
أصلحت Polygon Labs العديد من العيوب الأمنية عبر شبكة إثبات الحصة (proof-of-stake) الخاصة بها من خلال شوكتين صلبتين منسقتين، بما في ذلك ثغرة أمنية كان من الممكن أن تجبر مجموعة المدققين الكاملة على إجراء معالجة مكلفة من معاملة واحدة مصممة خصيصًا.
كشف فريق دعم المدققين في Polygon عن الإصلاحات في منشور بمنتدى بتاريخ 27 أغسطس بعد أن تم اختبار وتفعيل شوكتي Austin و Kyoto الصلبتين بالفعل. وقال الفريق إنه تم نشر إصلاحات أمنية تؤثر على الإجماع بشكل خاص، وتم التحقق منها على شبكة اختبار Amoy، ولم يتم الكشف عنها إلا بعد حماية أسطول الشبكة الرئيسية.
أثرت الثغرات الأمنية على Bor، عميل التنفيذ لشبكة Polygon PoS، وعلى Heimdall، الذي يتعامل مع تنسيق المدققين ووظائف الإجماع الأخرى. وقالت Polygon إنها لم تجد أي دليل على أن أيًا من هذه المشكلات قد تم استغلاله أو تسبب في أي اضطراب على الشبكة الرئيسية.
قامت شوكة Austin الصلبة بترقية Bor إلى الإصدار 2.10.0 وعالجت مسارين لحجب الخدمة (denial-of-service) مرتبطين بمعالجة الكتل.
تعلق أحد المسارين بأحداث مزامنة الحالة (state-sync events) المستخدمة لإيداعات جسر L1 إلى L2. يمكن لهذه الأحداث تنفيذ رمز العقد (contract code) والترجمات المسبقة (precompiles)، ولكن تنفيذها لم يكن خاضعًا لحد فعال من الغاز لكل كتلة. قدمت Austin حدًا لكمية الغاز التي يمكن أن تستهلكها أحداث مزامنة الحالة داخل كتلة، مما يمنعها من استنزاف موارد المعالجة.
تضمنت نقطة ضعف منفصلة بيانات TxDependency المستخدمة أثناء معالجة الكتل. يمكن لمنتج كتل ضار توفير حقل بيانات كبير الحجم، مما قد يتسبب في تخصيص ذاكرة مفرط وتعطيل العقد النظيرة التي تعالج الكتلة.
وصفت Polygon كلتا المشكلتين بأنهما نواقل حجب خدمة لمعالجة الكتل بدلاً من عيوب صحة الإجماع، وقالت إنه لم يتسبب أي منهما في أي اضطراب معروف قبل نشر التصحيحات.
غطت شوكة Kyoto الصلبة، التي نقلت Heimdall إلى الإصدار 0.11.0، مجموعة أكبر من إصلاحات التحقق من المدخلات وتصلب الإجماع.
من بينها، حددت Polygon حقول google.protobuf.Any المتداخلة بعمق على أنها الثغرة الأمنية الأكثر خطورة في الدفعة. يمكن لمعاملات Heimdall تغليف الرسائل داخل حقول Any، والتي يمكن بدورها أن تتداخل الواحدة داخل الأخرى.
بدون حد للعمق، يمكن للمهاجم إنشاء معاملة تحتوي على حقول متداخلة بعمق بتكلفة قليلة نسبيًا، بينما يجبر كل مدقق يعالجها على القيام بعمل فك تشفير كبير. وقالت Polygon إن الخلل وفر مسارًا غير مصرح به لفرض معالجة مكلفة ومنسقة عبر مجموعة المدققين.
أضافت Kyoto فحصًا على مستوى البايت يرفض المعاملات بمجرد تجاوز التداخل عتبة محددة. ينطبق هذا الفحص عند قبول حوض الذاكرة (mempool admission) ومرحلة معالجة الإجماع، بحيث لا يمكن قبول نفس المعاملة من خلال مسار ورفضها من خلال مسار آخر.
غطت إصلاحات Heimdall الأخرى محاسبة المعالم (milestone accounting)، ومعالجة نقاط التفتيش (checkpoint processing)، وإعادة تشغيل أحداث L1. يمكن الآن لتصنيع الفترات المستقبلية الفاشل أن يتدهور ويُعاد المحاولة عند الحد التالي بدلاً من حظر التزام المعلم، بينما تعالج مفاتيح إعادة التشغيل الجديدة حالة خاصة يمكن أن تتصادم فيها أحداث L1 المميزة بخلاف ذلك.
