Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Polygon устранила уязвимости сети через хардфорки Austin и Kyoto
Безопасность

Polygon устранила уязвимости сети через хардфорки Austin и Kyoto

31 августа 2026 г.5 мин чтения

Polygon Labs раскрыла подробности об уязвимостях собственной сети, закрытых ещё до публичного анонса. Команда выпустила два хардфорка, Austin и Kyoto, и ни один из найденных изъянов не успел нанести вред пользователям или их активам.

Самой серьёзной оказалась проблема в клиенте Heimdall. Специально сформированная транзакция могла заставить весь набор валидаторов выполнять чрезмерный объём вычислений и нарушить работу консенсуса. Об этом сообщила команда Validators Support Team в Polygon Labs. POL, нативный токен сети, в момент раскрытия торговался около $0,10 по данным CoinGecko, а сама Polygon остаётся одной из крупнейших совместимых с Ethereum сетей по числу активных адресов.

Сеть входит в число самых популярных решений для дешёвых переводов в DeFi и платёжных приложениях, поэтому любая угроза консенсусу ежедневно затрагивает миллионы транзакций обычных пользователей, а не только операторов нод.

Что именно нашли инженеры

Уязвимости затронули два основных клиента сети, Bor и Heimdall. Bor отвечает за исполнение транзакций, а Heimdall управляет консенсусом и взаимодействием с Ethereum. В Bor команда нашла риски отказа в обслуживании и проблемы с обработкой чекпоинтов и майлстоунов, способные теоретически замедлить формирование блоков.

В Heimdall ситуация оказалась острее. Там один изъян позволял через единственную сконструированную транзакцию заставить весь набор валидаторов выполнять дорогую, скоординированную работу одновременно. Это создавало реальный риск для стабильности консенсуса, хотя в Polygon говорят, что ни разу этим не воспользовались на мейннете.

О проблемах стало известно во время плановой проверки безопасности, которую проводила команда Validators Support Team. Именно такой формат, когда специалисты ищут уязвимости раньше злоумышленников, всё чаще применяют крупные PoS-сети с реальными деньгами пользователей на кону.

Хардфорки Austin и Kyoto: как устранили угрозу

Хардфорк Austin закрыл два пути для DoS-атак в клиенте Bor. Один из них теоретически позволял недобросовестному производителю блоков обрушить ноды других участников сети, наполнив блок чрезмерно большим полем данных. Второй касался замедления обработки блоков из-за некорректно сформированных данных.

Kyoto затронул Heimdall и закрыл именно ту уязвимость со сконструированными транзакциями, которую в Polygon назвали самой серьёзной. По словам разработчиков, эта проблема была опасна именно потому, что использовала штатную логику обработки транзакций, а не какой-то экзотический баг. Обнаружить её обычным тестированием было сложно.

Оба обновления сначала развернули приватно и проверили на тестнете Amoy, и только после подтверждения стабильности активировали в основной сети. Публичный пост на форуме с деталями появился уже после активации, когда риск для сети исчез.

Цифры: Две критические уязвимости устранены через хардфорки Austin и Kyoto, ни одна не была использована на мейннете, а исправления предварительно проверили на тестнете Amoy.

Обновление нод: кому нужно действовать уже сейчас

Polygon Labs установила чёткие требования к версиям клиентов. Bor v2.10.0 обязателен для всех нод сети PoS, а Heimdall v0.11.0 нужен валидаторам и полным нодам. Оба обновления уже активны в основной сети с момента активации хардфорков.

Ноды, оставшиеся на старых версиях после высоты активации, уже выпали из консенсуса. Операторам придётся обновиться, чтобы снова присоединиться к каноничной цепи. Иначе они просто перестанут видеть актуальное состояние сети и не смогут корректно валидировать новые блоки.

Технически переход на новые версии клиентов занимает считанные минуты, поскольку чек-лист обновления публикуется в репозитории на GitHub и в каналах для операторов нод. Сложнее тем, кто управляет десятками нод одновременно. Каждый апгрейд требует согласованного рестарта без потери синхронизации с остальной сетью.

