Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Coinbase ir 14 kitų x402 tarpininkų nepavyko atlikti saugumo testų, sukurtų būsimai AI agentų ekonomikai

ByAdministratorius 2026-08-14

Remiantis nauju tyrimu, pristatytu 35-ajame USENIX saugumo simpoziume, pagrindinių x402 mokėjimo tarpininkų saugumo trūkumai gali atskleisti tarpininko turimą turtą ir palikti prekybininkus negaudami mokėjimo už suteiktas paslaugas.

Tyrėjai išbandė 15 pagrindinių x402 tarpininkų, įskaitant Coinbase, Thirdweb, PayAI ir Mogami, ir nustatė, kad kiekviena platforma pažeidė bent vieną saugumo taisyklę.

Jie priskyrė 49 taisyklių pažeidimus 31 atskiram sistemų pažeidžiamumui, kuris sudarė 99 % stebėtų x402 operacijų ir 98 % mokėjimų apimties tyrimo metu.

Tyrėjai nustatė keturias plačias atakų klases, įskaitant nemokamą apsipirkimą, turto vagystę, paslaugų sutrikimus ir piktnaudžiavimą dujomis.

Jie tiesiogiai patvirtino šešis atakų kelius ribotomis sąlygomis, įskaitant dvi nemokamo apsipirkimo atakas, tris piktnaudžiavimo dujomis atakas ir vieną kelią, galintį atskleisti tarpininko turimą turtą.

Išvados nereiškia, kad 99 % x402 operacijų buvo pažeidžiamos. Atvirkščiai, laikraštis teigė, kad išpuoliai gali sukelti „tiesioginių finansinių nuostolių prekybininkams, tarpininkų turimo turto vagystės, neribotų rėmėjų mokamų dujų / mokesčių ir mokėjimo paslaugų sutrikdymo“.

Išvados gautos, nes x402 reklamuojamas kaip mašinų valdomos komercijos infrastruktūra, leidžianti svetainėms ir API prašyti mokėjimų, kuriuos programinė įranga ir AI agentai gali atlikti savarankiškai. Pagalbininkai sėdi tarp pirkėjų ir prekybininkų ir tikrina pasirašytus mokėjimo įgaliojimus prieš pateikdami operacijas į blokų grandines.

Susiję skaitymai

Ar kriptovaliuta gali apsaugoti mus nuo augančio ekonominio AI agentų tinklo?

AI agentai gali kalbėti, naudoti įrankius ir mokėti – tačiau kriptovaliuta nori kontroliuoti deponavimo momentą.

2026 m. kovo 11 d · Gino Matosas

Ši pozicija suteikia tarpininkams didelę atsiskaitymo kontrolę, kartu sutelkiant riziką.

Gali būti atskleistos tarpininko lėšos

Sunkiausias atakos kelias buvo susijęs su ERC-6492 – „Ethereum“ parašo standartu, sukurtu palaikyti parašus iš išmaniųjų sutarčių piniginių, kurie galbūt dar nebuvo panaudoti.

Tyrėjai nustatė, kad dėl kenkėjiškų metaduomenų tarpininkas gali finansuoti ir pateikti savavališką žetono patvirtinimo operaciją, o ne mokėjimą, kurį jis tikėjosi sumokėti.

Tyrėjai nustojo perkelti tarpininko lėšų, bet priskyrė trūkumą kaip tiesioginį kelią į turto vagystę, nes užpuolikas galėjo pasinaudoti šia galia, kad patvirtintų tarpininko valdomo turto perdavimą.

Trys kitos patvirtintos atakos išnaudojo tą pačią ekonominę funkciją, dėl kurios tarpininkai naudingi prekybininkams: tarpininkai gali remti blokų grandinės operacijų mokesčius jų vardu.

Užpuolikai gali priversti paveiktus diegimus mokėti už brangų išmaniosios sutarties diegimą arba inicijavimą, perkeldami potencialiai neapribotas tinklo išlaidas tarpininkui.

„Jei tarpininkai remia mokesčius be patikimo suderinimo ar grąžinimo, užpuoliko sukeltas atsiskaitymas gali tapti tiesioginiu rėmėjo nuostoliu“, – rašė tyrėjai.

