Loading market data...

Forskere finder 31 sårbarheder på tværs af 15 x402-betalingsformidlere

Forskere finder 31 sårbarheder på tværs af 15 x402-betalingsformidlere

En ny undersøgelse har afdækket 31 sikkerhedssårbarheder på tværs af 15 formidlere, der understøtter x402-betalingsprotokollen – et system, der håndterer næsten alle observerede transaktioner i forskningsvinduet. Hver af de 15 formidlere fejlede mindst én af otte grundlæggende regler for betalingsbekræftelse eller -afregning, hvilket åbnede døren for fire forskellige angrebsklasser: gratis shopping, aktivtyveri, tjenestenægtelse og gas-misbrug.

Fire angrebsklasser identificeret

Gratis-shopping-angreb lader handlende åbne en tjeneste, før en betaling afregnes. Aktivtyveri giver angribere adgang til formidlerkontrollerede værdier. Tjenestenægtelse blokerer betalingsveje, og gas-misbrug tvinger formidlere til at betale angriberens eksekveringsomkostninger. Forskere validerede to gratis-shopping-tilfælde fra ende til anden og markerede yderligere 10 som højrisiko. De rapporterede også tre tilfælde af gas-misbrug og én aktivtyveri-vej knyttet til ERC-6492-standarden.

Et kontrolleret proof of concept fremkaldte en token-godkendelse, men ingen faktisk overførsel eller tyveri blev udført. Alle 15 formidlere viste højrisiko-tjenestenægtelses- eller omkostningsforstærkningsveje, selvom forskerne ikke gennemførte et gas-dræningseksperiment eller en belastningstest, der forringer tilgængeligheden. Ingen driftsforstyrrelse blev demonstreret.

Omkostningerne ved sårbarhederne

En adressebaseret analyse, der dækkede over 119 millioner Base- og Solana-transaktioner, estimerede omkring $202.000 i gas og gebyrer fra 1. oktober til 26. december 2025. Det inkluderer cirka $5.800 forbundet med reverts – transaktioner, der mislykkedes, men stadig kostede penge. Tallet repræsenterer ikke stjålne midler, men snarere det operationelle spild, som angribere kunne udnytte.

Leverandørers svar

Resultaterne blev videregivet til 14 af de 15 berørte parter i januar. Pr. 6. februar havde Coinbase, PayAI og Mogami tilsammen anerkendt seks sårbarheder. Nogle er blevet rettet, mens andre stadig arbejdes på. Artiklen er anonymiseret, så det er ikke klart, hvilken rettelse der tilhører hvilken leverandør.

Forskerne understregede, at resultaterne ikke viser, at hver x402-betaling var sårbar, at hver formidler var udnyttelig på alle måder, eller at Coinbase blev brudt.

Anbefalinger

Undersøgelsens anbefalinger inkluderer at binde bekræftelse til afregning, reservere nonces, genkontrollere tid og kontostatus, strengt tilladelsesliste ERC-1271- og ERC-6492-transaktionsformer, sætte loft over sponsorerede gebyrer og afvise uøkonomiske eller ikke-afregnelige betalinger. Om de resterende formidlere vil lappe før næste offentliggørelsesfrist, er stadig et åbent spørgsmål.