Coinbase et 14 facilitateurs de paiement x402 échouent aux tests de sécurité, exposant des vulnérabilités
Une étude présentée lors du 35ème Symposium de Sécurité USENIX a mis en lumière des failles de sécurité significatives parmi les principaux facilitateurs de paiement x402, y compris Coinbase, Thirdweb, PayAI et Mogami. Les chercheurs ont testé 15 plateformes et ont constaté que chacune avait violé au moins une règle de sécurité, identifiant 49 violations de règles correspondant à 31 vulnérabilités distinctes au sein de systèmes représentant 99 % des transactions x402 observées.
L'étude a identifié quatre grandes catégories d'attaques : le shopping gratuit, le vol d'actifs, la perturbation de service et l'abus de gaz. Les chercheurs ont validé six chemins d'attaque, dont deux liés au shopping gratuit et trois à l'abus de gaz, qui pourraient entraîner des pertes financières directes pour les commerçants et le vol d'actifs détenus par les facilitateurs.
La vulnérabilité la plus préoccupante concernait la norme de signature Ethereum ERC-6492, qui pourrait permettre aux attaquants d'exploiter des métadonnées malveillantes pour approuver des transactions non autorisées. De plus, des défauts dans le processus de paiement x402 pourraient amener les commerçants à fournir des services avant la confirmation du paiement, entraînant des pertes potentielles.
Coinbase s'est révélé être le plus grand facilitateur durant l'étude, traitant plus de 77 millions de transactions. La concentration d'activité x402 soulève des inquiétudes, car l'échec d'un seul fournisseur pourrait impacter des milliers de commerçants.
En réponse aux résultats, certains facilitateurs ont commencé des efforts de remédiation, mais l'étendue de ces corrections reste floue. Les chercheurs recommandent de traiter tous les champs de transaction comme non fiables et de mettre en œuvre des mesures de protection pour préserver à la fois les facilitateurs et les commerçants des pertes potentielles.
FAQ
Quelles vulnérabilités ont été identifiées chez les facilitateurs de paiement x402 ?
L'étude a identifié 49 violations de règles liées à 31 vulnérabilités distinctes, y compris des problèmes liés aux achats gratuits, au vol d'actifs, à la disruption de service et à l'abus de gaz.
Quels facilitateurs de paiement ont été testés dans l'étude ?
L'étude a testé 15 plateformes, y compris des facilitateurs majeurs tels que Coinbase, Thirdweb, PayAI et Mogami.
Quelle est la vulnérabilité la plus préoccupante trouvée dans l'étude ?
La vulnérabilité la plus préoccupante concerne la norme de signature Ethereum ERC-6492, qui pourrait permettre aux attaquants d'exploiter des métadonnées malveillantes pour approuver des transactions non autorisées.
Comment les défauts du processus de paiement x402 pourraient-ils affecter les commerçants ?
Les défauts du processus de paiement x402 pourraient conduire les commerçants à libérer des services avant la confirmation du paiement, entraînant des pertes financières potentielles.
Quelles recommandations les chercheurs ont-ils faites pour améliorer la sécurité ?
Les chercheurs recommandent de traiter tous les champs de transaction comme non fiables et de mettre en œuvre des mesures de protection pour protéger à la fois les facilitateurs et les commerçants contre les pertes potentielles.
Commentaires
Les commentaires sont modérés avant publication.
Pas encore de commentaires — soyez le premier.