
پالیگان لبز (Polygon Labs) چندین نقص امنیتی را در شبکه اثبات سهام خود از طریق دو هارد فورک هماهنگشده برطرف کرده است، از جمله آسیبپذیری که میتوانست مجموعه کامل ولیدیتورها را مجبور به انجام پردازش پرهزینه از یک تراکنش دستکاریشده کند.
تیم پشتیبانی ولیدیتورهای پالیگان این اصلاحات را در یک پست انجمن در ۲۷ آگوست، پس از اینکه هارد فورکهای آستین و کیوتو قبلاً آزمایش و فعال شده بودند، افشا کرد. این تیم گفت اصلاحات امنیتی تأثیرگذار بر اجماع به صورت خصوصی مستقر شده، در تستنت آموی (Amoy) اعتبارسنجی شده و تنها پس از محافظت از کل گرههای شبکه اصلی افشا شدهاند.
این آسیبپذیریها بر Bor، کلاینت اجرایی پالیگان PoS، و Heimdall که هماهنگی ولیدیتور و سایر توابع اجماع را مدیریت میکند، تأثیر میگذاشتند. پالیگان گفت هیچ مدرکی مبنی بر سوءاستفاده از این مسائل یا ایجاد اختلال در شبکه اصلی پیدا نکرده است.
هارد فورک آستین، Bor را به نسخه ۲.۱۰.۰ ارتقا داد و دو مسیر محرومسازی از سرویس (DoS) مرتبط با پردازش بلوک را برطرف کرد.
یکی از این موارد شامل رویدادهای همگامسازی وضعیت بود که برای سپردهگذاریهای پل L1 به L2 استفاده میشوند. چنین رویدادهایی میتوانند کد قرارداد و پیشکامپایلها را اجرا کنند، اما اجرای آنها مشمول یک محدودیت مؤثر گس در هر بلوک نبود. آستین محدودیتی را برای میزان گس که رویدادهای همگامسازی وضعیت میتوانند در یک بلوک مصرف کنند، معرفی کرد و از اتمام منابع پردازشی آنها جلوگیری نمود.
یک ضعف جداگانه شامل دادههای TxDependency بود که در طول پردازش بلوک استفاده میشد. یک تولیدکننده بلوک مخرب میتوانست یک فیلد داده با اندازه بیش از حد ارائه دهد و به طور بالقوه باعث تخصیص حافظه بیش از حد و از کار انداختن گرههای همتا در حال پردازش بلوک شود.
پالیگان هر دو مسئله را به عنوان بردارهای محرومسازی از سرویس در پردازش بلوک به جای نقصهای صحت اجماع توصیف کرد و گفت هیچ یک از آنها قبل از استقرار پچها، اختلال شناختهشدهای ایجاد نکرده بودند.
هارد فورک کیوتو، که Heimdall را به نسخه ۰.۱۱.۰ منتقل کرد، گروه بزرگتری از اصلاحات اعتبارسنجی ورودی و تقویتکننده اجماع را پوشش داد.
در میان آنها، پالیگان فیلدهای google.protobuf.Any با تو در تویی عمیق را به عنوان جدیترین آسیبپذیری در این مجموعه شناسایی کرد. تراکنشهای Heimdall میتوانند پیامها را در داخل فیلدهای Any بستهبندی کنند که به نوبه خود میتوانند در داخل یکدیگر تودرتو باشند.
بدون محدودیت عمق، یک مهاجم میتوانست تراکنشی حاوی فیلدهای عمیقاً تودرتو را با هزینه نسبتاً کم ایجاد کند و هر ولیدیتوری را که آن را پردازش میکند، مجبور به انجام کار رمزگشایی قابل توجهی نماید. پالیگان گفت این نقص یک مسیر بدون نیاز به مجوز برای تحمیل پردازش پرهزینه و هماهنگشده در سراسر مجموعه ولیدیتورها فراهم میکرد.
کیوتو یک اسکن سطح بایت اضافه کرد که تراکنشها را به محض اینکه تو در تویی از آستانه تعریف شده فراتر رود، رد میکند. این بررسی هم در پذیرش ممپول (mempool admission) و هم در مرحله پردازش اجماع اعمال میشود تا همان تراکنش از یک مسیر پذیرفته نشود و از مسیر دیگر رد گردد.
سایر اصلاحات Heimdall شامل حسابداری نقاط عطف، پردازش چکپوینت و بازپخش رویدادهای L1 بود. ایجاد ناموفق بازه زمانی آتی اکنون میتواند به جای مسدود کردن یک تعهد نقطه عطف، کاهش کیفیت یابد و در مرز بعدی مجدداً تلاش کند، در حالی که کلیدهای بازپخش جدید یک مورد خاص را برطرف میکنند که در آن رویدادهای متمایز L1 میتوانستند با هم تلاقی کنند.
هر دو هارد فورک برای اپراتورهایی که میخواهند در شبکه اثبات سهام اصلی پالیگان باقی بمانند، الزامی هستند.
