Loading market data...

연구진, 15개 x402 결제 중개업체에서 31개 취약점 발견

연구진, 15개 x402 결제 중개업체에서 31개 취약점 발견

새로운 연구에서 15개 중개업체에서 x402 결제 프로토콜을 지원하는 31개의 보안 취약점이 발견되었습니다. 이 프로토콜은 연구 기간 동안 관찰된 거의 모든 거래를 처리합니다. 15개 중개업체 모두 결제 확인 또는 정산을 위한 8가지 핵심 규칙 중 최소 하나를 위반하여 무료 쇼핑, 자산 도난, 서비스 거부, 가스 남용 등 네 가지 공격 유형에 노출되었습니다.

네 가지 공격 유형 확인됨

무료 쇼핑 공격을 통해 판매자는 결제가 정산되기 전에 서비스를 열 수 있습니다. 자산 도난은 공격자가 중개업체가 통제하는 가치에 접근할 수 있게 합니다. 서비스 거부는 결제 경로를 차단하고, 가스 남용은 중개업체가 공격자의 실행 비용을 지불하도록 강제합니다. 연구진은 두 가지 무료 쇼핑 사례를 종단 간 검증했으며, 10건을 추가로 고위험으로 분류했습니다. 또한 ERC-6492 표준과 관련된 세 가지 가스 남용 사례와 한 가지 자산 도난 경로를 보고했습니다.

통제된 개념 증명에서 토큰 승인이 유도되었지만 실제 전송이나 도난은 실행되지 않았습니다. 15개 중개업체 모두 고위험 서비스 거부 또는 비용 증폭 경로를 보였지만, 연구진은 가스 소진 실험이나 가용성 저하 부하 테스트를 수행하지 않았습니다. 중단 사례는 입증되지 않았습니다.

취약점의 비용

1억 1,900만 건 이상의 Base 및 Solana 거래를 대상으로 한 주소 기반 분석에서 2025년 10월 1일부터 12월 26일까지 가스 및 수수료로 약 202,000달러가 추정되었습니다. 여기에는 리버트(실패했지만 비용이 발생한 거래)와 관련된 약 5,800달러가 포함됩니다. 이 수치는 도난당한 자금이 아니라 공격자가 악용할 수 있는 운영 낭비를 나타냅니다.

공급업체 대응

연구 결과는 1월에 15개 영향 당사자 중 14곳에 공개되었습니다. 2월 6일 기준으로 Coinbase, PayAI, Mogami가 총 6개의 취약점을 인정했습니다. 일부는 수정되었고, 다른 일부는 여전히 작업 중입니다. 논문은 익명 처리되어 있어 어떤 수정이 어떤 공급업체에 해당하는지 명확하지 않습니다.

연구진은 이번 발견이 모든 x402 결제가 취약하거나, 각 중개업체가 모든 방식으로 악용 가능하거나, Coinbase가 침해당했다는 것을 의미하지는 않는다고 강조했습니다.

권장 사항

연구의 권장 사항에는 확인과 정산의 결합, 논스 예약, 시간 및 계정 상태 재확인, ERC-1271 및 ERC-6492 트랜잭션 형태의 엄격한 허용 목록, 후원 수수료 상한 설정, 비경제적이거나 정산 불가능한 지불 거부 등이 포함됩니다. 나머지 중개업체가 다음 공개 기한 전에 패치를 적용할지는 여전히 미지수입니다.