
Polygon Labs đã vá một số lỗ hổng bảo mật trên mạng proof-of-stake của mình thông qua hai đợt hard fork phối hợp, bao gồm một lỗ hổng có thể buộc toàn bộ bộ xác thực phải thực hiện xử lý tốn kém từ một giao dịch được tạo sẵn.
Nhóm Hỗ trợ Xác thực của Polygon đã tiết lộ các bản sửa lỗi trong một bài đăng trên diễn đàn vào ngày 27 tháng 8 sau khi các hard fork Austin và Kyoto đã được thử nghiệm và kích hoạt. Nhóm cho biết các bản vá bảo mật ảnh hưởng đến sự đồng thuận đã được triển khai riêng tư, được xác thực trên mạng thử nghiệm Amoy và chỉ được tiết lộ sau khi đội ngũ mạng chính đã được bảo vệ.
Các lỗ hổng đã ảnh hưởng đến Bor, client thực thi của Polygon PoS, và Heimdall, vốn xử lý việc phối hợp xác thực và các chức năng đồng thuận khác. Polygon cho biết họ không tìm thấy bằng chứng nào cho thấy bất kỳ vấn đề nào đã bị khai thác hoặc gây gián đoạn trên mạng chính.
Hard fork Austin đã nâng cấp Bor lên phiên bản 2.10.0 và giải quyết hai đường tấn công từ chối dịch vụ liên quan đến xử lý khối.
Một trong số đó liên quan đến các sự kiện đồng bộ hóa trạng thái (state-sync events) được sử dụng cho các khoản tiền gửi cầu nối L1-L2. Các sự kiện như vậy có thể thực thi mã hợp đồng và precompile, nhưng việc thực thi của chúng không bị ràng buộc bởi giới hạn gas hiệu quả trên mỗi khối. Austin đã giới thiệu một giới hạn về lượng gas mà các sự kiện đồng bộ hóa trạng thái có thể tiêu thụ trong một khối, ngăn chúng làm cạn kiệt tài nguyên xử lý.
Một điểm yếu riêng biệt liên quan đến dữ liệu TxDependency được sử dụng trong quá trình xử lý khối. Một nhà sản xuất khối độc hại có thể cung cấp một trường dữ liệu quá lớn, có khả năng gây ra việc cấp phát bộ nhớ quá mức và làm sập các nút ngang hàng xử lý khối.
Polygon mô tả cả hai vấn đề là các vector tấn công từ chối dịch vụ xử lý khối thay vì các lỗi chính xác đồng thuận và cho biết không vấn đề nào gây ra gián đoạn được biết trước khi các bản vá được triển khai.
Hard fork Kyoto, đã chuyển Heimdall lên phiên bản 0.11.0, bao gồm một nhóm lớn hơn các bản sửa lỗi về xác thực đầu vào và củng cố đồng thuận.
Trong số đó, Polygon đã xác định các trường google.protobuf.Any lồng nhau sâu là lỗ hổng nghiêm trọng nhất trong đợt này. Các giao dịch của Heimdall có thể gói các thông báo bên trong các trường Any, và các trường này lại có thể được lồng vào nhau.
Nếu không có giới hạn độ sâu, kẻ tấn công có thể xây dựng một giao dịch chứa các trường lồng nhau sâu với chi phí tương đối thấp trong khi buộc mọi trình xác thực xử lý nó phải thực hiện một lượng lớn công việc giải mã. Polygon cho biết lỗ hổng này cung cấp một con đường không cần cấp phép để áp đặt việc xử lý tốn kém, phối hợp trên toàn bộ bộ xác thực.
Kyoto đã thêm một quá trình quét cấp byte để từ chối các giao dịch khi độ lồng ghép vượt quá ngưỡng xác định. Việc kiểm tra này áp dụng cả ở giai đoạn chấp nhận vào mempool và giai đoạn xử lý đồng thuận để cùng một giao dịch không thể được chấp nhận qua một đường và bị từ chối qua một đường khác.
Các bản sửa lỗi khác của Heimdall bao gồm tính toán mốc quan trọng (milestone accounting), xử lý checkpoint và phát lại sự kiện L1. Việc tạo future-span thất bại giờ đây có thể hạ cấp và thử lại ở ranh giới tiếp theo thay vì chặn một cam kết mốc quan trọng, trong khi các khóa phát lại mới giải quyết một trường hợp biên (edge case) trong đó các sự kiện L1 riêng biệt có thể va chạm với nhau.
Cả hai bản hard fork đều là bắt buộc đối với các nhà vận hành muốn duy trì trên mạng Polygon PoS chính thức.
