重點摘要:
- Austin 硬分叉修復了 Bor 用戶端中的兩個阻斷服務(DoS)風險。
- Kyoto 硬分叉封堵了 Heimdall 中可能導致驗證者處理超載的漏洞。
- 主網未觀察到遭利用情形;節點必須執行 Bor v2.10.0 與 Heimdall v0.11.0。
重點摘要:

Polygon 揭露了透過 Austin 與 Kyoto 硬分叉修補的安全漏洞,所有 PoS 節點均需升級至 Bor v2.10.0 與 Heimdall v0.11.0。
Polygon Labs 的驗證者支援團隊週四在該專案的治理論壇上發布貼文,詳細說明了這些修復措施,並表示這些漏洞在主網上均未觀察到遭利用的情形。
Austin 分叉解決了 Bor 執行用戶端中的兩個阻斷服務(DoS)風險,這些風險可能拖慢區塊處理速度或導致節點當機。Kyoto 分叉則封堵了 Heimdall 中一個更嚴重的漏洞——精心構造的交易可能迫使驗證者進行繁重的處理作業,進而造成網路中斷的風險。獨立研究員 Nathan Worsley 參與了這些問題的識別工作,一個 220 萬美元的賞金與一項缺失的餘額檢查有關,該檢查缺陷原本可能允許資金在沒有對應餘額的情況下進行轉移。
在啟動高度之後仍執行舊版用戶端的節點已脫離共識,必須升級才能重新加入規範鏈。根據 CoinGecko 數據,POL 交易價格約為 0.10 美元,過去一週下跌約 4%,但過去一個月上漲 44%,年初至今上漲 2.3%。
Austin 硬分叉於 2026 年 8 月 29 日啟動,修復了 Bor 中的兩個阻斷服務向量。Bor 是負責 Polygon 權益證明網路區塊生產的用戶端。Polygon 表示,根據攻擊者觸發問題行為的方式,這些漏洞可能導致區塊處理能力下降或節點當機。修復措施在技術細節公開前已先行部署,這是一種負責任揭露的模式,可縮短已發布漏洞被武器化的時間窗口。
更嚴重的問題位於共識層用戶端 Heimdall 中。一筆特別構造的交易可能將驗證者推入過度的處理路徑,由於共識參與者必須在嚴格的效能限制內完成職責,這將構成網路可靠性的風險。對應 Heimdall v0.11.0 版本的 Kyoto 硬分叉解決了該向量。Polygon 也標記了與檢查點(checkpoint)和里程碑(milestone)處理相關的錯誤,這些組件負責讓狀態在各個 epoch 之間保持一致地推進。
Polygon 要求所有 PoS 節點執行 Bor v2.10.0,並要求驗證者與全節點執行 Heimdall v0.11.0,兩者在 Amoy 測試網測試後均已於主網上線。該鏈託管包括 PayPal 的 PYUSD 穩定幣在內的資產,這提高了維持節點軟體最新的重要性。對一般用戶而言,一旦驗證者採用已修補的軟體,無需採取任何行動,因為該變更位於節點層面,而非錢包或授權層面。
此次揭露重新引發了圍繞 Polygon 安全實務的熟悉張力:一方面迅速修復,另一方面卻延遲公開細節。在暴露窗口期間進行交易的用戶無法評估一個他們不知道存在的風險。開放的問題在於後續執行——硬分叉只有在絕大多數驗證者執行已修補的用戶端時才能封堵漏洞,這使得升級既是對 Polygon 協調能力的考驗,也是對其程式碼的考驗。
本文僅供參考,不構成投資建議。