НовостиКриптовалютыИсследование выявило 31 уязвимость у фасилитаторов платежей x402

Исследование выявило 31 уязвимость у фасилитаторов платежей x402

Автор: CoinEdition·

Ключевые выводы

  • •Протестированные фасилитаторы обработали 99% наблюдаемых транзакций x402 и 98% зафиксированного объема в сервисах, связывавших 60,000 продавцов с 360,000 покупателей.
  • •Исследователи выявили 49 нарушений правил, объединенных в 31 уязвимость, и установили, что каждый протестированный фасилитатор нарушил как минимум одно правило безопасности.
  • •Подтвержденные случаи включали две уязвимости бесплатного получения услуг, три пути злоупотребления gas и один ограниченный сценарий кражи активов ERC-6492, связанный с одобрением токена, но без перевода активов.
  • •Анализ 119 миллионов транзакций Base и Solana выявил более $202,000 комиссий за расчеты, связанные с x402, включая около $5,800, относящихся к отмененным отправкам.
  • •К February 6 Coinbase, PayAI и Mogami в совокупности признали шесть уязвимостей; часть исправлений была завершена, а другие проблемы оставались на рассмотрении.
Исследование выявило 31 уязвимость у фасилитаторов платежей x402

Исследование безопасности выявило 31 ранее неизвестную уязвимость у 15 фасилитаторов, поддерживающих платежи x402 — систему, адаптирующую интернет-ответ HTTP 402 “Payment Required” для веб-сайтов, API и автономных программных агентов.

Исследователи сообщили, что протестированные фасилитаторы обработали 99% наблюдаемых транзакций x402 и 98% зафиксированного объема. Они не утверждали, что 99% отдельных платежей были скомпрометированы. В исследовании говорится, что изученные сервисы связывали 60,000 продавцов с 360,000 покупателей, и каждый фасилитатор нарушил как минимум одно правило безопасности.

Исследователи из EPFL, Zhejiang University и независимый участник разработали систему black-box тестирования под названием x402Scope для оценки платежного процесса. Система проверяла механизмы авторизации, актуальность доказательств, безопасность расчетов и транзакционные издержки.

В рамках x402 покупатели отправляют подписанные платежные доказательства до получения доступа к защищенным сервисам. Фасилитаторы проверяют эти доказательства, подготавливают блокчейн-транзакции и передают расчеты on-chain. Поскольку фасилитаторы часто спонсируют сетевые комиссии, продавцы могут принимать блокчейн-платежи без запуска собственной блокчейн-инфраструктуры. Это делает фасилитаторов общим уровнем доверия для продавцов и покупателей, использующих x402, поэтому слабые места в реализации могут затрагивать не только одну интеграцию конкретного продавца.

Уязвимости включали бесплатное получение услуг, пути кражи, отказ в обслуживании и злоупотребление gas

Исследование выявило 49 нарушений правил, которые были объединены в 31 отдельную уязвимость. Слабые места были распределены по четырем классам атак: бесплатное получение услуг, кража активов, отказ в обслуживании и злоупотребление gas.

Уязвимости, связанные с бесплатным получением услуг, могли позволять продавцам предоставлять услуги до успешного завершения платежа. Пути кражи активов могли допускать контролируемые злоумышленником инструкции, связанные с активами, управляемыми фасилитаторами. Слабые места отказа в обслуживании могли вызывать повторяющиеся сбои или ресурсоемкие транзакции. Атаки со злоупотреблением gas могли оставлять фасилитаторов ответственными за чрезмерные блокчейн-комиссии.

Согласно статье, исследователи подтвердили два случая бесплатного получения услуг, три пути злоупотребления gas и один ограниченный сценарий кражи активов ERC-6492. Контролируемый тест кражи включал только одобрение токена, и активы не переводились.

Выводы были представлены как системные риски безопасности для фасилитаторов x402, а не как доказательство того, что все исторические транзакции были злонамеренными или скомпрометированными.

Анализ Base и Solana выявил неудачные расчеты и комиссионные риски

Чтобы оценить более широкий риск издержек, исследователи проанализировали 119 миллионов транзакций Base и Solana, зафиксированных в период с October 1 по December 26, 2025. В Base было 1.86 миллиона отмененных транзакций, что соответствует уровню неудач 1.99%. В Solana было зафиксировано 5,148 отмен, или 0.018%.

В двух сетях попытки расчетов, связанные с x402, потребили более $202,000 транзакционных комиссий. Около $5,800 из этой суммы было связано с отмененными отправками. Исследователи заявили, что не нашли доказательств того, что эти исторические сбои были вызваны злонамеренной активностью.

Команда раскрыла свои выводы 14 затронутым операторам в January 2026. К February 6 Coinbase, PayAI и Mogami в совокупности признали шесть уязвимостей. Некоторые слабые места были исправлены, тогда как другие оставались на рассмотрении.

Поскольку несколько уязвимостей еще не были исправлены, исследователи не раскрыли сопоставления по конкретным поставщикам и технические детали эксплойтов. Дальнейшие подтверждения со стороны операторов, исправления и любые последующие технические раскрытия остаются ключевыми пунктами для наблюдения по мере продолжения устранения проблем.

В статье рекомендован ряд мер снижения рисков, включая подтверждение расчета до предоставления услуг, использование строгих списков разрешенных транзакций, ограничение спонсируемых комиссий, применение контроля nonce, проверок сроков действия и отклонение платежей с нулевой стоимостью.