Loading market data...

Studiuesit gjejnë 31 dobësi në 15 lehtësues të pagesave x402

Studiuesit gjejnë 31 dobësi në 15 lehtësues të pagesave x402

Një studim i ri ka zbuluar 31 dobësi sigurie në 15 lehtësues që mbështesin protokollin e pagesave x402 — një sistem që trajton pothuajse të gjitha transaksionet e vëzhguara në periudhën e hulumtimit. Secili nga 15 lehtësuesit dështoi në të paktën një nga tetë rregullat kryesore për verifikimin ose shlyerjen e pagesave, duke hapur derën për katër klasa të dallueshme sulmesh: blerje falas, vjedhje asetesh, mohim shërbimi dhe abuzim me gazin.

Katër klasa sulmesh të identifikuara

Sulmet e blerjes falas u lejojnë tregtarëve të hapin një shërbim përpara se pagesa të shlyhet. Vjedhja e aseteve u jep sulmuesve akses në vlerën e kontrolluar nga lehtësuesi. Mohimi i shërbimit bllokon kanalet e pagesave, dhe abuzimi me gazin i detyron lehtësuesit të paguajnë kostot e ekzekutimit të sulmuesit. Studiuesit verifikuan dy raste të blerjes falas nga fillimi në fund dhe shënuan 10 të tjera si me rrezik të lartë. Ata gjithashtu raportuan tre raste të abuzimit me gazin dhe një rrugë vjedhjeje asetesh të lidhur me standardin ERC-6492.

Një provë e kontrolluar e konceptit nxiti një miratim tokeni, por nuk u ekzekutua asnjë transferim ose vjedhje aktuale. Të 15 lehtësuesit treguan rrugë me rrezik të lartë për mohim shërbimi ose amplifikim kostosh, megjithëse studiuesit nuk kryen një eksperiment të tërheqjes së gazit ose një test ngarkese që degradon disponueshmërinë. Nuk u demonstrua asnjë ndërprerje.

Kostoja e dobësive

Një analizë e bazuar në adresa që mbulon mbi 119 milionë transaksione në Base dhe Solana vlerësoi rreth 202,000 dollarë në gaz dhe tarifa nga 1 tetori deri më 26 dhjetor 2025. Kjo përfshin afërsisht 5,800 dollarë të lidhura me kthime — transaksione që dështuan por megjithatë kushtuan para. Shifra nuk përfaqëson fonde të vjedhura, por më tepër mbeturinat operacionale që sulmuesit mund të shfrytëzonin.

Përgjigjet e shitësve

Gjetjet iu zbuluan 14 prej 15 palëve të prekura në janar. Që nga 6 shkurti, Coinbase, PayAI dhe Mogami kishin pranuar kolektivisht gjashtë dobësi. Disa janë rregulluar; të tjera janë ende duke u punuar. Punimi është anonimizuar, kështu që nuk është e qartë se cila rregullim i përket cilit shitës.

Studiuesit theksuan se gjetjet nuk tregojnë se çdo pagesë x402 ishte e cenueshme, se çdo lehtësues ishte i shfrytëzueshëm në çdo mënyrë, ose se Coinbase u shkel.

Çfarë rekomandohet

Rekomandimet e studimit përfshijnë lidhjen e verifikimit me shlyerjen, rezervimin e nonce-ve, rikontrollimin e kohës dhe gjendjes së llogarisë, lejimin e rreptë në listë të formave të transaksioneve ERC-1271 dhe ERC-6492, kufizimin e tarifave të sponsorizuara dhe refuzimin e pagesave joekonomike ose të pashlyeshme. Nëse lehtësuesit e mbetur do të rregullojnë para afatit të ardhshëm të zbulimit mbetet një pyetje e hapur.