Close-up of a server with cooling fans and cables
加密货币

Polygon修复Bor和Heimdall DoS漏洞,警告节点失联

奥斯丁和京都的硬分叉在披露之前发布了修复,Polygon表示Bor v2.10.0和Heimdall v0.11.0现在是强制性的。

作者:Emma Carter阅读 4 分钟

Polygon Labs 在通过奥斯汀和京都硬分叉部署修复后,公开了 Polygon PoS 客户端 Bor 和 Heimdall 之前的私有漏洞。Polygon 表示没有观察到主网被利用的情况,但警告称使用旧版本客户端的节点已经失去共识,必须升级才能重新加入规范链。

Polygon 在奥斯汀和京都硬分叉后披露了修复的 Bor/Heimdall 漏洞

多边形Labs的验证者支持团队发布了一份安全披露,描述了Polygon PoS中的多个漏洞,这些漏洞通过奥斯汀和京都硬分叉进行了修复,技术细节仅在修复已在主网生效后才公布。

这些问题涉及Polygon PoS的两个核心客户端:Bor,负责区块生产和处理的执行层客户端,以及Heimdall,面向验证者的组件,与共识操作以及检查点和里程碑处理相关。Polygon描述这一组问题包括拒绝服务风险、验证者资源耗尽以及影响检查点和里程碑处理的缺陷。

最严重的问题出现在Heimdall一侧。Polygon表示,一种特别设计的交易可能会迫使验证者进行过度的处理工作,这是一种经典的验证者资源耗尽模式,可能导致性能或可用性下降,而不是直接。资产损失。

奥斯丁还提到了Bor中的两个独立的拒绝服务攻击向量。Polygon表示,这些Bor问题可能会减缓区块处理或导致节点崩溃,这种故障模式让交易者感受到拥堵、延迟最终确认和在波动窗口期间的不可靠执行。

Polygon的框架显然是后修复的。披露中逐字提到:“没有观察到在主网中被利用的漏洞”,并表示硬分叉在主网激活之前“私下部署并测试”。该文件未包含私下部署的时间表或范围,也未提供奥斯丁和京都的激活高度或日期。

我会如何交易披露:包含事件,但注意升级摩擦

升级执行已上线:所需客户端版本及失去共识的风险

Polygon将披露与运营警告结合在一起,这对近期链的稳定性比漏洞报告本身更为重要。团队写道:“在硬分叉激活高度之后运行旧版本客户端的节点已经失去共识,必须升级才能重新加入规范网络。”

这句话确实起到了作用。硬分叉改变了共识规则,因此不更新的节点将停止对有效链状态达成一致,无法跟踪规范链。对于运营者来说,“失去共识”并不是一个温和的警告。这是与网络的功能性隔离,直到客户端升级。

Polygon还明确了所需版本:“所有Polygon PoS节点需要Bor v2.10.0,而验证者和全节点需要Heimdall v0.11.0,”这两个升级在主网已经生效。前瞻性变量不是补丁是否存在,而是大量验证者和基础设施提供者是否顺利完成升级,或者滞后者是否会在掉线和重新加入时造成短暂的不稳定。

从发布的披露中有三件事尚未解决。首先,没有提供确切的激活高度和日期,这使得第三方更难将“超过激活高度”映射到特定的风险窗口。其次,披露在定性上提到严重性,但没有量化在攻击条件下的预期影响。第三,除了Polygon的声明外,数据包中没有独立确认的证据表明没有观察到利用。

市场背景虽然低调但相关。根据CoinGecko的数据,在撰写时,POL(Polygon的原生代币,前称MATIC)交易价格约为0.10美元,过去一周下跌约4%,过去一个月上涨44%,年初至今上涨2.3%。在这个水平上,披露更像是对Polygon PoS可靠性的情绪检查,而不是一个独立的催化剂,除非叙述从“已修补”转变为“主动干扰”。

我如何解读Polygon PoS硬分叉补丁DoS

该披露被解读为事件报告,而程序细节则指向相反的方向。Polygon表示,在报告公开之前,修复已经通过奥斯汀和京都发出,并且它还表示“在主网上没有观察到任何漏洞被利用”,这使得这看起来更像是一次事后分析加上运营通知,而不是一个活跃的利用情况。

重要的阈值是升级完成,而不是漏洞分类。如果Bor v2.10.0和Heimdall v0.11.0广泛部署,而不需要大量节点“重新加入规范网络”,则披露保持局限,主要是叙事驱动。如果升级摩擦开始表现为验证者性能问题或可用性下降,那么故事就不再是关于一个修补的DoS向量,而是关于Polygon PoS是否能够在不以安全卫生换取可靠性的情况下强制执行硬分叉升级。

来源