Μια νέα μελέτη αποκάλυψε 31 ευπάθειες ασφαλείας σε 15 παρόχους που υποστηρίζουν το πρωτόκολλο πληρωμών x402 — ένα σύστημα που διαχειρίζεται σχεδόν όλες τις παρατηρούμενες συναλλαγές κατά το χρονικό διάστημα της έρευνας. Κάθε ένας από τους 15 παρόχους απέτυχε σε τουλάχιστον έναν από τους οκτώ βασικούς κανόνες επαλήθευσης ή διακανονισμού πληρωμών, ανοίγοντας τον δρόμο για τέσσερις διακριτές κατηγορίες επιθέσεων: δωρεάν αγορές, κλοπή περιουσιακών στοιχείων, άρνηση υπηρεσίας και κατάχρηση gas.
Τέσσερις κατηγορίες επιθέσεων
Οι επιθέσεις δωρεάν αγορών επιτρέπουν στους εμπόρους να ανοίγουν μια υπηρεσία πριν από την ολοκλήρωση μιας πληρωμής. Η κλοπή περιουσιακών στοιχείων δίνει στους επιτιθέμενους πρόσβαση σε αξία που ελέγχεται από τον πάροχο. Η άρνηση υπηρεσίας μπλοκάρει τις οδούς πληρωμών και η κατάχρηση gas αναγκάζει τους παρόχους να πληρώσουν για το κόστος εκτέλεσης του επιτιθέμενου. Οι ερευνητές επικύρωσαν δύο περιπτώσεις δωρεάν αγορών από άκρο σε άκρο και χαρακτήρισαν άλλες 10 ως υψηλού κινδύνου. Ανέφεραν επίσης τρία περιστατικά κατάχρησης gas και μία οδό κλοπής περιουσιακών στοιχείων που σχετίζεται με το πρότυπο ERC-6492.
Μια ελεγχόμενη απόδειξη ιδέας προκάλεσε έγκριση token αλλά δεν εκτελέστηκε πραγματική μεταφορά ή κλοπή. Και οι 15 πάροχοι εμφάνισαν οδούς υψηλού κινδύνου άρνησης υπηρεσίας ή αύξησης κόστους, αν και οι ερευνητές δεν διεξήγαγαν πείραμα εξάντλησης gas ούτε δοκιμή φόρτου που να υποβαθμίζει τη διαθεσιμότητα. Δεν αποδείχθηκε καμία διακοπή λειτουργίας.
Το κόστος των ευπαθειών
Μια ανάλυση βάσει διευθύνσεων που κάλυψε πάνω από 119 εκατομμύρια συναλλαγές στα Base και Solana εκτίμησε περίπου 202.000 δολάρια σε gas και τέλη από την 1η Οκτωβρίου έως τις 26 Δεκεμβρίου 2025. Αυτό περιλαμβάνει περίπου 5.800 δολάρια που σχετίζονται με reverts — συναλλαγές που απέτυχαν αλλά κόστισαν χρήματα. Το ποσό δεν αντιπροσωπεύει κλεμμένα κεφάλαια, αλλά μάλλον τη λειτουργική σπατάλη που θα μπορούσαν να εκμεταλλευτούν οι επιτιθέμενοι.
Απαντήσεις των παρόχων
Τα ευρήματα γνωστοποιήθηκαν σε 14 από τα 15 επηρεαζόμενα μέρη τον Ιανουάριο. Από τις 6 Φεβρουαρίου, οι Coinbase, PayAI και Mogami είχαν αναγνωρίσει συνολικά έξι ευπάθειες. Ορισμένες έχουν διορθωθεί, ενώ άλλες βρίσκονται ακόμη υπό επεξεργασία. Η εργασία είναι ανώνυμη, οπότε δεν είναι σαφές ποια επιδιόρθωση αντιστοιχεί σε ποιον πάροχο.
Οι ερευνητές τόνισαν ότι τα ευρήματα δεν δείχνουν ότι κάθε πληρωμή x402 ήταν ευάλωτη, ότι κάθε πάροχος ήταν εκμεταλλεύσιμος με κάθε τρόπο ή ότι η Coinbase παραβιάστηκε.
Τι προτείνεται
Οι συστάσεις της μελέτης περιλαμβάνουν τη σύνδεση της επαλήθευσης με τον διακανονισμό, τη δέσμευση nonces, τον επανέλεγχο του χρόνου και της κατάστασης του λογαριασμού, την αυστηρή επιτρεπόμενη λίστα μορφών συναλλαγών ERC-1271 και ERC-6492, τον περιορισμό των επιδοτούμενων τελών και την απόρριψη μη οικονομικών ή μη διακανονίσιμων πληρωμών. Το αν οι υπόλοιποι πάροχοι θα διορθώσουν πριν από την επόμενη προθεσμία γνωστοποίησης παραμένει ανοιχτό ερώτημα.




