Polygon 兩次硬分叉修補 DoS 與驗證者漏洞,先修補後公開

Elponcrab
分享
Polygon 兩次硬分叉修補 DoS 與驗證者漏洞,先修補後公開

Polygon 揭露,它透過近期兩次硬分叉,修補了一批可能被用來癱瘓節點、拖累整個驗證者網路的資安漏洞。根據 Polygon 官方社群論壇 8 月的安全釋出說明,這些修補分別打包在 Bor 客戶端的 Austin 硬分叉(v2.10.0)與 Heimdall 客戶端的 Kyoto 硬分叉(v0.11.0),並在主網啟用後才對外公布技術細節。

Austin 修阻斷服務、Kyoto 補驗證者被拖累的漏洞

依官方說明,Austin 硬分叉修補的是兩個資源耗盡型(阻斷服務)風險,而非共識正確性問題:一是每個區塊的 state-sync 事件先前沒有硬性計量上限,攻擊者可塞入昂貴事件讓區塊處理變慢、短暫卡住鏈;二是網路傳輸中的 TxDependency 欄位沒有大小限制,出塊者可塞進超大資料塊,導致對等節點崩潰。Kyoto 硬分叉則針對共識層做了一系列強化,涵蓋檢查點最終性、里程碑計數與 L1 事件重放;其中最嚴重的一項,是巢狀 google.protobuf.Any 缺乏深度上限,Polygon 形容這是「一種無需許可就能迫使整個驗證者集合付出高昂連鎖運算的手法」。

主網啟用後才公開,官方稱未遭利用

Polygon 表示,上述漏洞都沒有在主網上被觀察到造成中斷,而是在遭利用前就主動處理完成。官方採取的是「先在測試網驗證修補、主網啟用後、確認全網安全,才公開技術細節」的流程,目的是讓節點營運者先完成升級,不給潛在攻擊者可乘之機。目前 Bor v2.10.0 為所有 Polygon PoS 節點必要版本、Heimdall v0.11.0 為驗證者與全節點必要版本,兩者皆已在主網生效。這種「先修補、後揭露」的責任揭露模式,與近期 Cosmos EVM 靜默修補漏洞四個月後才曝光的爭議屬同一類議題,差別在於公開的時點與說明的透明度。

廣告 - 內文未完請往下捲動

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。