Šis poveikis jau matomas įprastoje gyvenviečių veikloje, nors tyrimas nenustatė, kad istorinės nesėkmės buvo kenkėjiškos.

Nuo 2025 m. spalio 1 d. iki gruodžio 26 d. mokslininkai ištyrė daugiau nei 119 mln. x402 operacijų „Base“ ir „Solana“. Pagalbininkai išleido apie 202 000 USD tinklo mokesčiams, įskaitant maždaug 5 800 USD už „Base“ operacijas, kurios galiausiai buvo grąžintos arba nepavyko.

Nepavykusios operacijos rodo ekonominę asimetriją, esančią remiamo atsiskaitymo sistemoje: tarpininkas gali patirti „blockchain“ sąnaudas net tada, kai pats mokėjimas niekada nebaigiamas.

Prekybininkai gali išleisti paslaugas prieš mokėdami

Antroji trūkumų grupė sukuria priešingą problemą, perkeldama nuostolius iš tarpininkų į prekybininkus. Tyrėjai išpuolį pavadino „nemokamu apsipirkimu“.

X402 mokėjimas gali praeiti pradinį ne grandinės patikrinimą, bet vis tiek nepavyks, kai jis pateikiamas blokų grandinei, įskaitant dėl ​​to, kad pasibaigė leidimo galiojimo laikas arba pirkėjas nebeturi pakankamai lėšų.

Jei prekybininkas iš karto po patikrinimo išleidžia negrįžtamą paslaugą, pirkėjas gali gauti prekę, net jei vėliau atsiskaityti nepavyks.

Tyrėjai tiesiogiai patvirtino du nemokamo apsipirkimo puolimo kelius ir dar 10 priskyrė didelės rizikos grupei.

„CryptoSlate“ dienos santrauka

Kasdieniniai signalai, nulis triukšmo.

Rinką skatinančios antraštės ir kontekstas pateikiami kiekvieną rytą vienu įtemptu skaitymu.

5 minučių santrauka Daugiau nei 100 000 skaitytojų

Nemokama. Jokio šlamšto. Atsisakyti prenumeratos bet kuriuo metu.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Jūs užsiprenumeravote. Sveiki atvykę į laivą.

Problema apėmė ne tik individualius tarpininkus, bet ir prekybininkams tiekiamą programinę įrangą. Visuose septyniuose oficialiuose „Coinbase“ etaloninių serverių rinkiniuose, kuriuos ištyrė tyrėjai, trūko aiškių mechanizmų, kaip pakeisti veiksmus, atliktus po sėkmingo patikrinimo.

„Coinbase“ „Flask“ rinkinio versijose iki 0.2.1 apsaugoti ištekliai gali būti išleisti patikrinus, nepaisant to, ar vėlesnis atsiskaitymas pavyko.

Susiję skaitymai

AI agentai dabar gali sumokėti už API naudodami USDC per 200 ms, nes Coinbase aktyvuoja x402 turgų

GENIUS Act ir MiCA sukuria reguliavimo langą x402 žiniatinklio vietiniams bėgiams.

2025 m. rugsėjo 10 d · Liamas ‘Akiba’ Wrightas

Šis dizainas ypač svarbus dirbtiniu intelektu pagrįstai prekybai, kai autonominė programinė įranga gali prašyti API, duomenų ar kitų skaitmeninių paslaugų ir jas naudoti per kelias sekundes. McKinsey apskaičiavo, kad dirbtinio intelekto agentai iki 2030 m. gali tarpininkauti nuo 3 trilijonų iki 5 trilijonų dolerių pasaulinei vartotojų prekybai.

Coinbase dominuoja koncentruotoje pagalbininkų rinkoje

Potencialų sprogimo spindulį padidina x402 aktyvumo koncentracija tyrėjų matavimo lange.

„Coinbase“ buvo didžiausias pagalbininkas, apdorojęs 77,17 mln. operacijų ir beveik 27 mln. USD mokėjimų.

