Loading market data...

Peneliti Temukan 31 Kerentanan di 15 Fasilitator Pembayaran x402

Peneliti Temukan 31 Kerentanan di 15 Fasilitator Pembayaran x402

Sebuah studi baru telah mengungkap 31 kerentanan keamanan di 15 fasilitator yang mendukung protokol pembayaran x402 — sebuah sistem yang menangani hampir semua transaksi yang diamati dalam jendela penelitian. Masing-masing dari 15 fasilitator gagal memenuhi setidaknya satu dari delapan aturan inti untuk verifikasi pembayaran atau penyelesaian, membuka pintu bagi empat kelas serangan yang berbeda: belanja gratis, pencurian aset, penolakan layanan, dan penyalahgunaan gas.

Empat Kelas Serangan Teridentifikasi

Serangan belanja gratis memungkinkan pedagang membuka layanan sebelum pembayaran diselesaikan. Pencurian aset memberi penyerang akses ke nilai yang dikendalikan fasilitator. Penolakan layanan memacetkan jalur pembayaran, dan penyalahgunaan gas memaksa fasilitator membayar biaya eksekusi penyerang. Peneliti memvalidasi dua kasus belanja gratis secara end-to-end dan menandai 10 lainnya sebagai berisiko tinggi. Mereka juga melaporkan tiga kasus penyalahgunaan gas dan satu jalur pencurian aset yang terkait dengan standar ERC-6492.

Sebuah bukti konsep yang terkendali menginduksi persetujuan token tetapi tidak ada transfer atau pencurian yang benar-benar dieksekusi. Semua 15 fasilitator menunjukkan jalur penolakan layanan atau amplifikasi biaya berisiko tinggi, meskipun peneliti tidak menjalankan eksperimen pengurasan gas atau uji beban yang menurunkan ketersediaan. Tidak ada pemadaman yang didemonstrasikan.

Biaya Kerentanan

Analisis berbasis alamat yang mencakup lebih dari 119 juta transaksi Base dan Solana memperkirakan sekitar $202.000 dalam bentuk gas dan biaya dari 1 Oktober hingga 26 Desember 2025. Jumlah itu termasuk sekitar $5.800 yang terkait dengan revert — transaksi yang gagal tetapi tetap memakan biaya. Angka tersebut tidak mewakili dana curian, melainkan limbah operasional yang dapat dieksploitasi penyerang.

Tanggapan Vendor

Temuan diungkapkan kepada 14 dari 15 pihak yang terkena dampak pada bulan Januari. Per 6 Februari, Coinbase, PayAI, dan Mogami secara kolektif telah mengakui enam kerentanan. Beberapa telah diperbaiki; lainnya masih dalam proses pengerjaan. Makalah ini dianonimkan, sehingga tidak jelas perbaikan mana yang berasal dari vendor mana.

Para peneliti menekankan bahwa temuan tersebut tidak menunjukkan bahwa setiap pembayaran x402 rentan, bahwa setiap fasilitator dapat dieksploitasi dalam segala cara, atau bahwa Coinbase telah dibobol.

Rekomendasi

Rekomendasi studi ini mencakup mengikat verifikasi dengan penyelesaian, mencadangkan nonce, memeriksa ulang waktu dan status akun, secara ketat memasukkan bentuk transaksi ERC-1271 dan ERC-6492 ke dalam daftar putih, membatasi biaya yang disponsori, dan menolak pembayaran yang tidak ekonomis atau tidak dapat diselesaikan. Apakah fasilitator yang tersisa akan menambal sebelum batas waktu pengungkapan berikutnya masih menjadi pertanyaan terbuka.