Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Coinbase ir 14 kitų x402 tarpininkų nepavyko atlikti saugumo testų, sukurtų būsimai AI agentų ekonomikai

ByAdministratorius 2026-08-14

Remiantis nauju tyrimu, pristatytu 35-ajame USENIX saugumo simpoziume, pagrindinių x402 mokėjimo tarpininkų saugumo trūkumai gali atskleisti tarpininko turimą turtą ir palikti prekybininkus negaudami mokėjimo už suteiktas paslaugas.

Tyrėjai išbandė 15 pagrindinių x402 tarpininkų, įskaitant Coinbase, Thirdweb, PayAI ir Mogami, ir nustatė, kad kiekviena platforma pažeidė bent vieną saugumo taisyklę.

Jie priskyrė 49 taisyklių pažeidimus 31 atskiram sistemų pažeidžiamumui, kuris sudarė 99 % stebėtų x402 operacijų ir 98 % mokėjimų apimties tyrimo metu.

Tyrėjai nustatė keturias plačias atakų klases, įskaitant nemokamą apsipirkimą, turto vagystę, paslaugų sutrikimus ir piktnaudžiavimą dujomis.

Jie tiesiogiai patvirtino šešis atakų kelius ribotomis sąlygomis, įskaitant dvi nemokamo apsipirkimo atakas, tris piktnaudžiavimo dujomis atakas ir vieną kelią, galintį atskleisti tarpininko turimą turtą.

Išvados nereiškia, kad 99 % x402 operacijų buvo pažeidžiamos. Atvirkščiai, laikraštis teigė, kad išpuoliai gali sukelti „tiesioginių finansinių nuostolių prekybininkams, tarpininkų turimo turto vagystės, neribotų rėmėjų mokamų dujų / mokesčių ir mokėjimo paslaugų sutrikdymo“.

Išvados gautos, nes x402 reklamuojamas kaip mašinų valdomos komercijos infrastruktūra, leidžianti svetainėms ir API prašyti mokėjimų, kuriuos programinė įranga ir AI agentai gali atlikti savarankiškai. Pagalbininkai sėdi tarp pirkėjų ir prekybininkų ir tikrina pasirašytus mokėjimo įgaliojimus prieš pateikdami operacijas į blokų grandines.

Susiję skaitymai

Ar kriptovaliuta gali apsaugoti mus nuo augančio ekonominio AI agentų tinklo?

AI agentai gali kalbėti, naudoti įrankius ir mokėti – tačiau kriptovaliuta nori kontroliuoti deponavimo momentą.

2026 m. kovo 11 d · Gino Matosas

Ši pozicija suteikia tarpininkams didelę atsiskaitymo kontrolę, kartu sutelkiant riziką.

Gali būti atskleistos tarpininko lėšos

Sunkiausias atakos kelias buvo susijęs su ERC-6492 – „Ethereum“ parašo standartu, sukurtu palaikyti parašus iš išmaniųjų sutarčių piniginių, kurie galbūt dar nebuvo panaudoti.

Tyrėjai nustatė, kad dėl kenkėjiškų metaduomenų tarpininkas gali finansuoti ir pateikti savavališką žetono patvirtinimo operaciją, o ne mokėjimą, kurį jis tikėjosi sumokėti.

Tyrėjai nustojo perkelti tarpininko lėšų, bet priskyrė trūkumą kaip tiesioginį kelią į turto vagystę, nes užpuolikas galėjo pasinaudoti šia galia, kad patvirtintų tarpininko valdomo turto perdavimą.

Trys kitos patvirtintos atakos išnaudojo tą pačią ekonominę funkciją, dėl kurios tarpininkai naudingi prekybininkams: tarpininkai gali remti blokų grandinės operacijų mokesčius jų vardu.

Užpuolikai gali priversti paveiktus diegimus mokėti už brangų išmaniosios sutarties diegimą arba inicijavimą, perkeldami potencialiai neapribotas tinklo išlaidas tarpininkui.

„Jei tarpininkai remia mokesčius be patikimo suderinimo ar grąžinimo, užpuoliko sukeltas atsiskaitymas gali tapti tiesioginiu rėmėjo nuostoliu“, – rašė tyrėjai.