كلتا الشوكتين الصلبتين إلزاميتان للمشغلين الذين يرغبون في البقاء على شبكة Polygon PoS القانونية.
يعد Bor v2.10.0 مطلوبًا لجميع العقد، بينما ينطبق Heimdall v0.11.0 على المدققين والعقد الكاملة. وقالت Polygon إن المشغلين الذين يشغلون إصدارات سابقة لارتفاعات التفعيل قد انشقوا بالفعل عن الإجماع القانوني ويجب عليهم تحديث برامجهم للانضمام إلى الشبكة مرة أخرى.
تم تقديم التغييرات كترقيات ثنائية، مما يعني أن المشغلين لا يحتاجون إلى ترحيل الحالة، أو تعديل تكوين التكوين الأولي (genesis configuration)، أو إجراء مزامنة كاملة. يمكن للعقد التي خرجت عن الإجماع الترقية والعودة إلى الارتفاع المناسب قبل الشوكة الصلبة قبل اللحاق بالسلسلة القانونية.
استخدمت Polygon في السابق الشوكات الصلبة لمعالجة المشكلات التي تؤثر على بنيتها التحتية لـ PoS. في سبتمبر 2025، نفذ المطورون شوكة صلبة بعد أن تسببت عيوب برمجية في تأخيرات في إتمام المعاملات تصل إلى 15 دقيقة.
أثر الحادث السابق على مزامنة المدققين والإتمام السريع المحلي بينما استمر إنتاج الكتل ونقاط التفتيش في إيثريوم. تم نشر تحديثات Bor و Heimdall لاستعادة معالجة المعالم، ومزامنة الحالة، وإتمام الإجماع.
بعد شهر، قدمت ترقية شبكة Rio الرئيسية التحقق اللامركزي القائم على الشهود (witness-based stateless validation) ونموذج منتج الكتل المنتخب من قبل المدققين (Validator-Elected Block Producer) مع استمرار Polygon في تغيير كيفية معالجة شبكة PoS الخاصة بها والتحقق من المعاملات.
ظل أداء الشبكة محور اهتمام آخر في عام 2026. في مايو، ذكرت crypto.news سابقًا أن Polygon قد قللت وقت الكتلة إلى متوسط 1.75 ثانية، وهو أول تخفيض لوقت الكتلة منذ إطلاقها.
قال مهندس البرمجيات في Polygon، لوكا مارتينز، في ذلك الوقت إن التغيير رفع الإنتاجية النظرية إلى حوالي 3,260 معاملة في الثانية وسمح للشبكة بمعالجة حوالي 14% المزيد من المدفوعات في الثانية. شكل هذا العمل جزءًا من سعي Polygon لدعم أحجام معاملات أعلى من مدفوعات العملات المستقرة ونشاط التمويل اللامركزي.
وصلت أحدث الإصلاحات الأمنية بعد أن أكملت Polygon استبدال MATIC بـ POL كرمز للغاز الأصلي والتخزين المؤقت (staking token) على شبكة PoS الخاصة بها. بدأت الهجرة في سبتمبر 2024 كجزء من خارطة طريق Polygon 2.0، حيث تم تحويل MATIC المحتفظ بها مباشرة على Polygon PoS إلى POL بنسبة واحد إلى واحد.
حددت خطة MATIC-to-POL الأصلية POL كرمز مستخدم لمدفوعات الغاز والتخزين المؤقت، بينما كان من المتوقع أن تتوسع وظائفه المقترحة مع تطوير Polygon لبنيتها التحتية للتخزين المؤقت والسلاسل المجمعة.
امتدت التغييرات إلى Polygon Labs نفسها. في يوليو، قامت الشركة بخفض جولة أخرى من الوظائف بينما أكملت دمج بورصة العملات المشفرة Coinme. قال الرئيس التنفيذي مارك بويرون إن إعادة الهيكلة كانت مصممة لدعم الربحية بحلول عام 2027 مع تحرك Polygon Labs نحو نموذج عمل يركز على المدفوعات.
أظهرت POL رد فعل إيجابيًا ضئيلًا على الكشف الأمني. تم تداول الرمز المميز بالقرب من 0.09983 دولارًا في 30 أغسطس، بانخفاض حوالي 2.3% على مدار الـ 24 ساعة السابقة و 6.8% على مدار سبعة أيام، وفقًا لبيانات CoinGecko المقدمة مع التقرير. وظل سعره أقل بنحو 60.8% مما كان عليه قبل عام، مما منح الرمز المميز قيمة سوقية تقريبًا 1.07 مليار دولار.





