Coinbase y 14 facilitadores de pagos x402 fallan en pruebas de seguridad, exponiendo vulnerabilidades
Un estudio presentado en el 35º Simposio de Seguridad de USENIX ha destacado fallas de seguridad significativas entre los principales facilitadores de pagos x402, incluyendo a Coinbase, Thirdweb, PayAI y Mogami. Los investigadores probaron 15 plataformas y encontraron que cada una violó al menos una regla de seguridad, mapeando 49 violaciones a 31 vulnerabilidades distintas en sistemas que representaban el 99% de las transacciones x402 observadas.
El estudio identificó cuatro clases amplias de ataques: compras gratuitas, robo de activos, interrupción del servicio y abuso de gas. Los investigadores validaron seis caminos de ataque, incluyendo dos relacionados con compras gratuitas y tres con abuso de gas, que podrían llevar a pérdidas financieras directas para los comerciantes y al robo de activos mantenidos por los facilitadores.
La vulnerabilidad más preocupante involucró el estándar de firma de Ethereum ERC-6492, que podría permitir a los atacantes explotar metadatos maliciosos para aprobar transacciones no autorizadas. Además, las fallas en el proceso de pago x402 podrían resultar en que los comerciantes liberen servicios antes de la confirmación del pago, lo que llevaría a pérdidas potenciales.
Coinbase se destacó como el facilitador más grande durante el estudio, procesando más de 77 millones de transacciones. La concentración de actividad x402 genera preocupaciones, ya que la falla de un solo proveedor podría impactar a miles de comerciantes.
En respuesta a los hallazgos, algunos facilitadores han comenzado esfuerzos de remediación, pero la extensión de estas soluciones sigue siendo incierta. Los investigadores recomiendan tratar todos los campos de transacción como no confiables e implementar salvaguardias para proteger tanto a los facilitadores como a los comerciantes de posibles pérdidas.
FAQ
¿Qué vulnerabilidades se identificaron en los facilitadores de pago x402?
El estudio identificó 49 violaciones de reglas mapeadas a 31 vulnerabilidades distintas, incluyendo problemas relacionados con compras gratuitas, robo de activos, interrupción del servicio y abuso de gas.
¿Qué facilitadores de pago se probaron en el estudio?
El estudio probó 15 plataformas, incluyendo facilitadores importantes como Coinbase, Thirdweb, PayAI y Mogami.
¿Cuál es la vulnerabilidad más preocupante encontrada en el estudio?
La vulnerabilidad más preocupante involucra el estándar de firma Ethereum ERC-6492, que podría permitir a los atacantes explotar metadatos maliciosos para aprobar transacciones no autorizadas.
¿Cómo podrían los fallos en el proceso de pago x402 afectar a los comerciantes?
Los fallos en el proceso de pago x402 podrían llevar a los comerciantes a liberar servicios antes de la confirmación del pago, resultando en posibles pérdidas financieras.
¿Qué recomendaciones hicieron los investigadores para mejorar la seguridad?
Los investigadores recomiendan tratar todos los campos de transacción como no confiables e implementar salvaguardias para proteger tanto a los facilitadores como a los comerciantes de posibles pérdidas.
Comentarios
Los comentarios se moderan antes de publicarse.
Aún no hay comentarios — sé el primero.