Polygon визнав діри в Austin і Kyoto: одна транзакція навантажувала всіх валідаторів

3 хв. читання
BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn

Що сталося

Polygon Labs розкрила, що два нещодавні хардфорки мережі — Austin і Kyoto — закривали не функціональні недоробки, а вразливості. Порядок був зворотний до звичного: спершу оновлення тихо викотили і перевірили в тестовій мережі Amoy, потім активували в основній, і лише після цього пояснили, від чого захищалися. Kyoto запрацював в основній мережі 18 серпня 2026 року о 10:10:31 UTC.

Деталі

ФоркКлієнтЩо закрилиПотрібна версія
AustinBorдва шляхи відмови в обслуговуванні під час обробки блокаBor 2.10.0 і новіші
KyotoHeimdallпосилення консенсусу, дорога робота валідаторів за однією транзакцієюHeimdall 0.11.0

Austin активовано на блоці 91 949 700, Kyoto — на блоці 51 533 000.

Що лагодив Austin. Одна з дірок сиділа в подіях state-sync — механізмі, через який депозити мосту доїжджають із першого рівня на другий. Такі події вміють виконувати код контрактів, але дієвого ліміту газу на блок у них не було: їх можна було роздути так, що обробка блока впиралася в ресурси. Austin запровадив цей ліміт. Друга дірка дозволяла недобросовісному виробнику блока валити сусідні вузли полями із завищеним обсягом даних.

Що лагодив Kyoto — серйозніша річ. Обмежено глибину вкладеності повідомлень google.protobuf.Any: без цього ліміту дешева спеціально зібрана транзакція змушувала весь набір валідаторів виконувати дорогу роботу з розбору даних. Така атака нічого не краде — вона просто зупиняє мережу.

Polygon заявила, що слідів експлуатації в основній мережі не знайшла і всі проблеми закрито на випередження. Міграції стану й повторної синхронізації від вузлів не потрібно.

Що це означає

Стосується це операторів вузлів і валідаторів Polygon, і вимога до них конкретна: Bor не нижче за 2.10.0, Heimdall 0.11.0. Обидва форки вже активні, тож «оновлюся на вихідних» тут не працює — вузол на старій версії випаде з консенсусу. Власнику POL робити не треба нічого: кошти не зачеплені, експлуатації не було.

Цікавіша суперечка про порядок розкриття, і цього тижня в неї з’явився ідеальний контрприклад. Polygon обрав схему «спершу мовчки пропатчити, потім розповісти» і назвав її стандартною практикою для правок, що зачіпають консенсус. Рівно тижнем раніше помилка у спільному модулі Cosmos EVM поклала чотири мережі саме тому, що зробили навпаки: виправлення виклали у відкритий репозиторій на п’ять днів раніше, ніж попередили команди блокчейнів. Читати коміти вміє будь-хто, зокрема й нападник.

Горизонт — сьогодні: перевірити версію клієнта. Далі — дивитися, чи стане «тихий патч» нормою в мереж зі спільними модулями, бо ціну альтернативи вже пораховано в чужих грошах.

BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.