·
Polygon闷声修了个大雷:硬分叉偷偷堵上致命漏洞
Polygon披露一批此前未公开的安全漏洞:影响Bor和Heimdall客户端,含DoS风险与验证者资源耗尽,已通过Austin和Kyoto硬分叉先修复后披露,主网零损失。
Polygon闷声修了个大雷
Polygon 这两天放了个不太起眼但很值得琢磨的消息:它披露了一批此前从未公开的安全漏洞,而且是在修好之后才说的。
先看事实。这批漏洞影响 Polygon PoS 网络的两个核心客户端——Bor(出块节点)和 Heimdall(验证者层),具体包括拒绝服务(DoS)风险、验证者资源耗尽,以及 checkpoint 和 milestone 处理相关的缺陷。其中最严重的一个在 Heimdall:攻击者只要构造一笔精心设计的交易,就能逼着验证者做超量的处理工作,理论上可以把整个网络拖到瘫痪。
修复是通过 Austin 和 Kyoto 两次硬分叉完成的。注意这个流程:先私有部署、内部测试,确认没问题了再在主网激活,最后才公开披露。Polygon 说主网上没有观测到任何利用行为,属于”抢在敌人开枪之前把弹夹卸了”。
代价是有的。硬分叉激活高度之后,还在跑旧版本的节点已经自动掉出共识,必须升级到 Bor v2.10.0 和 Heimdall v0.11.0 才能重新连回主网。对普通用户来说,资产没受影响;对节点运营者来说,这是一次强制体检。
我的看法:这条新闻的价值不在”Polygon 有漏洞”——公链谁还没几个洞,而在它选择了”先修复、后披露”的路径。这其实是行业被血泪教育出来的共识。对比一下:Zcash 藏了四年的无限增发漏洞是被 AI 揪出来的,Sandbox 桥被薅了 149 亿 SAND 之后才紧急补丁,都是”爆雷后才处理”。Polygon 这次把漏洞生命周期压缩在内部走完,主网零损失,节点方有明确升级指引——这才是负责任披露该有的样子。
另外说句公道话:Polygon PoS 这两年声量被 zkEVM 和各种 L2 大战盖过去了,但它链上依然躺着几十亿美元资产,Bor 和 Heimdall 就是它的承重墙。承重墙出了问题能悄悄补好再告诉你,比事后开道歉发布会强一百倍。
值得玩味的是市场反应:POL 一周跌了 4%,但一个月涨了 44%,消息出来后基本没波动。说明”已修复且未被利用”的漏洞,市场根本不把它当利空。真正该慌的是还赖在旧版本上的节点运营者,拖得越久,掉队越远。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
Repost this post?
Share with your followers.
Reply