Šis poveikis jau matomas įprastoje gyvenviečių veikloje, nors tyrimas nenustatė, kad istorinės nesėkmės buvo kenkėjiškos.

Nuo 2025 m. spalio 1 d. iki gruodžio 26 d. mokslininkai ištyrė daugiau nei 119 mln. x402 operacijų „Base“ ir „Solana“. Pagalbininkai išleido apie 202 000 USD tinklo mokesčiams, įskaitant maždaug 5 800 USD už „Base“ operacijas, kurios galiausiai buvo grąžintos arba nepavyko.

Nepavykusios operacijos rodo ekonominę asimetriją, esančią remiamo atsiskaitymo sistemoje: tarpininkas gali patirti „blockchain“ sąnaudas net tada, kai pats mokėjimas niekada nebaigiamas.

Prekybininkai gali išleisti paslaugas prieš mokėdami

Antroji trūkumų grupė sukuria priešingą problemą, perkeldama nuostolius iš tarpininkų į prekybininkus. Tyrėjai išpuolį pavadino „nemokamu apsipirkimu“.

X402 mokėjimas gali praeiti pradinį ne grandinės patikrinimą, bet vis tiek nepavyks, kai jis pateikiamas blokų grandinei, įskaitant dėl ​​to, kad pasibaigė leidimo galiojimo laikas arba pirkėjas nebeturi pakankamai lėšų.

Jei prekybininkas iš karto po patikrinimo išleidžia negrįžtamą paslaugą, pirkėjas gali gauti prekę, net jei vėliau atsiskaityti nepavyks.

Tyrėjai tiesiogiai patvirtino du nemokamo apsipirkimo puolimo kelius ir dar 10 priskyrė didelės rizikos grupei.

„CryptoSlate“ dienos santrauka

Kasdieniniai signalai, nulis triukšmo.

Rinką skatinančios antraštės ir kontekstas pateikiami kiekvieną rytą vienu įtemptu skaitymu.

5 minučių santrauka Daugiau nei 100 000 skaitytojų

Nemokama. Jokio šlamšto. Atsisakyti prenumeratos bet kuriuo metu.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Jūs užsiprenumeravote. Sveiki atvykę į laivą.

Problema apėmė ne tik individualius tarpininkus, bet ir prekybininkams tiekiamą programinę įrangą. Visuose septyniuose oficialiuose „Coinbase“ etaloninių serverių rinkiniuose, kuriuos ištyrė tyrėjai, trūko aiškių mechanizmų, kaip pakeisti veiksmus, atliktus po sėkmingo patikrinimo.

„Coinbase“ „Flask“ rinkinio versijose iki 0.2.1 apsaugoti ištekliai gali būti išleisti patikrinus, nepaisant to, ar vėlesnis atsiskaitymas pavyko.

Susiję skaitymai

AI agentai dabar gali sumokėti už API naudodami USDC per 200 ms, nes Coinbase aktyvuoja x402 turgų

GENIUS Act ir MiCA sukuria reguliavimo langą x402 žiniatinklio vietiniams bėgiams.

2025 m. rugsėjo 10 d · Liamas ‘Akiba’ Wrightas

Šis dizainas ypač svarbus dirbtiniu intelektu pagrįstai prekybai, kai autonominė programinė įranga gali prašyti API, duomenų ar kitų skaitmeninių paslaugų ir jas naudoti per kelias sekundes. McKinsey apskaičiavo, kad dirbtinio intelekto agentai iki 2030 m. gali tarpininkauti nuo 3 trilijonų iki 5 trilijonų dolerių pasaulinei vartotojų prekybai.

Coinbase dominuoja koncentruotoje pagalbininkų rinkoje

Potencialų sprogimo spindulį padidina x402 aktyvumo koncentracija tyrėjų matavimo lange.

„Coinbase“ buvo didžiausias pagalbininkas, apdorojęs 77,17 mln. operacijų ir beveik 27 mln. USD mokėjimų.

Susikaupimas pasirodė ir prekybininkų pusėje. Daugiau nei 93% iš maždaug 53 500 unikalių serverių, stebėtų tyrime, buvo susieti su vienu tarpininku.

