31 failles de sécurité exposent 99 % des paiements en cryptomonnaie x402 au vol et à la fraude

31 failles de sécurité exposent 99 % des paiements en cryptomonnaie x402 au vol et à la fraude

Last Updated:
31 failles de sécurité exposent 99 % des paiements en cryptomonnaie x402 au vol et à la fraude
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

  • Les chercheurs ont identifié 31 défauts chez 15 facilitateurs gérant 99 % des paiements observés x402.
  • Des tests confirmés ont révélé des achats gratuits, un abus de gaz et un réseau de vol limité selon l’ERC-6492.
  • Plus de 202 000 $ de frais étaient liés à des règlements x402 à travers Base et Solana.

Une étude de sécurité a mis au jour 31 vulnérabilités jusque-là inconnues chez 15 facilitateurs soutenant des paiements x402. Ensemble, ces facilitateurs ont géré 99 % des transactions observées et 98 % du volume enregistré.

Cependant, les chercheurs n’ont pas affirmé que 99 % des paiements individuels avaient été exploités. Au contraire, les résultats montrent que les services testés ont mis en relation 60 000 vendeurs avec 360 000 acheteurs, tandis que chaque facilitateur a enfreint au moins une règle de sécurité.

Les défauts du facilitateur créent un risque de sécurité à l’échelle du système x402

Notamment, x402 adapte la réponse HTTP 402 « Paiement requis » d’Internet pour les sites web, les API et les agents logiciels autonomes. Dans ce système, les acheteurs soumettent des justificatifs de paiement signés avant d’accéder aux services protégés.

Les facilitateurs vérifient ensuite ces preuves, préparent les transactions blockchain et diffusent les règlements en ligne. Parce qu’ils sponsorisent souvent des frais de réseau, les commerçants peuvent accepter des paiements blockchain sans maintenir leur propre infrastructure.

Pour évaluer la sécurité de ce processus, des chercheurs de l’EPFL, de l’Université du Zhejiang et d’un contributeur indépendant ont développé x402Scope. Le système de test boîte noire examinait les contrôles d’autorisation, la fraîcheur des preuves, la sécurité du règlement et les coûts de transaction.

Leur analyse a identifié 49 violations des règles, regroupées en 31 vulnérabilités distinctes. Ces faiblesses se répartissaient en quatre catégories d’attaque : achat gratuit, vol d’actifs, refus de service et abus de gaz.

Les défauts de l’achat gratuit pourraient permettre aux commerçants de libérer des services avant que les paiements ne soient réglés avec succès. Par contre, les chemins de vol d’actifs peuvent permettre des instructions contrôlées par l’attaquant impliquant des actifs gérés par des facilitateurs.

Les faiblesses liées au déni de service peuvent également entraîner des défaillances répétées ou des transactions gourmandes en ressources. De plus, les attaques liées à l’abus de gaz peuvent rendre les facilitateurs responsables de frais excessifs sur la blockchain.

Selon l’étude, les chercheurs ont confirmé deux cas de gratuité d’achats, trois voies de consommation de gaz et un scénario limité de vol d’actifs ERC-6492. Cependant, le test de vol contrôlé ne nécessitait qu’une approbation symbolique, et aucun bien n’a été transféré.

Les données on-chain révèlent des règlements ratés et une exposition croissante aux frais

Pour évaluer l’exposition plus large aux coûts, l’équipe a examiné 119 millions de transactions Base et Solana enregistrées entre le 1er octobre et le 26 décembre 2025. La base a enregistré 1,86 million de transactions annulées, soit un taux d’échec de 1,99 %.

En comparaison, Solana a enregistré 5 148 reconversions, soit seulement 0,018 %. Sur les deux réseaux, les tentatives de règlement liées au x402 ont consommé plus de 202 000 $ en frais de transaction. Sur ce total, environ 5 800 $ étaient liés à des soumissions annulées.

Néanmoins, les chercheurs n’ont trouvé aucune preuve prouvant que des activités malveillantes aient causé ces échecs historiques. L’équipe a communiqué ses conclusions à 14 opérateurs concernés en janvier 2026. Au 6 février, Coinbase, PayAI et Mogami avaient collectivement reconnu six vulnérabilités.

Bien que certaines faiblesses aient été corrigées, d’autres restaient en cours d’examen. Par conséquent, les chercheurs ont retenu les mappages spécifiques aux fournisseurs et les détails techniques des exploits, car plusieurs vulnérabilités n’avaient pas encore été corrigées.

Pour réduire les risques futurs, le journal recommandait de confirmer le règlement avant de fournir les services. Il conseillait également des listes strictes de permis de transaction, des frais sponsorisés plafonnés, des contrôles de nonce, des contrôles de date limite et le rejet des paiements sans valeur.

En lien : Ledger révèle une faille de sécurité potentielle dans les portefeuilles Trezor

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.