Polygon 两次硬分叉修补DoS与验证者漏洞,先修补后公开


Polygon 揭露,它透过近期两次硬分叉,修补了一批可能被用来瘫痪节点、拖累整个验证者网路的资安漏洞。根据Polygon 官方社群论坛8 月的安全释出说明,这些修补分别打包在Bor 客户端的Austin 硬分叉(v2.10.0)与Heimdall 客户端的Kyoto 硬分叉(v0.11.0),并在主网启用后才对外公布技术细节。

Austin 修阻断服务、Kyoto 补验证者被拖累的漏洞

依官方说明,Austin 硬分叉修补的是两个资源耗尽型(阻断服务)风险,而非共识正确性问题:一是每个区块的state-sync 事件先前没有硬性计量上限,攻击者可塞入昂贵事件让区块处理变慢、短暂卡住链;二是网路传输中的TxDependency 栏位没有大小限制,出块者可塞进超大资料块,导致对等节点崩溃。 Kyoto 硬分叉则针对共识层做了一系列强化,涵盖检查点最终性、里程碑计数与L1 事件重放;其中最严重的一项,是巢状google.protobuf.Any缺乏深度上限,Polygon 形容这是「一种无需许可就能迫使整个验证者集合付出高昂连锁运算的手法」。

主网启用后才公开,官方称未遭利用

Polygon 表示,上述漏洞都没有在主网上被观察到造成中断,而是在遭利用前就主动处理完成。官方采取的是「先在测试网验证修补、主网启用后、确认全网安全,才公开技术细节」的流程,目的是让节点营运者先完成升级,不给潜在攻击者可乘之机。目前Bor v2.10.0 为所有Polygon PoS 节点必要版本、Heimdall v0.11.0 为验证者与全节点必要版本,两者皆已在主网生效。这种「先修补、后揭露」的责任揭露模式,与近期Cosmos EVM 静默修补漏洞四个月后才曝光的争议属同一类议题,差别在于公开的时点与说明的透明度。

本文链接地址:https://www.wwsww.cn/link/40927.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。

相关文章阅读