
Polygon korjasi PoS-verkkonsa tietoturva-aukot ennen kuin kukaan ehti hyödyntää niitä
- Austin-haarautuma korjasi Bor-asiakasohjelmasta kaksi palvelunestohaavoittuvuutta, jotka olisivat voineet kaataa solmuja.
- Kyoto-haarautuma korjasi Heimdall-virheen, joka olisi voinut pakottaa validaattorit ylikuormittavaan käsittelyyn.
- Polygon Labs kertoo, ettei yhtään haavoittuvuutta havaittu hyödynnetyn pääverkolla.
- Vanhentunutta asiakasohjelmaa käyttävät solmut putoavat konsensuksesta ja tarvitsevat päivityksen Bor v2.10.0:aan tai Heimdall v0.11.0:aan.
Polygon Labs julkisti Bor- ja Heimdall-korjaukset vasta sen jälkeen, kun ne oli jo otettu käyttöön kahdessa protokollapäivityksessä.
Yhtään haavoittuvuutta ei hyödynnetty, yksikään validaattori ei pysähtynyt eikä varoja kadonnut.
Polygon Labsin validaattoritukitiimi julkisti torstaina foorumipostauksessa yksityiskohdat kahdesta tietoturvapuutteesta, jotka oli paikattu jo kuukausia aiemmin ilman julkista selitystä. CryptoBreaking kertoi asiasta ensimmäisenä.
Puutteet koskivat Bor- ja Heimdall-asiakasohjelmia, joiden varaan Polygonin proof-of-stake-verkko rakentuu. Postauksen mukaan virheet olisivat voineet altistaa solmut palvelunestohyökkäykselle ja tukkia validaattoreiden lohkonkäsittelyn, jos joku olisi ehtinyt hyödyntää niitä ennen korjausta.
Bor-asiakasohjelman ongelmat korjattiin Austin-haarautumassa.
Kyseessä oli kaksi erillistä palvelunestohaavoittuvuutta, joissa erityisellä tavalla muotoiltu kutsu olisi voinut hidastaa lohkojen käsittelyä tai kaataa solmun kokonaan. Lopputulos riippui siitä, miten hyökkääjä olisi ongelman laukaissut.
Heimdall-asiakasohjelmasta löytyi vakavampi puute.
Tarkoitusta varten muotoiltu transaktio olisi voinut pakottaa validaattorit ylimitoitettuun laskentatyöhön. Vaikutus olisi näkynyt koko verkon toimintavarmuudessa, sillä validaattoreiden on käsiteltävä konsensustietoa tiukkojen suorituskykyrajojen sisällä. Virhe korjattiin Kyoto-haarautumassa.
Kummassakaan tapauksessa hyökkääjä ei olisi voinut varastaa varoja suoraan. Riski koski verkon toimintaa: solmujen kaatumista, hidastumista tai validaattoreiden ylikuormittumista, ei omistusoikeuksia tai lompakoita.
Molemmat päivitykset otettiin käyttöön ennen kuin teknisiä yksityiskohtia julkistettiin lainkaan.
– Kyseessä ei ollut kriisinhallintaa vaan ennakoivaa paikkausta, Polygon Labsin validaattoritukitiimi kirjoitti foorumipostauksessaan.
Solmujen ja validaattoreiden ylläpitäjät joutuvat nyt päivittämään ohjelmistonsa. Solmut, jotka ajavat vanhentunutta asiakasohjelmaa haarautumien aktivointikorkeuksien jälkeen, putoavat pois konsensuksesta ja tarvitsevat päivityksen päästäkseen takaisin verkkoon.
Ennakoiva korjaus kaventaa aikaikkunaa, jossa hyökkääjät ehtisivät hyödyntää tunnettua heikkoutta. Samalla se nostaa ylläpidon rimaa, sillä pelkkä haavoittuvuuden tukkiminen ei riitä, jos solmu jää silti jälkeen protokollan ja asiakasohjelmien versiopäivityksistä.
Ylläpitäjät, jotka eivät päivittäneet asiakasohjelmiaan heti haarautumien jälkeen, ajoivat haavoittuvaa versiota kuukausien ajan tietämättä riskistä.
Polygon vaatii kaikilta PoS-solmuilta Bor-version 2.10.0 ja validaattoreilta sekä täysiltä solmuilta Heimdall-version 0.11.0. Polygon Labsin mukaan molemmat päivitykset ovat jo käytössä Polygonin pääverkossa.









