الصفحة الرئيسةمركز أخبار LBank
تصلح بوليغون ثغرات أمان المدققين عبر ترقيتي أوستن وكيوتو
polygon-fixes-validator-security-flaws-with-austin-and-kyoto-forks
تصلح بوليغون ثغرات أمان المدققين عبر ترقيتي أوستن وكيوتو
قامت Polygon بمعالجة عدة ثغرات أمنية في PoS عبر ترقيتي Austin وKyoto الصلبتين قبل الإفصاح العلني عن الإصلاحات. أغلقت ترقية Austin مساريْن لهجوم حجب الخدمة، بما في ذلك مسار كان يمكن أن يتيح لمنتج كتل خبيث التسبب في تعطل العقد النظيرة. وأصلحت ترقية Kyoto خللاً كان يمكن أن يجبر مجموعة المدققين لدى Polygon على تنفيذ معالجة مكلفة من معاملة واحدة مُصممة خصيصًا. وقالت Polygon إن أيًا من هذه الثغرات لم يُستغل على الشبكة الرئيسية، في حين أصبحت كلتا الترقيتين الآن إلزاميتين لمشغلي العقد.
2026-08-31 المصدر:crypto.news

أصلحت Polygon Labs العديد من العيوب الأمنية عبر شبكة إثبات الحصة (proof-of-stake) الخاصة بها من خلال شوكتين صلبتين منسقتين، بما في ذلك ثغرة أمنية كان من الممكن أن تجبر مجموعة المدققين الكاملة على إجراء معالجة مكلفة من معاملة واحدة مصممة خصيصًا.

ملخص
  • أصلحت Polygon العديد من الثغرات الأمنية في شبكة إثبات الحصة (PoS) من خلال شوكتي Austin و Kyoto الصلبتين قبل الكشف العلني عن الإصلاحات.
  • أغلقت شوكة Austin مسارين لحجب الخدمة (denial of service)، بما في ذلك مسار كان يمكن أن يسمح لمنتج كتل ضار بإسقاط العقد النظيرة.
  • صلحت شوكة Kyoto عيبًا كان يمكن أن يجبر مجموعة مدققي Polygon على إجراء معالجة مكلفة من معاملة واحدة مصممة خصيصًا.
  • صرحت Polygon بأنه لم يتم استغلال أي من الثغرات الأمنية على الشبكة الرئيسية (mainnet)، بينما أصبح كلا التحديثين الآن إلزاميًا لمشغلي العقد.

كشف فريق دعم المدققين في Polygon عن الإصلاحات في منشور بمنتدى بتاريخ 27 أغسطس بعد أن تم اختبار وتفعيل شوكتي Austin و Kyoto الصلبتين بالفعل. وقال الفريق إنه تم نشر إصلاحات أمنية تؤثر على الإجماع بشكل خاص، وتم التحقق منها على شبكة اختبار Amoy، ولم يتم الكشف عنها إلا بعد حماية أسطول الشبكة الرئيسية.

أثرت الثغرات الأمنية على Bor، عميل التنفيذ لشبكة Polygon PoS، وعلى Heimdall، الذي يتعامل مع تنسيق المدققين ووظائف الإجماع الأخرى. وقالت Polygon إنها لم تجد أي دليل على أن أيًا من هذه المشكلات قد تم استغلاله أو تسبب في أي اضطراب على الشبكة الرئيسية.

الشوكات الصلبة لـ Polygon تغلق عيوب معالجة الكتل

قامت شوكة Austin الصلبة بترقية Bor إلى الإصدار 2.10.0 وعالجت مسارين لحجب الخدمة (denial-of-service) مرتبطين بمعالجة الكتل.

تعلق أحد المسارين بأحداث مزامنة الحالة (state-sync events) المستخدمة لإيداعات جسر L1 إلى L2. يمكن لهذه الأحداث تنفيذ رمز العقد (contract code) والترجمات المسبقة (precompiles)، ولكن تنفيذها لم يكن خاضعًا لحد فعال من الغاز لكل كتلة. قدمت Austin حدًا لكمية الغاز التي يمكن أن تستهلكها أحداث مزامنة الحالة داخل كتلة، مما يمنعها من استنزاف موارد المعالجة.

تضمنت نقطة ضعف منفصلة بيانات TxDependency المستخدمة أثناء معالجة الكتل. يمكن لمنتج كتل ضار توفير حقل بيانات كبير الحجم، مما قد يتسبب في تخصيص ذاكرة مفرط وتعطيل العقد النظيرة التي تعالج الكتلة.

وصفت Polygon كلتا المشكلتين بأنهما نواقل حجب خدمة لمعالجة الكتل بدلاً من عيوب صحة الإجماع، وقالت إنه لم يتسبب أي منهما في أي اضطراب معروف قبل نشر التصحيحات.

غطت شوكة Kyoto الصلبة، التي نقلت Heimdall إلى الإصدار 0.11.0، مجموعة أكبر من إصلاحات التحقق من المدخلات وتصلب الإجماع.

من بينها، حددت Polygon حقول google.protobuf.Any المتداخلة بعمق على أنها الثغرة الأمنية الأكثر خطورة في الدفعة. يمكن لمعاملات Heimdall تغليف الرسائل داخل حقول Any، والتي يمكن بدورها أن تتداخل الواحدة داخل الأخرى.

بدون حد للعمق، يمكن للمهاجم إنشاء معاملة تحتوي على حقول متداخلة بعمق بتكلفة قليلة نسبيًا، بينما يجبر كل مدقق يعالجها على القيام بعمل فك تشفير كبير. وقالت Polygon إن الخلل وفر مسارًا غير مصرح به لفرض معالجة مكلفة ومنسقة عبر مجموعة المدققين.

