Polygon Labs近日披露,已通过两次协调硬分叉在权益证明网络中修复多个安全漏洞,其中包括一个可迫使整个验证者集从单笔精心构造的交易中执行高成本处理的关键缺陷。根据Polygon验证者支持团队8月27日的论坛帖子,相关修复已通过Austin和Kyoto硬分叉在公开披露前部署完成。
该团队表示,影响共识的安全修复以私有方式实施,在Amoy测试网验证,并在主网节点受到保护后才对外公开。Austin分叉将Polygon PoS的执行客户端Bor升级至2.10.0版本,解决了两条与区块处理相关的拒绝服务路径。其一涉及用于L1到L2跨链桥存款的状态同步事件,该事件可能执行合约代码和预编译而无需有效的每区块gas上限。Austin为此引入了区块内此类事件gas消耗的限制。第二个弱点涉及TxDependency数据,恶意区块生产者可提供超大数据字段,导致过度内存分配并使处理该区块的对等节点崩溃。
Kyoto分叉将验证者协调与共识组件Heimdall升级至0.11.0版本,覆盖了更大的输入验证和共识强化修复集。最严重的漏洞涉及深度嵌套的google.protobuf.Any字段。攻击者可以低成本构造具有深度嵌套字段的交易,却迫使每个验证者执行大量解码工作。Kyoto增加了字节级扫描,一旦嵌套超过定义阈值即拒绝交易,并同时在交易池准入和共识处理阶段应用。
额外的Heimdall修复涉及里程碑记账、检查点处理和L1事件重放。失败的未来跨度创建现在可降级并在下一边界重试,而不是阻止里程碑提交,同时新的重放密钥可防止不同L1事件之间的冲突。
Polygon表示,所有漏洞均未在主网上被利用,且两项升级现已强制生效。运行版本早于激活高度的节点已分叉离开标准共识,必须更新软件才能重新加入网络。这些更改以二进制升级形式交付,因此运营者无需迁移状态或执行完全重新同步。
这不是Polygon首次因安全问题进行硬分叉。2025年9月,开发人员在软件漏洞导致交易最终性延迟最长15分钟后执行了硬分叉。一个月后,Rio主网升级引入了基于见证的无状态验证和验证者选举区块生产者模型。2026年5月,Polygon将区块时间平均降至1.75秒,理论吞吐量提高到约每秒3260笔交易。
最新的安全修复发生在Polygon完成MATIC至POL迁移之后,该迁移始于2024年9月。POL现为Polygon PoS的原生gas和质押代币。Polygon Labs也已转向以支付为重点的业务模式,首席执行官Marc Boiron表示重组目标是在2027年前实现盈利。
POL代币对此次安全披露反应平淡。截至8月30日,该代币交易价格约为0.09983美元,过去24小时下跌约2.3%,过去7天下跌6.8%。其价格仍较一年前低约60.8%,代币市值约为10.7亿美元。