Ši struktūra sukuria pažeidžiamumą, trūkumą arba klaidingą programinės įrangos prielaidą viename dideliame tiekėjui, kuri gali paveikti tūkstančius prekybininkų, o ne likti izoliuota nuo nedidelio diegimo.

Dėl to ištaisymas taip pat tampa netolygus. Pataisius pagrindinę tarpininko paslaugą, gali nepavykti pašalinti poveikio, jei prekybininkai ir toliau naudoja senesnius programinės įrangos kūrimo rinkinius arba išleidžia produktus, kol atsiskaitymas bus baigtas.

Taisymai pradėti, tačiau diegimas lieka neaiškus

Atskleidus informaciją kai kurie išnagrinėti tarpininkai paskatino taisyti, nors viešieji įrašai neparodo, kaip plačiai tie pataisymai buvo pritaikyti tiesioginei x402 infrastruktūrai.

Naujausiame dokumento ištaisymo atnaujinime, paskelbtame vasario 6 d., teigiama, kad „Coinbase“, „PayAI“ ir „Mogami“ kartu patvirtino šešis pažeidžiamumus. Kai kurie buvo pataisyti, o kiti darbai buvo tęsiami.

Tyrėjai viešai nenurodė atskirų pažeidžiamumų konkretiems tarpininkams, todėl buvo sunku nustatyti, kurie tiekėjai patyrė kiekvieną ataką arba kaip plačiai pataisymai pasiekė gamybos sistemas.

Vietoj to jie rekomendavo visus klientų pateiktus operacijų laukus laikyti nepatikimais, prieš pat atsiskaitymą dar kartą patikrinti mokėjimo sąlygas ir nustatyti griežtus tarpininko finansuojamų dujų kainų apribojimus.

Prekybininkams mokslininkai rekomendavo atšaukti negrįžtamų paslaugų teikimą, kol atsiskaitymas pavyks, arba išlaikyti būdą, kaip atšaukti veiksmus, kai nepavyksta sumokėti.

Šios apsaugos priemonės yra skirtos tyrime nustatytiems atakų keliams. Jų efektyvumas priklausys nuo to, ar tarpininkai, SDK kūrėjai ir prekybininkai juos nuosekliai diegs x402 rinkoje, kurios veikla jau sutelkta tarp nedidelės teikėjų grupės.

Navigacija tarp įrašų

Previous Previous
Coinbase ir 14 kitų x402 tarpininkų nepavyko atlikti saugumo testų, sukurtų būsimai AI agentų ekonomikai
NextContinue
„Bit Digital“ įkeitė 74% savo akcijų „Ethereum“ už paskolą, kuri gali paskatinti 24 valandų užstatą.

Similar Posts

  • „Phantom“ planas atsisakyti „Sui“ atskleidžia paslėptas galios piniginės sąsajas, kurios užvaldo vartotojų lėšas
    cryptoslate

    „Phantom“ planas atsisakyti „Sui“ atskleidžia paslėptas galios piniginės sąsajas, kurios užvaldo vartotojų lėšas

    ByAdministratorius 2026-08-26

    „Phantom“ pašalins „Sui“ iš savo piniginės sąsajos rugsėjo 24 d., praėjus mėnesiui po to, kai paskelbė, kad jis ir „Sui“ nusprendė nutraukti integraciją. Po perėjimo „Phantom“ neberodys „Sui“ likučių, nepalaikys „Sui“ siuntimų ar apsikeitimų ir neprisijungs prie decentralizuotų programų. Turtas liks Sui blokų grandinėje, susietas su kredencialais, kuriais suteikiama paskyra. „Phantom“ perėjimo vadove teigiama, kad…

    Read More „Phantom“ planas atsisakyti „Sui“ atskleidžia paslėptas galios piniginės sąsajas, kurios užvaldo vartotojų lėšasContinue

  • „Bitcoin“ 69 000 USD vertė dabar priklauso nuo pajamingumo po to, kai Fed perspėja, kad gali prireikti griežtinti
    cryptoslate

    „Bitcoin“ 69 000 USD vertė dabar priklauso nuo pajamingumo po to, kai Fed perspėja, kad gali prireikti griežtinti

