Команда Polygon раскрыла серию ранее непубличных уязвимостей в сети с механизмом proof-of-stake. Исправления были внедрены через два скоординированных хардфорка — Austin и Kyoto. Проблемы затрагивали клиенты Bor и Heimdall и включали риски отказа в обслуживании, исчерпания ресурсов валидаторов, а также слабые места в обработке чекпоинтов и милестоунов.
Хардфорк Austin был нацелен на клиент исполнения Bor. Он закрыл два вектора denial-of-service, способных замедлить обработку блоков или вызвать сбой узлов при определённых условиях. В Polygon пояснили, что первая уязвимость могла создавать чрезмерную вычислительную нагрузку, а вторая — приводить к падению нод.
Хардфорк Kyoto устранил более широкий набор проблем в клиенте Heimdall, который отвечает за координацию валидаторов и другие консенсусные функции. Наиболее серьёзный сценарий был связан со специально сформированными транзакциями, заставляющими валидаторов выполнять чрезмерный объём вычислений. Поскольку создание вредоносной транзакции могло быть дешёвым, а нагрузка на валидаторов — значительной, это создавало риск атаки на ресурсы сети. В Polygon добавили ограничения, отсекающие транзакции с превышением ожидаемых порогов обработки.
По заявлению Polygon, в основной сети ни одна из уязвимостей не была использована злоумышленниками. Исправления сначала разворачивались в частном порядке и тестировались, а технические детали раскрыли только после активации обновлений. Такой подход сократил окно, в течение которого потенциальный атакующий мог бы воспользоваться слабостями до массового обновления узлов.
Обновления уже активны в Polygon PoS mainnet и носят обязательный характер. Для Austin требуется Bor v2.10.0, для Kyoto — Heimdall v0.11.0. Ноды, оставшиеся на старых версиях после активации хардфорков, вышли из консенсуса и должны обновиться, чтобы вернуться в каноническую цепь. Это создаёт операционную нагрузку для бирж, стейкинг-провайдеров и инфраструктурных операторов, но снижает вероятность сохранения уязвимого ПО в активной сети.
На момент написания токен POL, ранее известный как MATIC, торговался около $0,10. За неделю актив снизился примерно на 4%, но за месяц вырос на 44%, а с начала года — на 2,3%. Сдержанная реакция рынка говорит о том, что раскрытие не воспринимается как свидетельство активного взлома: потерь средств не было, а уязвимости уже закрыты хардфорками.