Взломы и эксплойты
Coinbase и 14 других платежных посредников x402 провалили тесты безопасности, выявив уязвимости
Исследование, представленное на 35-м симпозиуме по безопасности USENIX, выявило значительные недостатки в безопасности среди крупных платежных посредников x402, включая Coinbase, Thirdweb, PayAI и Mogami. Исследователи протестировали 15 платформ и обнаружили, что каждая из них нарушила как минимум одно правило безопасности, сопоставив 49 нарушений правил с 31 уникальной уязвимостью в системах, которые составляют 99% всех наблюдаемых транзакций x402.
В исследовании были выделены четыре широкие категории атак: бесплатные покупки, кража активов, нарушение работы сервиса и злоупотребление газом. Исследователи подтвердили шесть путей атак, включая два, связанные с бесплатными покупками, и три — с злоупотреблением газом, что может привести к прямым финансовым потерям для торговцев и кражам активов, находящихся у посредников.
Наиболее тревожной уязвимостью стал стандарт подписи Ethereum ERC-6492, который может позволить злоумышленникам использовать вредоносные метаданные для одобрения несанкционированных транзакций. Кроме того, недостатки в процессе платежей x402 могут привести к тому, что торговцы будут предоставлять услуги до подтверждения платежа, что может вызвать потенциальные убытки.
Coinbase оказался крупнейшим посредником в ходе исследования, обработав более 77 миллионов транзакций. Концентрация активности x402 вызывает опасения, так как сбой одного провайдера может повлиять на тысячи торговцев.
В ответ на результаты исследования некоторые посредники начали проводить мероприятия по устранению недостатков, однако степень этих исправлений остается неясной. Исследователи рекомендуют рассматривать все поля транзакций как ненадежные и внедрять меры предосторожности для защиты как посредников, так и торговцев от потенциальных убытков.
FAQ
Какие уязвимости были выявлены у платежных посредников x402?
В исследовании было выявлено 49 нарушений правил, связанных с 31 уникальной уязвимостью, включая проблемы, связанные с бесплатными покупками, кражей активов, нарушением работы сервиса и злоупотреблением газом.
Какие платежные посредники были протестированы в исследовании?
В исследовании было протестировано 15 платформ, включая крупных посредников, таких как Coinbase, Thirdweb, PayAI и Mogami.
Какая из уязвимостей вызывает наибольшее беспокойство в исследовании?
Наибольшее беспокойство вызывает уязвимость, связанная со стандартом подписи Ethereum ERC-6492, который может позволить злоумышленникам использовать вредоносные метаданные для одобрения несанкционированных транзакций.
Как недостатки в процессе платежей x402 могут повлиять на торговцев?
Недостатки в процессе платежей x402 могут привести к тому, что торговцы будут предоставлять услуги до подтверждения платежа, что может привести к потенциальным финансовым потерям.
Какие рекомендации сделали исследователи для улучшения безопасности?
Исследователи рекомендуют рассматривать все поля транзакций как ненадежные и внедрять меры предосторожности для защиты как посредников, так и торговцев от потенциальных убытков.