Polygon Labs сообщила, что два недавних хардфорка незаметно устранили уязвимости безопасности, затрагивающие ее сеть proof-of-stake, прежде чем проблемы были публично раскрыты.

Хардфорк Austin в клиенте Bor от Polygon и хардфорк Kyoto в клиенте Heimdall были разработаны для устранения рисков, связанных с отказом в обслуживании и консенсусом. Polygon заявила, что нет доказательств того, что какие-либо из уязвимостей были использованы в мейннете.

Раскрытие информации подчеркивает часто упускаемую из виду часть безопасности блокчейна: некоторые из самых важных сетевых обновлений происходят без предварительной громкой огласки, потому что слишком раннее раскрытие слабости может повысить риск эксплуатации.

Почему Polygon хранил исправления в тишине

Polygon Labs объяснила процесс в сообщении на форуме, опубликованном в среду.

Для уязвимостей, затрагивающих консенсус или обработку блоков, команда заявила, что она придерживается подхода развертывания исправлений втайне, тестирования их на тестнете Amoy и активации на mainnet до публичного описания лежащих в основе проблем.

Такой подход предназначен, чтобы дать операторам узлов время на обновление, не предоставляя потенциальным атакующим одновременно подробный план действий по нацеливанию на незащищенную сеть.

И Austin, и Kyoto теперь обязательные обновления для операторов узлов, и они уже активны. Polygon заявил, что миграция состояния или повторная синхронизация сети не требуются.

Austin устранил атаки на обработку блоков

Округляющий форк в Остине был сосредоточен на двух уязвимостях типа отказа в обслуживании, связанных с обработкой блоков.

Один из недостатков мог позволить злонамеренному продюсеру блоков сконструировать блок с чрезмерно большим полем данных, предназначенным для краха узлов сети.

Уязвимость такого типа может особенно сильно нарушать работу в децентрализованной сети, потому что узлы должны постоянно обрабатывать и ретранслировать данные блокчейна. Если специально сконструированные блоки могут заставить узлы выйти из строя, участие в сети становится более сложным.

Polygon заявил, что изменения в Austin закрыли оба выявленных пути отказа в обслуживании.

Киото усилил уровень консенсуса Polygon

Киотский хардфорк затронул более широкий набор проблем по усилению консенсуса.

Самая серьезная уязвимость могла позволить атакующему вызвать дорогостоящую согласованную обработку по всему набору валидаторов с помощью одной специально сформированной транзакции.

Опасение заключалось не только в стоимости создания транзакции. По данным Polygon, атака могла сделать получившуюся нагрузку непропорционально дорогой для обработки сетью по сравнению с ресурсами, необходимыми для ее создания.

Polygon заявил, что уязвимости были устранены проактивно и что не наблюдалось случаев активной эксплуатации на mainnet.

Раскрытие безопасности происходит во время крупного перехода Polygon

Временной фактор важен, потому что Polygon уже проходит более масштабную трансформацию.

Сеть завершила миграцию с устаревшего токена MATIC на POL — часть более масштабного пересмотра сетевой архитектуры Polygon.

Это делает безопасность инфраструктуры особенно важной. Обновления сети, операции валидаторов и изменения в протоколе повышают значимость поддержания надежности консенсуса по мере того, как Polygon переходит к своей новой архитектуре.

Таким образом, исправления Austin и Kyoto представляют собой больше, чем обычное обслуживание ПО. Они показывают, как команды протокола могут устранять потенциально серьезные уязвимости, не раскрывая их публично до того, как затронутая инфраструктура будет защищена.

Цена POL показывает небольшую немедленную реакцию

Раскрытие не дало заметной позитивной реакции на рынке POL.

В воскресенье POL торговался примерно по 0,09983 доллара, что на около 2,3% ниже за 24 часа, согласно CoinGecko.

Также токен упал примерно на 6,8% за прошедшую неделю и примерно на 60,8% за последний год.

Несмотря на рост за последний месяц, рыночная капитализация POL остается около 1,07 млрд долларов.

Такое сдержанное рыночное реагирование не обязательно удивительно. Патчи безопасности, предотвращающие гипотетические атаки, бывает сложно сразу оценить трейдерам, особенно когда нет подтвержденной эксплуатации, сбоя сети или прямых финансовых потерь, связанных с этой уязвимостью.

Психология тихих исправлений безопасности

Объявления о безопасности в блокчейне часто создают необычную информационную проблему.

Если разработчики раскрывают уязвимость слишком рано, прозрачность может стать риском безопасности. Если они раскрывают ее только после того, как патч развернут, пользователи могут задаться вопросом, почему проблема не была объявлена раньше.

Обработка Polygon’ом Austin и Kyoto отражает компромисс между этими конкурирующими приоритетами.

Для валидаторов и операторов узлов самый важный результат в том, что уязвимое ПО заменено или обновлено. Однако для более широкого рынка отсутствие реальной эксплуатации означает, что исправления могут иметь мало немедленного влияния на спрос на токен или настроение.

Что дальше для Polygon?

Ключевой вопрос — сможет ли Polygon сохранить такую позицию по безопасности, продолжая архитектурный переход.

Эти два хардфорка демонстрируют, что уязвимости можно сдерживать до того, как они станут публичными инцидентами, но также подчеркивают важность скоординированных обновлений среди валидаторов и операторов инфраструктуры.

Поскольку Austin и Kyoto уже активны и обязательны, описанные Polygon немедленные уязвимости были устранены.

Долгосрочная значимость заключается в том, сможет ли сеть продолжать балансировать быстрое развитие протокола, координацию валидаторов и прозрачное раскрытие безопасности, не допуская, чтобы технические риски становились событиями, влияющими на рынок.

Пока что последний эпизод безопасности Polygon примечателен не столько наличием атаки, сколько отсутствием таковой. Уязвимости выявили, исправили и раскрыли после развертывания, в результате чего сеть получила усиленную защиту, но рынок POL почти не сдвинулся.

Сначала этот пост был опубликован на CryptosNewss.com

#Polygon $POL