Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

x402安全稽核49項違規 Coinbase等15家服務商全數中鏢

研究人員翻閱資安稽核資料的手部特寫 / TokenPost.ai

一份新的資安研究揭露,鎖定x402(x402)支付基礎設施的安全稽核發現,包括Coinbase(COIN)在內的15家主要「執行方」(facilitator)全數至少違反一項安全規則,研究團隊總共確認49項規則違規與31個漏洞。

根據獲USENIX Security ’26收錄的論文《When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments》,x402是一套讓網頁API與自主AI代理人(AI agent)得以完成支付的協議,它把HTTP 402付款請求流程與區塊鏈結算串接起來,由執行方負責驗證付款證明並執行鏈上結算。

所謂執行方,是在x402支付過程中確認商家與使用者之間付款證明、並實際處理區塊鏈結算的中介層。官方文件將這一層定位為「非強制但建議採用」的驗證與結算機制。

研究團隊訂出8項安全規則,以黑箱測試方式檢驗15家主要執行方,這批樣本涵蓋了觀測到的x402交易量的99%、交易金額的98%。

不過,這項數字並不代表整體x402交易有99%都存在風險,而是指受測的15家機構囊括了絕大多數已觀測到的交易;攻擊驗證本身也僅在有限條件下進行。

研究團隊實際驗證成功的攻擊路徑共有6種。依類型區分,「先享服務」(free shopping,在付款結算完成前就取得服務)2起、消耗執行方代付網路手續費的「濫用手續費」(gas abuse)3起,以及執行方持有資產遭曝險1起。

問題核心在於「驗證」與「結算」之間存在落差。即使執行方判定付款證明有效,鏈上結算仍可能失敗;若商家在這段空窗期就先開放數位服務或API存取權限,就可能拿不到款項。

研究與後續報導也指出,Coinbase旗下Flask SDK系列的參考伺服器套件,同樣缺乏在驗證成功後結算失敗時的回復機制。報告說明,在0.2.1版之前,無論結算是否成功,受保護的資源都可能被開放存取。

研究團隊將31個漏洞對應到49項規則違規:資產遭竊風險出現在與ERC-6492相關的「反事實簽章」(counterfactual signature)處理環節,濫用手續費問題則出現在由執行方代墊交易手續費的架構中。

研究團隊分析Base與Solana(SOL)近1.19億筆交易後發現,與x402相關的結算共花費約20.2萬美元網路手續費,其中約5,800美元用在遭撤銷或失敗的交易上。

x402的實際使用數據也在持續累積。根據x402.org公布的近30天數據,交易筆數達7,541萬筆、支付規模2,424萬美元,買方9萬4,060人、賣方2萬2,000人。

Coinbase開發者文件指出,其CDP執行方在Base與Solana上已處理超過1億筆交易,支付規模達2,800萬美元。支付量本身快速成長,但這項研究顯示,驗證與結算之間的防線恐怕跟不上擴張速度。

Linux基金會於7月14日宣布x402基金會正式啟動營運,參與組織包括Coinbase、Visa(V)、萬事達卡(MA)、Ripple(XRP)、Circle、Cloudflare(NET)、亞馬遜雲端服務(AWS)、Kakao Pay等共40個機構。

由Coinbase發起的這項協議,正從單一企業主導的模式,走向標準化討論階段。本刊此前曾報導,Coinbase已將AI代理人的USDC支付功能擴展至以x402為基礎的架構

對讀者而言,重點在於AI代理人支付已不只是實驗性嘗試,而是正演變成實際的支付基礎設施課題。本刊稍早也報導,加密貨幣業者已著手打造專供AI代理人使用的錢包與支付基礎設施,隨著這股趨勢推進,支付便利性之外,結算安全性的把關也變得更加重要。

評論:這起研究之所以受到關注,並非因為x402已被大規模攻破,而是因為它點出一項結構性風險——當支付協議把「驗證」與「結算」拆成兩個步驟,中間的時間差本身就可能成為漏洞來源。隨著愈來愈多AI代理人開始自主下單、自主付款,這類基礎設施的安全稽核恐怕會愈來愈頻繁。

研究團隊已於1月14日事先通知14個相關對象。截至2月6日,Coinbase、PayAI與Mogami已確認其中6項漏洞,部分並已完成修補。不過,僅憑公開紀錄,無法確認哪些漏洞仍殘留在哪些實際營運環境中。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1