x402協議31處漏洞,99%交易面臨被盜風險

核心要點

研究揭示15家x402核心服務商存在31處漏洞,覆蓋99%交易。攻擊者可實施免費購物、資產盜竊及Gas濫用,部分廠商已修復,專家呼籲加強驗證與結算綁定。

據 Woofun AI 消息,x402 協議生態正面臨嚴峻的安全信任危機,最新安全審計在 15 家核心服務商中檢出 31 處高危漏洞。這些服務商處理了研究週期內 99% 的交易流量,其安全缺陷直接導致用戶面臨資產被盜及"免費購物"攻擊的實質性威脅,整個程序化支付體系的基礎穩定性受到嚴重挑戰。

作爲 HTTP 原生標準,x402 依賴核心服務商進行支付驗證、結算構建及網絡費用承擔,商家據此決定服務交付。然而,研究涉及的服務器地址中超過 93% 僅關聯單一服務商,這種集中度放大了風險。攻擊向量主要包括:在結算完成前誘導商家開放服務的"免費購物"、通過失敗請求堵塞流程的服務拒絕攻擊、迫使服務商承擔成本的 Gas 濫用,以及針對 ERC-6492 標準的資產盜竊。研究人員對兩起"免費購物"案例進行了端到端驗證,並將另外 10 起案例列爲高風險,其損失取決於商家是否在驗證通過後即提供服務。

此外,還發現 3 起 Gas 濫用案例和 1 起 ERC-6492 資產盜竊案例。Woofun AI 整理數據顯示,儘管概念驗證實驗成功獲取 token 授權,但團隊未執行資金轉賬或竊取行爲。所有 15 家服務商均存在服務拒絕或成本激增風險,但未進行耗盡 Gas 或降低數據可用性(DA)的負載測試,因此未觀察到實際服務中斷。

基於地址的獨立分析覆蓋了 Base 和 Solana 網絡上超過 1.19 億筆交易。估算表明,從 2025 年 10 月 1 日至 12 月 26 日期間,因交易失敗導致的回滾操作及相關 Gas 費用、手續費總計約 202,000 美元,其中約 5,800 美元直接歸因於回滾。研究人員於 1 月份向 14 家受影響企業披露結果。截至 2 月 6 日,Coinbase、PayAI 和 Mogami 已承認存在六處漏洞並修復部分問題,其餘修復工作仍在推進。由於論文經過匿名處理,未指明具體修復措施對應的供應商。

在商家大規模採用 x402 之前,防禦策略至關重要。建議將驗證過程與結算過程綁定,爲隨機數預留專用值,重新檢查時間和賬戶狀態,嚴格限制 ERC-1271 和 ERC-6492 類型交易,設定費用上限,並拒絕不經濟或無法結算的支付請求。商家應在結算成功後提供服務或設置明確回滾機制。對於此類開放協議,必須在支付有效性及安全執行環節實施嚴格管控措施,以阻斷潛在的攻擊路徑。

參與投票

x402漏洞会引发大规模盗刷吗?

0 人已投票

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