Владельцам POL, которые просто хранят токен на бирже или в кошельке, обновлять ничего не нужно. Новые требования к версиям касаются только тех, кто физически запускает ноду или участвует в валидации блоков.

Ключевые параметры обновления
Хардфорк для BorAustin, версия 2.10.0
Хардфорк для HeimdallKyoto, версия 0.11.0
Цена POL на момент раскрытия$0,10
Изменение POL за месяц+44%
Изменение POL с начала года+2,3%

Как отреагировал рынок POL

Резкой реакции на новость не было. POL потерял несколько процентов за неделю, оставаясь в привычном для последних дней диапазоне, тогда как месячная динамика токена оставалась выраженно положительной. Токен, известный ранее как MATIC, доступен на крупных площадках вроде Binance, где формируется значительная часть его ликвидности.

Отсутствие паники объясняется просто. Фиксы уже действовали в сети несколько дней до публичного раскрытия, поэтому рынок не получил неожиданности в виде свежего эксплойта или остановки сети. Для трейдеров это скорее нейтральная новость о рутинной технической работе, чем сигнал к продаже актива.

В предыдущие месяцы рынок реагировал резче на сообщения о технических проблемах в других сетях, поэтому нынешняя сдержанность означает, что трейдеры оценили ситуацию как контролируемую, а не кризисную. Ликвидность POL распределена между несколькими крупными площадками, поэтому локальный всплеск продаж на одной бирже вряд ли способен сильно сдвинуть цену сам по себе.

Тихие патчи как практика в Layer-2 сетях

Тихое развёртывание исправлений до публичного анонса не уникальная практика именно Polygon. Команды, поддерживающие клиенты для сетей, совместимых с Ethereum, часто действуют по похожему принципу. Сначала закрывают дыру, а уже потом рассказывают о ней сообществу.

  • Публичное раскрытие до выпуска фикса даёт злоумышленникам время подготовить атаку, пока большинство нод ещё уязвимо
  • Приватное тестирование на форк-тестнете снижает риск случайно навредить сети самим обновлением
  • Затянутое ожидание с раскрытием подрывает доверие сообщества к прозрачности команды разработчиков
  • Polygon выбрала промежуточный вариант и рассказала о деталях сразу после активации, а не через недели молчания

Подобный подход в сообществе воспринимают неоднозначно. Пользователи хотят знать о рисках сразу, а разработчики опасаются, что слишком рано раскрытая деталь станет подсказкой для новой атаки. Единого стандарта раскрытия уязвимостей для всей блокчейн-индустрии пока не существует, поэтому каждая команда устанавливает собственные правила.

В традиционной разработке ПО такой подход называют ответственным раскрытием. Команда даёт себе время на фикс, прежде чем публично называть детали, которые легко превратить в готовый рецепт атаки для любого, кто умеет читать код.

Сеть Polygon также переносит значительные объёмы стейблкоинов, в том числе USDT, для дешёвых и быстрых переводов между пользователями. Именно поэтому стабильность консенсуса здесь важна не только для держателей POL, но и для всех, кто использует сеть как платёжную инфраструктуру для ежедневных переводов.

Что это значит для пользователей Polygon

Для обычного пользователя новость скорее успокаивающая, чем тревожная. Деньги в кошельках не пострадали, а сеть уже работает на исправленных клиентах с момента активации обоих хардфорков. Операторам нод и валидаторам стоит как можно скорее проверить версии Bor и Heimdall и обновиться, если они этого ещё не сделали.

Следующим шагом сообщества разработчиков, вероятно, станет публикация полного технического отчёта о первопричинах уязвимостей. Пока такого документа нет, эта история остаётся примером вовремя закрытой проблемы, а не инцидентом с реальными последствиями для кошельков и транзакций пользователей.

Если смотреть шире, эта история вписывается в тренд, который в последнее время хорошо заметен в криптоиндустрии. Команды всё чаще ищут уязвимости самостоятельно, ещё до того, как это сделают хакеры или независимые исследователи. Для держателей POL и пользователей приложений на Polygon практический вывод прост. Следить за официальными анонсами команды стоит всегда, а паниковать из-за каждого поста о security-фиксе не стоит.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email