Bor v2.10.0 là bắt buộc cho tất cả các nút, trong khi Heimdall v0.11.0 áp dụng cho các trình xác thực và các nút đầy đủ. Polygon cho biết các nhà vận hành đang chạy các phiên bản trước các chiều cao kích hoạt đã tách khỏi sự đồng thuận chính thức và phải cập nhật phần mềm của họ để tham gia lại mạng.
Các thay đổi được cung cấp dưới dạng nâng cấp nhị phân, nghĩa là các nhà vận hành không cần di chuyển trạng thái, sửa đổi cấu hình genesis hoặc thực hiện đồng bộ hóa lại toàn bộ. Các nút đã mất đồng thuận có thể nâng cấp và quay trở lại chiều cao trước hard fork phù hợp trước khi bắt kịp chuỗi chính thức.
Polygon trước đây đã sử dụng các bản hard fork để giải quyết các vấn đề ảnh hưởng đến cơ sở hạ tầng PoS của mình. Vào tháng 9 năm 2025, các nhà phát triển đã thực hiện một hard fork sau khi một lỗi phần mềm gây ra sự chậm trễ xác thực giao dịch lên tới 15 phút.
Sự cố trước đó đã ảnh hưởng đến việc đồng bộ hóa trình xác thực và tính hoàn thiện nhanh cục bộ trong khi việc sản xuất khối và checkpoint của Ethereum vẫn tiếp tục. Các bản cập nhật Bor và Heimdall đã được triển khai để khôi phục xử lý mốc quan trọng, đồng bộ hóa trạng thái và hoàn thiện đồng thuận.
Một tháng sau, bản nâng cấp Rio mainnet đã giới thiệu xác thực phi trạng thái dựa trên bằng chứng (witness-based stateless validation) và mô hình Nhà sản xuất khối do Trình xác thực bầu chọn (Validator-Elected Block Producer) khi Polygon tiếp tục thay đổi cách mạng PoS của mình xử lý và xác minh giao dịch.
Hiệu suất mạng vẫn là một trọng tâm khác vào năm 2026. Vào tháng 5, crypto.news trước đây đã báo cáo rằng Polygon đã giảm thời gian khối xuống trung bình 1,75 giây, đây là lần giảm thời gian khối đầu tiên kể từ khi ra mắt.
Kỹ sư phần mềm của Polygon, Lucca Martins, vào thời điểm đó cho biết sự thay đổi này đã nâng thông lượng lý thuyết lên khoảng 3.260 giao dịch mỗi giây và cho phép mạng xử lý thêm khoảng 14% số khoản thanh toán mỗi giây. Công việc này là một phần trong nỗ lực của Polygon nhằm hỗ trợ khối lượng giao dịch cao hơn từ các khoản thanh toán stablecoin và hoạt động tài chính phi tập trung.
Các bản vá bảo mật mới nhất được triển khai sau khi Polygon hoàn tất việc thay thế MATIC bằng POL làm token gas và staking gốc trên mạng PoS của mình. Quá trình di chuyển bắt đầu vào tháng 9 năm 2024 như một phần của lộ trình Polygon 2.0, với MATIC được giữ trực tiếp trên Polygon PoS được chuyển đổi thành POL theo tỷ lệ một-một.
Kế hoạch chuyển đổi MATIC sang POL ban đầu đã chỉ định POL là token được sử dụng cho các khoản thanh toán gas và staking, trong khi các chức năng đề xuất của nó được kỳ vọng sẽ mở rộng khi Polygon phát triển kiến trúc staking và chuỗi tổng hợp của mình.
Những thay đổi cũng mở rộng đến chính Polygon Labs. Vào tháng 7, công ty đã cắt giảm một đợt việc làm nữa trong khi hoàn tất việc tích hợp sàn giao dịch tiền điện tử Coinme. Giám đốc điều hành Marc Boiron cho biết việc tái cấu trúc được thiết kế để hỗ trợ khả năng sinh lời vào năm 2027 khi Polygon Labs chuyển sang mô hình kinh doanh tập trung vào thanh toán.
POL cho thấy ít phản ứng tích cực trước việc công bố bảo mật. Token này được giao dịch gần 0,09983 USD vào ngày 30 tháng 8, giảm khoảng 2,3% trong 24 giờ trước đó và 6,8% trong bảy ngày, theo dữ liệu của CoinGecko được cung cấp kèm theo báo cáo. Giá của nó vẫn thấp hơn khoảng 60,8% so với một năm trước, mang lại cho token này vốn hóa thị trường khoảng 1,07 tỷ USD.





