InicioCentro de noticias de LBank
Polygon corrige fallas de seguridad de validadores con las bifurcaciones de Austin y Kyoto
polygon-fixes-validator-security-flaws-with-austin-and-kyoto-forks
Polygon corrige fallas de seguridad de validadores con las bifurcaciones de Austin y Kyoto
Polygon corrigió varias vulnerabilidades de seguridad de PoS mediante las bifurcaciones duras Austin y Kyoto antes de divulgar públicamente las soluciones. La bifurcación Austin cerró dos vías de denegación de servicio, incluida una que podría permitir a un productor de bloques malicioso bloquear nodos pares. La bifurcación Kyoto corrigió una falla que podría obligar al conjunto de validadores de Polygon a realizar un costoso procesamiento a partir de una sola transacción diseñada. Polygon afirmó que ninguna de las vulnerabilidades fue explotada en la red principal, mientras que ambas actualizaciones son ahora obligatorias para los operadores de nodos.
2026-08-31 Fuente:crypto.news

Polygon Labs ha parcheado varias fallas de seguridad en su red de prueba de participación (PoS) a través de dos bifurcaciones duras coordinadas, incluida una vulnerabilidad que podría haber obligado a todo el conjunto de validadores a realizar un procesamiento costoso a partir de una única transacción manipulada.

Resumen
  • Polygon parcheó varias vulnerabilidades de seguridad de PoS a través de las bifurcaciones duras Austin y Kyoto antes de revelar públicamente las correcciones.
  • La bifurcación Austin cerró dos rutas de denegación de servicio, incluida una que podría permitir a un productor de bloques malicioso bloquear nodos pares.
  • La bifurcación Kyoto corrigió un fallo que podría obligar al conjunto de validadores de Polygon a realizar un procesamiento costoso a partir de una única transacción manipulada.
  • Polygon afirmó que ninguna de las vulnerabilidades fue explotada en la mainnet, y que ambas actualizaciones son ahora obligatorias para los operadores de nodos.

El Equipo de Soporte de Validadores de Polygon reveló las correcciones en una publicación del foro del 27 de agosto después de que las bifurcaciones duras Austin y Kyoto ya hubieran sido probadas y activadas. El equipo dijo que las correcciones de seguridad que afectan al consenso se implementaron de forma privada, se validaron en la testnet de Amoy y se divulgaron solo después de que la flota de la mainnet estuviera protegida.

Las vulnerabilidades afectaron a Bor, el cliente de ejecución de Polygon PoS, y a Heimdall, que gestiona la coordinación de los validadores y otras funciones de consenso. Polygon dijo que no encontró evidencia de que ninguno de los problemas hubiera sido explotado o causado interrupciones en la mainnet.

Las bifurcaciones duras de Polygon cierran fallos en el procesamiento de bloques

La bifurcación dura Austin actualizó Bor a la versión 2.10.0 y abordó dos rutas de denegación de servicio relacionadas con el procesamiento de bloques.

Uno de ellos involucraba eventos de sincronización de estado utilizados para depósitos de puente de L1 a L2. Dichos eventos pueden ejecutar código de contrato y precompilaciones, pero su ejecución no estaba sujeta a un límite de gas efectivo por bloque. Austin introdujo un límite sobre cuánto gas pueden consumir los eventos de sincronización de estado dentro de un bloque, impidiendo que agoten los recursos de procesamiento.

Una debilidad separada implicaba datos de TxDependency utilizados durante el procesamiento de bloques. Un productor de bloques malicioso podría proporcionar un campo de datos de tamaño excesivo, lo que podría causar una asignación de memoria excesiva y bloquear a los pares que procesan el bloque.

Polygon describió ambos problemas como vectores de denegación de servicio por procesamiento de bloques en lugar de fallos de corrección de consenso y dijo que ninguno había causado interrupciones conocidas antes de que se implementaran los parches.

La bifurcación dura Kyoto, que movió Heimdall a la versión 0.11.0, cubrió un grupo más amplio de correcciones de validación de entrada y endurecimiento del consenso.

Entre ellas, Polygon identificó los campos google.protobuf.Any profundamente anidados como la vulnerabilidad más grave del lote. Las transacciones de Heimdall pueden envolver mensajes dentro de campos Any, que a su vez pueden anidarse unos dentro de otros.

Sin un límite de profundidad, un atacante podría construir una transacción que contuviera campos profundamente anidados a un costo relativamente bajo, mientras obligaba a cada validador que la procesaba a realizar un trabajo de decodificación sustancial. Polygon dijo que el fallo proporcionaba una ruta sin permisos para imponer un procesamiento costoso y coordinado en todo el conjunto de validadores.

Kyoto añadió un escaneo a nivel de bytes que rechaza transacciones una vez que la anidación excede un umbral definido. La verificación se aplica tanto en la admisión del mempool como en la etapa de procesamiento del consenso para que la misma transacción no pueda ser aceptada por una ruta y rechazada por otra.

Otras correcciones de Heimdall cubrieron la contabilidad de hitos, el procesamiento de puntos de control y la reproducción de eventos L1. La creación fallida de lapsos futuros ahora puede degradarse y reintentarse en el siguiente límite en lugar de bloquear una confirmación de hito, mientras que las nuevas claves de reproducción abordan un caso límite en el que distintos eventos L1 podrían colisionar.

Los nodos antiguos de Polygon han quedado fuera de consenso

Ambas bifurcaciones duras son obligatorias para los operadores que desean permanecer en la red PoS canónica de Polygon.

Bor v2.10.0 es obligatorio para todos los nodos, mientras que Heimdall v0.11.0 se aplica a los validadores y nodos completos. Polygon dijo que los operadores que ejecutan versiones anteriores a las alturas de activación ya se han bifurcado del consenso canónico y deben actualizar su software para volver a unirse a la red.

Los cambios se entregaron como actualizaciones binarias, lo que significa que los operadores no necesitan migrar el estado, modificar la configuración del génesis ni realizar una resincronización completa. Los nodos que se han quedado fuera de consenso pueden actualizarse y retroceder a la altura adecuada previa a la bifurcación dura antes de ponerse al día con la cadena canónica.

Polygon ha utilizado previamente bifurcaciones duras para abordar problemas que afectan su infraestructura PoS. En septiembre de 2025, los desarrolladores ejecutaron una bifurcación dura después de que un error de software causara retrasos en la finalidad de las transacciones de hasta 15 minutos.

El incidente anterior afectó la sincronización de los validadores y la finalidad rápida local, mientras que la producción de bloques y los puntos de control de Ethereum continuaron. Se implementaron actualizaciones de Bor y Heimdall para restaurar el procesamiento de hitos, la sincronización de estado y la finalización del consenso.

Un mes después, la actualización de la mainnet de Río introdujo la validación sin estado basada en testigos y un modelo de productor de bloques elegido por los validadores, ya que Polygon siguió cambiando la forma en que su red PoS procesa y verifica las transacciones.

Polygon ha seguido cambiando su infraestructura PoS

El rendimiento de la red siguió siendo otro foco en 2026. En mayo, crypto.news informó anteriormente que Polygon había reducido el tiempo de bloque a un promedio de 1.75 segundos, su primera reducción del tiempo de bloque desde su lanzamiento.

El ingeniero de software de Polygon, Lucca Martins, dijo en ese momento que el cambio elevó el rendimiento teórico a aproximadamente 3.260 transacciones por segundo y permitió a la red procesar alrededor de un 14% más de pagos por segundo. El trabajo formó parte del impulso de Polygon para soportar mayores volúmenes de transacciones de pagos con stablecoins y actividad de finanzas descentralizadas.

Las últimas correcciones de seguridad llegaron después de que Polygon completara el reemplazo de MATIC por POL como el token nativo de gas y staking en su red PoS. La migración comenzó en septiembre de 2024 como parte de la hoja de ruta de Polygon 2.0, con MATIC mantenido directamente en Polygon PoS convertido a POL en una relación uno a uno.

El plan original de MATIC a POL designaba a POL como el token utilizado para los pagos de gas y el staking, mientras que se esperaba que sus funciones propuestas se expandieran a medida que Polygon desarrollara su arquitectura de staking y de cadena agregada.

Los cambios se han extendido a Polygon Labs. En julio, la compañía realizó otra ronda de recortes de empleo mientras completaba la integración del intercambio de criptomonedas Coinme. El CEO Marc Boiron dijo que la reestructuración estaba diseñada para apoyar la rentabilidad para 2027 a medida que Polygon Labs avanzaba hacia un modelo de negocio centrado en los pagos.

POL mostró poca reacción positiva a la divulgación de seguridad. El token cotizaba cerca de $0.09983 el 30 de agosto, con una caída de aproximadamente el 2.3% en las últimas 24 horas y el 6.8% en siete días, según datos de CoinGecko proporcionados con el informe. Su precio se mantuvo alrededor de un 60.8% más bajo que un año antes, lo que le otorga al token una capitalización de mercado de aproximadamente $1.07 mil millones.