biệt có thể buộc các validator vào công việc xử lý quá mức, một mẫu cạn kiệt tài nguyên validator cổ điển có thể dẫn đến hiệu suất hoặc khả năng sẵn sàng giảm sút thay vì trực tiếp.tài sảnmất mát.
Austin cũng đã đề cập đến hai vector từ chối dịch vụ riêng biệt trong Bor. Polygon cho biết những vấn đề này trong Bor có thể đã làm chậm quá trình xử lý khối hoặc gây ra sự cố cho các nút, đây là loại chế độ thất bại mà các nhà giao dịch cảm nhận như sự tắc nghẽn, độ trễ trong việc hoàn tất, và thực thi không đáng tin cậy trong những khoảng thời gian biến động.
Cách tiếp cận của Polygon rõ ràng là sau khi sửa chữa. Thông báo cho biết, nguyên văn, “Không có lỗ hổng nào được quan sát thấy bị khai thác trên mạng chính,” và nói rằng các hard fork đã được “triển khai riêng tư và thử nghiệm” trước khi kích hoạt mạng chính. Gói thông tin không bao gồm thời gian hoặc phạm vi triển khai riêng tư, và nó không cung cấp chiều cao hoặc ngày kích hoạt của Austin và Kyoto.
Cách tôi sẽ giao dịch thông báo: Sự cố đã được kiểm soát, nhưng hãy chú ý đến ma sát nâng cấp
Thực thi nâng cấp đã hoạt động: Các phiên bản khách hàng yêu cầu và rủi ro rơi khỏi sự đồng thuận
Polygon đã kết hợp thông báo với một cảnh báo hoạt động quan trọng hơn cho sự ổn định chuỗi trong ngắn hạn hơn là bản viết về lỗ hổng. Nhóm đã viết: “Các nút chạy phiên bản cũ hơn của bất kỳ khách hàng nào sau các độ cao kích hoạt hard fork đã rơi khỏi sự đồng thuận và phải nâng cấp để tham gia lại mạng lưới chính thống.”
Dòng đó đang thực sự hoạt động. Một hard fork thay đổi các quy tắc đồng thuận, vì vậy các nút không cập nhật sẽ ngừng đồng ý về trạng thái chuỗi hợp lệ và không thể theo dõi chuỗi chính thống. Đối với các nhà điều hành, “rơi khỏi sự đồng thuận” không phải là một cảnh báo nhẹ nhàng. Đó là một phân vùng chức năng khỏi mạng lưới cho đến khi khách hàng được nâng cấp.
Polygon cũng đã làm rõ các phiên bản yêu cầu: “Bor v2.10.0 là yêu cầu cho tất cả các nút Polygon PoS, trong khi Heimdall v0.11.0 là yêu cầu cho các validator và nút đầy đủ,” với cả hai nâng cấp đã hoạt động trên mainnet. Biến số hướng tới không phải là liệu bản vá có tồn tại hay không.
Đó là liệu đuôi dài của các validator và nhà cung cấp hạ tầng đã hoàn thành nâng cấp một cách sạch sẽ hay không, hoặc liệu những người chậm trễ có tạo ra sự không ổn định ngắn hạn khi họ rời bỏ và tham gia lại.
Ba điều chưa được giải quyết từ thông báo như đã công bố. Đầu tiên, các độ cao và ngày kích hoạt chính xác không được cung cấp, điều này làm cho các bên thứ ba khó khăn hơn trong việc xác định “vượt qua các độ cao kích hoạt” đến một khoảng thời gian rủi ro cụ thể. Thứ hai, thông báo tham chiếu đến mức độ nghiêm trọng một cách định tính nhưng không định lượng tác động dự kiến trong điều kiện tấn công. Thứ ba, không có xác nhận độc lập nào trong gói ngoài tuyên bố của Polygon rằng không quan sát thấy việc khai thác.
Bối cảnh thị trường là nhẹ nhàng nhưng có liên quan. POL (token gốc của Polygon, trước đây là MATIC) giao dịch quanh mức $0.10 vào thời điểm viết, giảm khoảng 4% trong tuần qua, tăng 44% trong tháng qua và tăng 2.3% từ đầu năm đến nay, theo dữ liệu từ CoinGecko. Ở mức đó, thông báo đọc giống như một kiểm tra cảm xúc về độ tin cậy của Polygon PoS hơn là một chất xúc tác độc lập trừ khi câu chuyện chuyển từ “đã vá” sang “gián đoạn hoạt động.”
Cách tôi đọc bản vá DoS của hard fork Polygon PoS
Thông báo đang được đọc như một báo cáo sự cố, và chi tiết quy trình chỉ ra theo hướng khác. Polygon nói rằng các bản sửa lỗi đã được gửi qua Austin và Kyoto trước khi bản viết được công khai, và nó cũng nói “Không có lỗ hổng nào được quan sát thấy bị khai thác trên mainnet,” điều này làm cho điều này trông giống như một báo cáo hậu sự cộng với một thông báo hoạt động hơn là một tình huống khai thác chủ động.
Ngưỡng quan trọng là hoàn thành nâng cấp, không phải phân loại lỗ hổng. Nếu Bor v2.10.0 và Heimdall v0.11.0 được triển khai rộng rãi mà không có một làn sóng các nút cần phải “tham gia lại mạng lưới chính thống,” thì thông báo vẫn được kiểm soát và chủ yếu dựa trên câu chuyện.
Nếu ma sát nâng cấp bắt đầu xuất hiện dưới dạng các vấn đề hiệu suất của validator hoặc sự suy giảm khả năng sẵn có, thì câu chuyện không còn về một vector DoS đã vá mà trở thành về việc liệu Polygon PoS có thể thực thi các nâng cấp hard fork mà không đánh đổi độ tin cậy cho vệ sinh an ninh hay không.