    ByAdministratorius 2026-08-20

    Rugpjūčio 19 d., kai JAV iždas netikėtai padvigubino planuojamą ilgalaikės vyriausybės skolos supirkimą, bitkoino kaina nuo maždaug 64 100 USD iki beveik 70 000 USD per kelias valandas. Šis žingsnis sumažino obligacijų pajamingumą ir vos per keturias valandas iš rinkos išmetė maždaug 1,4 mlrd. USD vertės trumpąsias kriptovaliutų pozicijas. Iždas pranešė, kad nuo rugsėjo 9…

    Read More „Bitcoin“ 69 000 USD vertė dabar priklauso nuo pajamingumo po to, kai Fed perspėja, kad gali prireikti griežtintiContinue

  • „Sality“ botnetas sutriko, tačiau kriptovaliutų kenkėjiška programa išlieka
    cryptoslate

    „Sality“ botnetas sutriko, tačiau kriptovaliutų kenkėjiška programa išlieka

    ByAdministratorius 2026-09-08

    Rugpjūčio 31 d. „Sality“ botneto sutrikimas atkirto jo operatoriui galimybę pristatyti naują kenkėjišką programinę įrangą į užkrėstus kompiuterius, o tuose įrenginiuose jau esančios kenkėjiškos programos išliko aktyvios, teigiama „CrowdStrike“ rugsėjo 1 d. ataskaitoje. Užkrėstų mašinų naudotojai vis tiek turi pašalinti įdiegtą kenkėjišką programą, įskaitant įrankį, kuris keičia kriptovaliutų adresus ir gali nukreipti mokėjimus. „CrowdStrike“ teigė,…

    Read More „Sality“ botnetas sutriko, tačiau kriptovaliutų kenkėjiška programa išliekaContinue

  • Kriptografijos startuoliams liko 54 dienos, kad nustatytų SEC siūlomą 75 mln.
    cryptoslate

    Kriptografijos startuoliams liko 54 dienos, kad nustatytų SEC siūlomą 75 mln.

    ByAdministratorius 2026-08-28

    JAV vertybinių popierių ir biržų komisijos pasiūlymas sukurti dvi kriptovaliutų lėšų rinkimo išimtis buvo įtrauktas 31 viešai paskelbtas komentaras rugpjūčio 27 d. ir vienas atskirai pažymėtas susirinkimo memorandumas. Komentarai turėjo būti pateikti spalio 20 d., likę komentatoriai turėjo 54 dienas, kad galėtų ieškoti sistemos pakeitimų. Siūlomos išimtys leistų tinkamoms kriptovaliutų įmonėms surinkti iki 5 mln….

    Read More Kriptografijos startuoliams liko 54 dienos, kad nustatytų SEC siūlomą 75 mln.Continue

  • BlackRock Bitcoin ETF įveikė S&P 500
    cryptoslate

    BlackRock Bitcoin ETF įveikė S&P 500

    ByAdministratorius 2026-09-03

    „BlackRock“ Bitcoin biržoje prekiaujamas fondas (ETF) nuo pat įkūrimo šiek tiek viršijo S&P 500, nepaisant to, kad investuotojams buvo taikomas beveik tris kartus didesnis skolinimasis. iShares Bitcoin Trust, arba IBIT, nuo 2024 m. sausio 11 d. debiuto iki rugpjūčio 31 d. grįžo 67,74 %, palyginti su 66,14 % Vanguard S&P 500 ETF arba VOO, skaičiuojant…

    Read More BlackRock Bitcoin ETF įveikė S&P 500Continue

  • Ethereum kamštis yra 5 milijardai dolerių
    cryptoslate

    Ethereum kamštis yra 5 milijardai dolerių

    ByAdministratorius 2026-08-31

    Daugiau nei 2 milijonai ETH laukia, kol pateks į Ethereum akcijų paketą, nes jau investuota suma pasiekia rekordinę aukštį. „Ethereum“ patvirtinimo priemonės aktyvinimo eilėje rugpjūčio 30 d. 12:37 UTC buvo 2,059 mln. ETH, todėl užstatas, prisijungęs prie linijos, turėjo laukti maždaug 35 dienas ir 18 valandų. Atsilikimas atsiranda dėl to, kad daugiau nei 42 milijonai…

    Read More Ethereum kamštis yra 5 milijardai doleriųContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos