Polygon Labs, el desarrollador detrás de la blockchain de prueba de participación (PoS) de Polygon, ha lanzado dos hard forks críticos para abordar vulnerabilidades de seguridad significativas encontradas en su red. La empresa reveló detalles sobre estas actualizaciones—que incluyen los forks Austin y Kyoto—en una publicación reciente en el foro, y pidió a todos los operadores de nodos que actualicen su software o se arriesguen a ser eliminados del consenso de la red.
El fork de Kyoto refuerza la seguridad del validador
El defecto más grave fue descubierto en Heimdall, que es el software de coordinación utilizado por los validadores de Polygon. Heimdall es responsable de organizar la actividad de los validadores para asegurar la red. La vulnerabilidad surgía de cómo Heimdall manejaba los datos de transacciones, colocando cada transacción dentro de un contenedor llamado google.protobuf.Any.
Esta estructura permitía a los atacantes apilar múltiples contenedores anidados dentro de una sola transacción, haciendo que los validadores gastaran un poder computacional excesivo para desempaquetar la transacción con poco costo para el atacante. Polygon Labs lo denominó “una forma sin permisos de forzar un trabajo costoso y correlacionado en todo el conjunto de validadores.”
El hard fork de Kyoto actualizó Heimdall a la versión 0.11.0 e implementó un mecanismo de pre-escaneo a nivel de bytes que rechaza cualquier transacción que exceda un umbral de anidamiento establecido. Este filtro se aplica tanto cuando las transacciones ingresan al mempool como durante la propuesta de bloques, asegurando que solo las transacciones válidas se procesen eficientemente.
Kyoto añade un pre-escaneo a nivel de bytes que rechaza una transacción una vez que su anidamiento pasa un umbral, aplicándose de manera idéntica en la admisión al mempool (CheckTx) y en la ruta de consenso (ProcessProposal).
Las verificaciones duales de Polygon ocurren tanto cuando llega una transacción como cuando los validadores ensamblan un nuevo bloque para confirmar.
Mini diccionario: Heimdall es el software de orquestación de validadores de Polygon, esencial para coordinar el consenso y la seguridad en el marco de PoS de la red.
El fork de Austin apunta a riesgos de Denegación de Servicio
El hard fork de Austin abordó dos vulnerabilidades de denegación de servicio en Bor, el cliente de ejecución de transacciones de Polygon. Un riesgo estaba relacionado con los “eventos de sincronización de estado,” que son responsables de procesar depósitos de Ethereum (Capa 1) a Polygon (Capa 2). Estos eventos podrían haber ejecutado un código de contrato ilimitado y precompilaciones por bloque, ya que anteriormente no había límite en el uso de gas por bloque.
Para prevenir esto, el fork de Austin introdujo un estricto límite de gas por bloque en los eventos de sincronización de estado.
Otra vulnerabilidad involucraba el campo TxDependency, que carecía de un límite de tamaño máximo. Un validador malicioso podría llenar este campo con datos excesivos, potencialmente bloqueando cada nodo que intentara procesar el bloque afectado. La actualización de Austin elimina por completo el campo TxDependency del formato de comunicación, cerrando esta vector de ataque.
| Hard fork | Área de enfoque | Parche principal | Versión de actualización | Punto de activación en mainnet |
|---|---|---|---|---|
| Kyoto | Heimdall (coordinación de validadores) | Límite de anidamiento para contenedores de transacciones | 0.11.0 | Altura Heimdall 51,533,000 |
| Austin | Bor (ejecución de transacciones) | Límite de gas por bloque en sincronización de estado, eliminación de campo TxDependency | 2.10.0 | Bloque Bor 91,949,700 |
Salud de la red y requisitos de actualización de nodos
Polygon Labs confirmó que, hasta donde sabe, ninguno de los problemas de seguridad fue explotado en la mainnet antes de que las actualizaciones se activaran. Las versiones de software requeridas son Bor v2.10.0 para todos los nodos y Heimdall v0.11.0 para validadores y nodos completos. Cualquier nodo que ejecute software antiguo ya ha sido separado de la cadena principal de Polygon.
Estas actualizaciones son actualizaciones binarias simples, lo que significa que los operadores no necesitan realizar migraciones de estado, cambiar el archivo génesis ni realizar resincronizaciones completas.
POL, el token para el ecosistema de Polygon, cotizaba a $0.09, cayendo 9.3% en las últimas 24 horas. Sin embargo, su precio se mantuvo más fuerte durante el período de 30 días, subiendo 25.8% según datos de CoinGecko.
Polygon experimentó previamente una interrupción de la mainnet en julio, cuando Heimdall V2 estuvo fuera de línea por aproximadamente una hora. Polygon Labs continúa respondiendo a tales desafíos e implementando mejoras en la red según sea necesario.


