31 уязвимость в безопасности подвергает 99% криптовалютных платежей по x402 кражам и мошенничеству

31 уязвимость в безопасности подвергает 99% криптовалютных платежей по x402 кражам и мошенничеству

Last Updated:
31 уязвимость в безопасности подвергает 99% криптовалютных платежей по x402 кражам и мошенничеству
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

  • Исследователи обнаружили 31 дефект у 15 фасилитаторов, обрабатывающих 99% зафиксированных платежей x402.
  • Подтверждённые тесты выявили бесплатные покупки, злоупотребление газами и ограниченный путь кражи ERC-6492.
  • Более $202,000 комиссий были связаны с x402 расчетами по Base и Solana.

Исследование безопасности выявило 31 ранее неизвестную уязвимость среди 15 фасилитаторов, поддерживающих платежи x402. Вместе эти фасилитаторы обработали 99% наблюдаемых транзакций и 98% зафиксированного объёма.

Однако исследователи не утверждали, что 99% индивидуальных платежей были использованы. Вместо этого результаты показывают, что протестированные сервисы связали 60 000 продавцов с 360 000 покупателей, в то время как каждый фасилитатор нарушил хотя бы одно правило безопасности.

Недостатки фасилитатора создают системный риск безопасности x402

В частности, x402 адаптирует ответ HTTP 402 «Payment Required» для веб-сайтов, API и автономных программных агентов. В рамках этой системы покупатели предоставляют подписанные подтверждения оплаты перед получением доступа к защищённым сервисам.

Затем фасилитаторы проверяют эти доказательства, готовят блокчейн-транзакции и транслируют расчёты внутри чейна. Поскольку продавцы часто спонсируют сетевые комиссии, они могут принимать платежи через блокчейн без поддержки собственной инфраструктуры.

Для оценки безопасности этого процесса исследователи из EPFL, Чжэцзянского университета и независимый участник разработали x402Scope. Система тестирования в чёрном ящике изучала контроль авторизации, свежесть доказательств, безопасность расчетов и транзакционные затраты.

Их анализ выявил 49 нарушений правил, сгруппированных в 31 отдельную уязвимость. Эти слабости делятся на четыре класса атак: бесплатные покупки, кража активов, отказ в обслуживании и злоупотребление газом.

Недостатки бесплатных покупок могут позволить продавцам освободить услуги до успешного урегулирования платежей. Тем временем пути кражи активов могут позволить выполнять инструкции, контролируемые злоумышленниками, связанные с активами, управляемыми фасилитаторами.

Слабости при отказе в обслуживании также могут вызывать повторные сбои или ресурсоёмкие транзакции. Кроме того, атаки на злоупотребление газами могут оставить фасилитаторов ответственными за чрезмерные комиссии за блокчейн.

Согласно исследованию, учёные подтвердили два случая бесплатных покупок, три пути злоупотребления газами и один ограниченный сценарий кражи активов по ERC-6492. Однако тест на контролируемую кражу включал только одобрение токена, и активы не передавались.

Данные на блокчейне показывают неудачные расчеты и рост воздействия комиссий

Для оценки более широкой стоимости команда проанализировала 119 миллионов сделок Base и Solana, зарегистрированных с 1 октября по 26 декабря 2025 года. База зарегистрировала 1,86 миллиона отменённых транзакций, что составляет 1,99% уровень неудач.

Для сравнения, Солана зафиксировала 5 148 откатов, что составляет всего 0,018%. В обеих сетях попытки расчетов, связанных с x402, потребовали более 202 000 долларов комиссий за транзакции. Из этой суммы около 5800 долларов было связано с отменёнными заявками.

Тем не менее, исследователи не нашли доказательств того, что злонамеренная деятельность стала причиной этих исторических неудач. В январе 2026 года команда сообщила о своих результатах 14 затронутым операторам. К 6 февраля Coinbase, PayAI и Mogami совместно признали шесть уязвимостей.

Хотя некоторые слабые места были устранены, другие оставались на рассмотрении. Поэтому исследователи не предоставляли специфические для поставщиков отображения и технические детали эксплойтов, так как несколько уязвимостей ещё не были исправлены.

Чтобы снизить будущие риски, в документе рекомендовала подтвердить урегулирование перед предоставлением услуг. Также рекомендовала строгие списки разрешений на транзакции, ограниченные спонсируемые комиссии, контроли NONCE, проверки сроков и отказ от платежей с нулевой стоимостью.

Связано: Ledger раскрывает возможный недостаток безопасности в кошельках Trezor

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.