Bor v2.10.0 برای همه گرهها مورد نیاز است، در حالی که Heimdall v0.11.0 برای ولیدیتورها و گرههای کامل (فول نودها) اعمال میشود. پالیگان گفت اپراتورهایی که نسخههای قبل از ارتفاعات فعالسازی را اجرا میکنند، قبلاً از اجماع اصلی فورک شدهاند و باید نرمافزار خود را برای پیوستن مجدد به شبکه بهروز کنند.
این تغییرات به عنوان ارتقاءهای باینری ارائه شد، به این معنی که اپراتورها نیازی به مهاجرت وضعیت، اصلاح پیکربندی جنسیس یا انجام همگامسازی کامل مجدد ندارند. گرههایی که از اجماع خارج شدهاند میتوانند ارتقا دهند و به ارتفاع مناسب قبل از هارد فورک بازگردند و سپس با زنجیره اصلی همگام شوند.
پالیگان قبلاً از هارد فورکها برای رسیدگی به مشکلاتی که زیرساخت PoS آن را تحت تأثیر قرار میدهند، استفاده کرده بود. در سپتامبر ۲۰۲۵، توسعهدهندگان یک هارد فورک را پس از اینکه یک باگ نرمافزاری باعث تأخیر در قطعیت تراکنش به مدت ۱۵ دقیقه شد، اجرا کردند.
حادثه قبلی بر همگامسازی ولیدیتور و قطعیت سریع محلی تأثیر گذاشت، در حالی که تولید بلوک و چکپوینتگذاری اتریوم ادامه یافت. بهروزرسانیهای Bor و Heimdall برای بازیابی پردازش نقاط عطف، همگامسازی وضعیت و نهاییسازی اجماع مستقر شدند.
یک ماه بعد، ارتقاء شبکه اصلی Rio، اعتبارسنجی بدون حالت مبتنی بر شاهد و مدل تولیدکننده بلوک انتخابشده توسط ولیدیتورها را معرفی کرد، زیرا پالیگان به تغییر نحوه پردازش و تأیید تراکنشها در شبکه PoS خود ادامه میداد.
عملکرد شبکه در سال ۲۰۲۶ نیز یکی دیگر از نقاط تمرکز باقی ماند. در ماه می، crypto.news قبلاً گزارش داده بود که پالیگان زمان بلوک را به طور متوسط به ۱.۷۵ ثانیه کاهش داده است که اولین کاهش زمان بلوک آن از زمان راهاندازی بود.
لوکا مارتینز، مهندس نرمافزار پالیگان، در آن زمان گفت که این تغییر توان عملیاتی نظری را تقریباً به ۳۲۶۰ تراکنش در ثانیه افزایش داده و به شبکه اجازه میدهد حدود ۱۴ درصد پرداخت بیشتر در ثانیه را پردازش کند. این کار بخشی از تلاش پالیگان برای پشتیبانی از حجم تراکنشهای بالاتر ناشی از پرداختهای استیبل کوین و فعالیتهای مالی غیرمتمرکز بود.
آخرین اصلاحات امنیتی پس از آن صورت گرفت که پالیگان جایگزینی MATIC با POL را به عنوان توکن بومی گس و استیکینگ در شبکه PoS خود تکمیل کرد. این مهاجرت در سپتامبر ۲۰۲۴ به عنوان بخشی از نقشه راه پالیگان ۲.۰ آغاز شد، با تبدیل MATIC که مستقیماً در پالیگان PoS نگهداری میشد به POL با نسبت یک به یک.
برنامه اولیه تبدیل MATIC به POL، توکن POL را به عنوان توکن مورد استفاده برای پرداختهای گس و استیکینگ تعیین کرده بود، در حالی که انتظار میرفت عملکردهای پیشنهادی آن با توسعه معماری استیکینگ و زنجیره جمعآوریشده پالیگان گسترش یابد.
تغییرات به خود Polygon Labs نیز گسترش یافته است. در ماه جولای، این شرکت دور دیگری از مشاغل را تعدیل کرد و ادغام صرافی ارز دیجیتال Coinme را تکمیل نمود. مارک بویرون، مدیرعامل، گفت که این بازسازی برای حمایت از سودآوری تا سال ۲۰۲۷ طراحی شده است زیرا Polygon Labs به سمت یک مدل کسبوکار مبتنی بر پرداخت حرکت میکند.
POL واکنش مثبت کمی به افشای امنیتی نشان داد. طبق دادههای CoinGecko که با گزارش ارائه شده است، این توکن در ۳۰ آگوست نزدیک به ۰.۰۹۹۸۳ دلار معامله میشد که حدود ۲.۳ درصد نسبت به ۲۴ ساعت قبل و ۶.۸ درصد نسبت به هفت روز قبل کاهش یافته بود. قیمت آن حدود ۶۰.۸ درصد کمتر از یک سال قبل باقی ماند و ارزش بازار توکن تقریباً ۱.۰۷ میلیارد دلار بود.





