KryptoRatgeber
Alle News

News

Polygon legt behobene Sicherheitslücken offen: Zwei Hard Forks schlossen DoS- und Validator-Risiken

Von KryptoRatgeber · veröffentlicht 31. August 2026

Polygon legt behobene Sicherheitslücken offen: Zwei Hard Forks schlossen DoS- und Validator-Risiken

Polygon Labs hat mehrere Sicherheitslücken in seinem Blockchain-Netzwerk offengelegt — und gleichzeitig verkündet, dass sie bereits behoben sind: Laut übereinstimmenden Berichten von Cointelegraph und Decrypt schlossen zwei sogenannte Hard Forks, also verpflichtende Netzwerk-Updates, die Schwachstellen still und leise, bevor die Öffentlichkeit davon erfuhr. Für Betreiber von Polygon-Nodes ist die Nachricht dringend: Wer seine Software nicht aktualisiert hat, ist bereits vom Netzwerk ausgeschlossen.

Stiller Patch, laute Warnung: Was die beiden Fixes konkret behoben haben

Laut übereinstimmenden Berichten von Polygon discloses security flaws fixed in recent hard forks (Cointelegraph) und Polygon quietly patched security flaws (Decrypt) betrafen die Schwachstellen zwei verschiedene Kernkomponenten des Netzwerks — und damit zwei separate Hard Forks.

Der Austin Hard Fork zielte auf den sogenannten Bor-Client, der die eigentliche Block-Produktion übernimmt. Dort klafften zwei Denial-of-Service-Lücken — Angriffe, die darauf abzielen, Teile des Netzwerks durch Überlastung lahmzulegen. Eine davon war besonders direkt: Ein bösartiger Block-Produzent hätte anderen Teilnehmern schlicht ein überdimensioniertes Datenpaket schicken können, um sie zum Absturz zu bringen.

Der Kyoto Hard Fork adressierte den Heimdall-Client, der die Koordination zwischen den Validatoren — also den Netzwerk-Teilnehmern, die Transaktionen bestätigen — übernimmt. Die kritischste Lücke hier: Eine einzige manipulierte Transaktion hätte genügt, um aufwendige, koordinierte Rechenarbeit im gesamten Validator-Netz auszulösen — auf Kosten aller Beteiligten.

Beide Fixes wurden zunächst privat entwickelt, auf dem Testnetz Amoy validiert und erst danach im Mainnet aktiviert — eine bewusste Reihenfolge, um Angreifern keine Vorlaufzeit zu geben. Auf dem Mainnet wurde keine der Lücken ausgenutzt.

Erst patchen, dann reden — warum diese Reihenfolge Sinn ergibt

Das Vorgehen von Polygon Labs folgt einem Muster, das in der klassischen Software-Sicherheit seit Jahren als Best Practice gilt: Erst die Lücke schließen, dann darüber sprechen. Im Blockchain-Bereich ist das jedoch keine Selbstverständlichkeit — denn ein Hard Fork erfordert Koordination aller Netzwerkteilnehmer, lässt sich also kaum vollständig geheimhalten. Dass Austin und Kyoto dennoch zunächst still deployt und auf dem Testnet validiert wurden, bevor das Mainnet folgte, zeigt, wie viel Disziplin ein solches koordiniertes Schweigen erfordert.

Wichtig ist, was dieser Fall nicht bedeutet: Er ist kein Zeichen dafür, dass Polygon unsicher ist oder war. Im Gegenteil — Schwachstellen existieren in praktisch jeder komplexen Software. Der entscheidende Unterschied liegt darin, ob sie gefunden und behoben werden, bevor Angreifer sie entdecken. Hier war das der Fall.

Für Staker und normale Nutzer ändert sich durch die Offenlegung nichts rückwirkend. Anders sieht es für Node-Betreiber aus: Wer seinen Polygon-Client nicht aktuell hält, fällt bei solchen Forks automatisch aus dem Netzwerk heraus — ohne Vorwarnung, ohne Übergangsfrist. Das ist kein Versehen, sondern systembedingt: Ein Hard Fork definiert per se eine neue, verpflichtende Spielregel.

Die eigentliche Botschaft richtet sich also weniger an den Durchschnittsnutzer als an alle, die aktiv Infrastruktur betreiben: Regelmäßige Client-Updates sind in Proof-of-Stake-Netzwerken keine Kür, sondern Grundvoraussetzung für die Teilnahme.

Warum Blockchain-Netzwerke Sicherheitslücken erst schließen, dann reden

Polygon betreibt ein sogenanntes Proof-of-Stake-Netzwerk — ein System, bei dem Teilnehmer namens Validatoren Transaktionen prüfen und bestätigen, indem sie Kryptowährung als Sicherheit hinterlegen. Dieses Netzwerk basiert auf zwei separaten Client-Programmen: Bor übernimmt die eigentliche Blockverarbeitung, Heimdall koordiniert die Validatoren untereinander.

Ein Hard Fork ist dabei ein verpflichtendes Update, das alle Netzwerkteilnehmer übernehmen müssen — wer das nicht tut, arbeitet auf einer veralteten, inkompatiblen Version des Netzwerks.

Dass solche Sicherheits-Updates zunächst privat eingespielt werden, bevor die Details öffentlich werden, ist in der Blockchain-Welt bewusste Strategie: Würde man eine Lücke zuerst ankündigen und dann erst schließen, hätten Angreifer ein Zeitfenster zur Ausnutzung. Dieses Prinzip — Patch zuerst, Transparenz danach — gilt auch in klassischer Software-Sicherheit als Best Practice.

Häufige Fragen

Waren meine Polygon-Assets während der Sicherheitslücken in Gefahr?

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt wurden keine der entdeckten Schwachstellen auf dem Mainnet ausgenutzt. Die Fixes wurden proaktiv eingespielt, bevor sie öffentlich bekannt waren. Nutzer, die POL halten oder im Netzwerk staken, waren demnach zu keinem Zeitpunkt einem aktiven Angriff ausgesetzt.

Was bedeutet es, wenn ein Node „aus dem Konsens fällt"?

Ein Node — also ein Rechner, der das Netzwerk mitbetreibt — muss dieselben Regeln befolgen wie alle anderen Teilnehmer. Wird das Netzwerk durch einen Hard Fork auf neue Regeln umgestellt und das Update nicht eingespielt, erkennt das Netzwerk diesen Node schlicht nicht mehr an. Er läuft weiter, ist aber von der „offiziellen" Kette abgeschnitten. Für Validatoren, die am Polygon-PoS-Netzwerk teilnehmen möchten, ist das Upgrade auf Bor v2.10.0 und Heimdall v0.11.0 daher bereits jetzt zwingend notwendig.

Quellen