Polygon Labs dio a conocer recientemente múltiples fallos de seguridad que comprometían a Bor y Heimdall, los dos programas cliente de su cadena de prueba de participación (PoS). Estas brechas podían ocasionar bloqueos de servicio, un uso desmedido de los recursos de los validadores y anomalías en el manejo de puntos de control e hitos, mecanismos criptográficos esenciales para confirmar transacciones y evitar alteraciones en el historial de la red.

Parches aplicados en privado y verificados en testnet

La compañía informó que las correcciones se implementaron inicialmente en un entorno privado y fueron verificadas en Amoy, la testnet de Polygon, antes de ponerse en marcha en la mainnet. Solo después de garantizar que la red quedara resguardada, se hicieron públicos los detalles. Polygon aseguró que ninguna de estas vulnerabilidades fue explotada en la red principal.

ANUNCIO

Actualización Austin: cierre de dos vías de ataque por denegación de servicio

La bifurcación dura Austin actualizó Bor a la versión v2.10.0 y selló dos vectores de bloqueo de servicio asociados al procesamiento de bloques. El primero estaba vinculado a los eventos de sincronización de estado, empleados entre otras cosas para manejar depósitos provenientes de Ethereum. Estos eventos consumían recursos de ejecución sin estar sujetos a un límite estricto de gas por bloque, lo que permitía que un bloque con muchos eventos, o uno particularmente costoso, exigiera demasiado tiempo de procesamiento y detuviera temporalmente la cadena. Austin incorporó un límite específico para evitar este escenario. El segundo problema se hallaba en el campo TxDependency, usado para ejecutar transacciones en paralelo. Al no tener límite de tamaño, un productor de bloques podía incluir una cantidad excesiva de datos, provocando que otros nodos fallaran al intentar procesarlos. Polygon eliminó este campo del formato de intercambio entre nodos.

Kyoto corrigió la vulnerabilidad más grave

La bifurcación Kyoto actualizó Heimdall a la versión v0.11.0 y resolvió diversos problemas de validación y consenso. El más crítico permitía construir una transacción con una cantidad desmesurada de campos Any anidados, lo que forzaba a todos los validadores a realizar simultáneamente un enorme trabajo de decodificación. En otras palabras, el atacante podía generar una transacción barata de crear pero costosa para toda la red. Kyoto implementó un límite de profundidad para rechazar esas transacciones antes de que generaran esa carga. Además, la actualización corrigió fallos relacionados con firmas de puntos de control, procesamiento de hitos, eventos provenientes de Ethereum y otros casos que podían ejercer presión adicional sobre los recursos de los nodos.

Reacción del mercado y obligación de actualización

Tras la divulgación, el precio de POL experimentó una caída del 2,4% en las últimas 24 horas, cotizando cerca de los 0,10 dólares. Cabe recordar que el token anteriormente se denominaba MATIC y adoptó su nueva nomenclatura como parte de la migración del ecosistema de Polygon. Polygon advirtió que los nodos que continúen usando versiones anteriores después de las alturas de activación ya quedaron fuera de la cadena canónica. Todos los nodos deben emplear Bor v2.10.0, mientras que validadores y nodos completos también requieren Heimdall v0.11.0 para sincronizarse correctamente. Las actualizaciones no exigen migrar el estado de la red ni realizar una resincronización completa, ya que las correcciones se aplicaron de forma preventiva antes de hacer públicas las vulnerabilidades.

ANUNCIO