NotizieCryptoUno studio rileva 31 vulnerabilità tra i facilitatori di pagamento x402

Uno studio rileva 31 vulnerabilità tra i facilitatori di pagamento x402

Autore: CoinEdition·

Punti chiave

  • •I facilitatori testati hanno gestito il 99% delle transazioni x402 osservate e il 98% del volume registrato su servizi che collegavano 60,000 venditori con 360,000 acquirenti.
  • •I ricercatori hanno identificato 49 violazioni di regole, consolidate in 31 vulnerabilità, e hanno rilevato che ogni facilitatore testato ha violato almeno una regola di sicurezza.
  • •I casi confermati includevano due falle di acquisto gratuito, tre percorsi di abuso del gas e uno scenario limitato di furto di asset ERC-6492 che coinvolgeva l’approvazione di token ma nessun trasferimento di asset.
  • •Un’analisi di 119 milioni di transazioni Base e Solana ha rilevato oltre $202,000 in commissioni di regolamento relative a x402, inclusi circa $5,800 collegati a invii revertiti.
  • •Entro il 6 febbraio, Coinbase, PayAI e Mogami avevano riconosciuto collettivamente sei vulnerabilità, mentre alcune correzioni erano state completate e altri problemi restavano in fase di revisione.
Uno studio rileva 31 vulnerabilità tra i facilitatori di pagamento x402

Uno studio sulla sicurezza ha identificato 31 vulnerabilità precedentemente sconosciute in 15 facilitatori che supportano i pagamenti x402, un sistema che adatta la risposta HTTP 402 “Payment Required” di internet a siti web, API e agenti software autonomi.

I ricercatori hanno affermato che i facilitatori testati hanno gestito il 99% delle transazioni x402 osservate e il 98% del volume registrato. Non hanno affermato che il 99% dei singoli pagamenti fosse stato sfruttato. Lo studio ha rilevato che i servizi esaminati collegavano 60,000 venditori con 360,000 acquirenti e che ogni facilitatore violava almeno una regola di sicurezza.

Ricercatori dell’EPFL, della Zhejiang University e un contributore indipendente hanno sviluppato un sistema di test black-box chiamato x402Scope per valutare il processo di pagamento. Il sistema ha esaminato controlli di autorizzazione, freschezza delle prove, sicurezza del regolamento e costi di transazione.

Con x402, gli acquirenti inviano prove di pagamento firmate prima di ottenere accesso ai servizi protetti. I facilitatori verificano tali prove, preparano le transazioni blockchain e trasmettono i regolamenti on-chain. Poiché i facilitatori spesso sponsorizzano le commissioni di rete, i commercianti possono accettare pagamenti blockchain senza gestire una propria infrastruttura blockchain. Questo rende i facilitatori un livello di fiducia condiviso per venditori e acquirenti che usano x402, quindi debolezze di implementazione possono incidere su più di una singola integrazione commerciale.

Le vulnerabilità riguardavano acquisti gratuiti, percorsi di furto, negazione del servizio e abuso del gas

Lo studio ha identificato 49 violazioni di regole, consolidate in 31 vulnerabilità distinte. Le debolezze sono state raggruppate in quattro classi di attacco: acquisti gratuiti, furto di asset, negazione del servizio e abuso del gas.

Le falle di acquisto gratuito potrebbero consentire ai commercianti di erogare servizi prima che un pagamento sia regolato con successo. I percorsi di furto di asset potrebbero consentire istruzioni controllate da un aggressore che coinvolgono asset gestiti dai facilitatori. Le debolezze di negazione del servizio potrebbero innescare fallimenti ripetuti o transazioni ad alto consumo di risorse. Gli attacchi di abuso del gas potrebbero lasciare ai facilitatori il pagamento di commissioni blockchain eccessive.

Secondo il documento, i ricercatori hanno confermato due casi di acquisto gratuito, tre percorsi di abuso del gas e uno scenario limitato di furto di asset ERC-6492. Il test di furto controllato ha comportato solo un’approvazione di token e nessun asset è stato trasferito.

I risultati sono stati presentati come rischi di sicurezza a livello di sistema per i facilitatori x402, piuttosto che come prova che tutte le transazioni storiche fossero malevole o compromesse.

L’analisi di Base e Solana ha rilevato regolamenti falliti ed esposizione alle commissioni

Per stimare l’esposizione ai costi più ampia, i ricercatori hanno esaminato 119 milioni di transazioni Base e Solana registrate tra il 1 ottobre e il 26 dicembre 2025. Base ha registrato 1.86 milioni di transazioni revertite, un tasso di fallimento dell’1.99%. Solana ha registrato 5,148 revert, pari allo 0.018%.

Sulle due reti, i tentativi di regolamento relativi a x402 hanno consumato oltre $202,000 in commissioni di transazione. Circa $5,800 di tale importo erano associati a invii revertiti. I ricercatori hanno dichiarato di non aver trovato prove che dimostrino che attività malevole abbiano causato quei fallimenti storici.

Il team ha comunicato i risultati a 14 operatori interessati nel gennaio 2026. Entro il 6 febbraio, Coinbase, PayAI e Mogami avevano riconosciuto collettivamente sei vulnerabilità. Alcune debolezze erano state corrette, mentre altre restavano in fase di revisione.

Poiché diverse vulnerabilità non erano ancora state corrette, i ricercatori hanno trattenuto le mappature specifiche per fornitore e i dettagli tecnici degli exploit. Ulteriori riconoscimenti da parte degli operatori, patch ed eventuali successive divulgazioni tecniche sono i principali elementi da monitorare mentre la remediation prosegue.

Il documento ha raccomandato diverse misure di mitigazione, tra cui confermare il regolamento prima di erogare i servizi, usare allowlist rigorose per le transazioni, fissare limiti alle commissioni sponsorizzate, applicare controlli sui nonce, effettuare verifiche sulle scadenze e rifiutare pagamenti di valore zero.