ポリゴンラボ、オースティンと京都のハードフォークでひそかに修正していたセキュリティ脆弱性を開示

  • ポリゴンラボは、オースティンと京都のハードフォークで修正されたPoSの脆弱性を開示した。
  • Bor v2.10.0とHeimdall v0.11.0は、DoS攻撃、リソース枯渇、処理エラーに対応する。
  • ポリゴンはメインネットでの悪用は確認されていないと報告し、ノードの即時アップグレードを必須とした。

ポリゴンラボは、プルーフ・オブ・ステーク(PoS)ネットワークに存在した複数のセキュリティ脆弱性について、技術的な詳細を公表する前にオースティンと京都のハードフォークで解消したことを明らかにした。ポリゴン・バリデータ・サポートチームは、Consensusに影響する修正を非公開で実装し、Amoyテストネットで検証したうえでメインネットを有効化した後、8月27日付のフォーラム投稿でこの開示を行った。脆弱性はBorの実行クライアントとHeimdallのConsensusクライアントに影響し、サービス拒否(DoS)につながる経路、深くネストされたprotobufメッセージによるバリデータのリソース枯渇、チェックポイントおよびマイルストーン処理のエラーに及んだ。オースティンではBorをv2.10.0にアップグレードし、L1からL2へのステート同期イベントにブロック単位のガスリミットを導入するとともに、悪意のあるブロック生成者がピアをクラッシュさせる可能性のある、サイズ超過したTxDependencyの経路を遮断した。京都ではHeimdallをv0.11.0に移行し、google.protobuf.Anyフィールドに対するバイト単位のネスト検査を導入したほか、マイルストーン、チェックポイント、L1イベントのリプレイに対する堅牢性を強化した。ポリゴンは、メインネットが悪用された、または混乱したことを示す証拠はないと報告し、両アップグレードは状態移行を必要としない、必須のバイナリクライアント更新であると説明した。また、アクティベーション前のソフトウェアを使用する運用者は、すでに正統なConsensusから離脱していると警告した。今回の修正は、2025年9月のファイナリティ・ハードフォーク、Rioアップグレード、2026年5月のブロック時間1.75秒への短縮、完了したMATICからPOLへの移行など、従来のPoSインフラ整備に続くものである。市場の反応は限定的で、POLは8月30日時点で0.09983ドル近辺で取引され、24時間で約2.3%、7日間で6.8%下落し、前年同期比ではおよそ60.8%安となった。CoinGeckoのデータによる時価総額は約10億7000万ドルである。通常のユーザーは、バリデータが修正済みクライアントを実行すれば、ウォレット上で対応する必要はない。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。