أضافت Kyoto فحصًا على مستوى البايت يرفض المعاملات بمجرد تجاوز التداخل عتبة محددة. ينطبق هذا الفحص عند قبول حوض الذاكرة (mempool admission) ومرحلة معالجة الإجماع، بحيث لا يمكن قبول نفس المعاملة من خلال مسار ورفضها من خلال مسار آخر.

غطت إصلاحات Heimdall الأخرى محاسبة المعالم (milestone accounting)، ومعالجة نقاط التفتيش (checkpoint processing)، وإعادة تشغيل أحداث L1. يمكن الآن لتصنيع الفترات المستقبلية الفاشل أن يتدهور ويُعاد المحاولة عند الحد التالي بدلاً من حظر التزام المعلم، بينما تعالج مفاتيح إعادة التشغيل الجديدة حالة خاصة يمكن أن تتصادم فيها أحداث L1 المميزة بخلاف ذلك.

عقد Polygon الأقدم خرجت عن الإجماع

كلتا الشوكتين الصلبتين إلزاميتان للمشغلين الذين يرغبون في البقاء على شبكة Polygon PoS القانونية.

يعد Bor v2.10.0 مطلوبًا لجميع العقد، بينما ينطبق Heimdall v0.11.0 على المدققين والعقد الكاملة. وقالت Polygon إن المشغلين الذين يشغلون إصدارات سابقة لارتفاعات التفعيل قد انشقوا بالفعل عن الإجماع القانوني ويجب عليهم تحديث برامجهم للانضمام إلى الشبكة مرة أخرى.

تم تقديم التغييرات كترقيات ثنائية، مما يعني أن المشغلين لا يحتاجون إلى ترحيل الحالة، أو تعديل تكوين التكوين الأولي (genesis configuration)، أو إجراء مزامنة كاملة. يمكن للعقد التي خرجت عن الإجماع الترقية والعودة إلى الارتفاع المناسب قبل الشوكة الصلبة قبل اللحاق بالسلسلة القانونية.

استخدمت Polygon في السابق الشوكات الصلبة لمعالجة المشكلات التي تؤثر على بنيتها التحتية لـ PoS. في سبتمبر 2025، نفذ المطورون شوكة صلبة بعد أن تسببت عيوب برمجية في تأخيرات في إتمام المعاملات تصل إلى 15 دقيقة.

أثر الحادث السابق على مزامنة المدققين والإتمام السريع المحلي بينما استمر إنتاج الكتل ونقاط التفتيش في إيثريوم. تم نشر تحديثات Bor و Heimdall لاستعادة معالجة المعالم، ومزامنة الحالة، وإتمام الإجماع.

بعد شهر، قدمت ترقية شبكة Rio الرئيسية التحقق اللامركزي القائم على الشهود (witness-based stateless validation) ونموذج منتج الكتل المنتخب من قبل المدققين (Validator-Elected Block Producer) مع استمرار Polygon في تغيير كيفية معالجة شبكة PoS الخاصة بها والتحقق من المعاملات.

واصلت Polygon تغيير بنيتها التحتية لـ PoS

ظل أداء الشبكة محور اهتمام آخر في عام 2026. في مايو، ذكرت crypto.news سابقًا أن Polygon قد قللت وقت الكتلة إلى متوسط 1.75 ثانية، وهو أول تخفيض لوقت الكتلة منذ إطلاقها.

قال مهندس البرمجيات في Polygon، لوكا مارتينز، في ذلك الوقت إن التغيير رفع الإنتاجية النظرية إلى حوالي 3,260 معاملة في الثانية وسمح للشبكة بمعالجة حوالي 14% المزيد من المدفوعات في الثانية. شكل هذا العمل جزءًا من سعي Polygon لدعم أحجام معاملات أعلى من مدفوعات العملات المستقرة ونشاط التمويل اللامركزي.

وصلت أحدث الإصلاحات الأمنية بعد أن أكملت Polygon استبدال MATIC بـ POL كرمز للغاز الأصلي والتخزين المؤقت (staking token) على شبكة PoS الخاصة بها. بدأت الهجرة في سبتمبر 2024 كجزء من خارطة طريق Polygon 2.0، حيث تم تحويل MATIC المحتفظ بها مباشرة على Polygon PoS إلى POL بنسبة واحد إلى واحد.

حددت خطة MATIC-to-POL الأصلية POL كرمز مستخدم لمدفوعات الغاز والتخزين المؤقت، بينما كان من المتوقع أن تتوسع وظائفه المقترحة مع تطوير Polygon لبنيتها التحتية للتخزين المؤقت والسلاسل المجمعة.

امتدت التغييرات إلى Polygon Labs نفسها. في يوليو، قامت الشركة بخفض جولة أخرى من الوظائف بينما أكملت دمج بورصة العملات المشفرة Coinme. قال الرئيس التنفيذي مارك بويرون إن إعادة الهيكلة كانت مصممة لدعم الربحية بحلول عام 2027 مع تحرك Polygon Labs نحو نموذج عمل يركز على المدفوعات.

أظهرت POL رد فعل إيجابيًا ضئيلًا على الكشف الأمني. تم تداول الرمز المميز بالقرب من 0.09983 دولارًا في 30 أغسطس، بانخفاض حوالي 2.3% على مدار الـ 24 ساعة السابقة و 6.8% على مدار سبعة أيام، وفقًا لبيانات CoinGecko المقدمة مع التقرير. وظل سعره أقل بنحو 60.8% مما كان عليه قبل عام، مما منح الرمز المميز قيمة سوقية تقريبًا 1.07 مليار دولار.