Loading market data...

Pesquisadores Encontram 31 Vulnerabilidades em 15 Facilitadores de Pagamento x402

Pesquisadores Encontram 31 Vulnerabilidades em 15 Facilitadores de Pagamento x402

Um novo estudo descobriu 31 vulnerabilidades de segurança em 15 facilitadores que suportam o protocolo de pagamento x402 — um sistema que lida com quase todas as transações observadas na janela de pesquisa. Cada um dos 15 facilitadores falhou em pelo menos uma das oito regras principais para verificação ou liquidação de pagamento, abrindo caminho para quatro classes distintas de ataque: compras gratuitas, roubo de ativos, negação de serviço e abuso de gas.

Quatro Classes de Ataque Identificadas

Os ataques de compras gratuitas permitem que comerciantes abram um serviço antes da liquidação do pagamento. O roubo de ativos dá acesso a valores controlados pelo facilitador. A negação de serviço bloqueia canais de pagamento, e o abuso de gas força os facilitadores a pagar os custos de execução do atacante. Os pesquisadores validaram dois casos de compras gratuitas de ponta a ponta e sinalizaram mais 10 como de alto risco. Eles também relataram três instâncias de abuso de gas e um caminho de roubo de ativos ligado ao padrão ERC-6492.

Uma prova de conceito controlada induziu uma aprovação de token, mas nenhuma transferência ou roubo real foi executado. Todos os 15 facilitadores apresentaram caminhos de negação de serviço ou ampliação de custo de alto risco, embora os pesquisadores não tenham realizado um experimento de drenagem de gas ou um teste de carga que degradasse a disponibilidade. Nenhuma interrupção foi demonstrada.

O Custo das Vulnerabilidades

Uma análise baseada em endereços cobrindo mais de 119 milhões de transações na Base e Solana estimou cerca de US$ 202.000 em gas e taxas de 1º de outubro a 26 de dezembro de 2025. Isso inclui aproximadamente US$ 5.800 associados a reversões — transações que falharam, mas ainda custaram dinheiro. O valor não representa fundos roubados, mas sim o desperdício operacional que os atacantes poderiam explorar.

Respostas dos Fornecedores

As descobertas foram divulgadas a 14 das 15 partes afetadas em janeiro. Em 6 de fevereiro, Coinbase, PayAI e Mogami reconheceram coletivamente seis vulnerabilidades. Algumas foram corrigidas; outras ainda estão sendo trabalhadas. O artigo é anonimizado, portanto não está claro qual correção pertence a qual fornecedor.

Os pesquisadores enfatizaram que as descobertas não mostram que todo pagamento x402 era vulnerável, que cada facilitador era explorável de todas as formas, ou que a Coinbase foi violada.

O que é Recomendado

As recomendações do estudo incluem vincular verificação à liquidação, reservar nonces, rechecar tempo e estado da conta, permitir estritamente formas de transação ERC-1271 e ERC-6492, limitar taxas patrocinadas e rejeitar pagamentos antieconômicos ou não liquidáveis. Se os facilitadores restantes corrigirão antes do próximo prazo de divulgação permanece uma questão em aberto.