Susikaupimas pasirodė ir prekybininkų pusėje. Daugiau nei 93% iš maždaug 53 500 unikalių serverių, stebėtų tyrime, buvo susieti su vienu tarpininku.

Ši struktūra sukuria pažeidžiamumą, trūkumą arba klaidingą programinės įrangos prielaidą viename dideliame tiekėjui, kuri gali paveikti tūkstančius prekybininkų, o ne likti izoliuota nuo nedidelio diegimo.

Dėl to ištaisymas taip pat tampa netolygus. Pataisius pagrindinę tarpininko paslaugą, gali nepavykti pašalinti poveikio, jei prekybininkai ir toliau naudoja senesnius programinės įrangos kūrimo rinkinius arba išleidžia produktus, kol atsiskaitymas bus baigtas.

Taisymai pradėti, tačiau diegimas lieka neaiškus

Atskleidus informaciją kai kurie išnagrinėti tarpininkai paskatino taisyti, nors viešieji įrašai neparodo, kaip plačiai tie pataisymai buvo pritaikyti tiesioginei x402 infrastruktūrai.

Naujausiame dokumento ištaisymo atnaujinime, paskelbtame vasario 6 d., teigiama, kad „Coinbase“, „PayAI“ ir „Mogami“ kartu patvirtino šešis pažeidžiamumus. Kai kurie buvo pataisyti, o kiti darbai buvo tęsiami.

Tyrėjai viešai nenurodė atskirų pažeidžiamumų konkretiems tarpininkams, todėl buvo sunku nustatyti, kurie tiekėjai patyrė kiekvieną ataką arba kaip plačiai pataisymai pasiekė gamybos sistemas.

Vietoj to jie rekomendavo visus klientų pateiktus operacijų laukus laikyti nepatikimais, prieš pat atsiskaitymą dar kartą patikrinti mokėjimo sąlygas ir nustatyti griežtus tarpininko finansuojamų dujų kainų apribojimus.

Prekybininkams mokslininkai rekomendavo atšaukti negrįžtamų paslaugų teikimą, kol atsiskaitymas pavyks, arba išlaikyti būdą, kaip atšaukti veiksmus, kai nepavyksta sumokėti.

Šios apsaugos priemonės yra skirtos tyrime nustatytiems atakų keliams. Jų efektyvumas priklausys nuo to, ar tarpininkai, SDK kūrėjai ir prekybininkai juos nuosekliai diegs x402 rinkoje, kurios veikla jau sutelkta tarp nedidelės teikėjų grupės.

Navigacija tarp įrašų

Previous Previous
„Tether“ pagaliau užbaigia nepriklausomą rezervų auditą
NextContinue
Coinbase ir 14 kitų x402 tarpininkų nepavyko atlikti saugumo testų, sukurtų būsimai AI agentų ekonomikai

Similar Posts

  • DATA Foundation prieigos raktų blokavimas: pratęsimas 18 mėnesių
    cryptoslate

    DATA Foundation prieigos raktų blokavimas: pratęsimas 18 mėnesių

    ByAdministratorius 2026-08-13

    DATA fondo komandos ir pagrindinių investuotojų laikomi žetonai nebuvo pradėti atrakinti rugpjūčio 13 d., nepaisant to, kad ši data buvo nurodyta ankstesniame projekto viešojo tiekimo tvarkaraštyje. Organizacija, anksčiau vadinta Story Foundation, birželio 25 d. pranešė, kad jos komanda ir pagrindiniai investuotojai pratęsė savo žetonų blokavimą 18 mėnesių. Skaitykite kartu su ankstesniu tvarkaraščiu, pranešimas reiškia, kad…

    Read More DATA Foundation prieigos raktų blokavimas: pratęsimas 18 mėnesiųContinue

  • Ripple ką tik iškovojo du pagrindinius institucinius laimėjimus, tačiau XRP prekybininkai ruošiasi didesniam žingsniui
    cryptoslate

    Ripple ką tik iškovojo du pagrindinius institucinius laimėjimus, tačiau XRP prekybininkai ruošiasi didesniam žingsniui

    ByAdministratorius 2026-08-19

    Rugpjūčio 18 d. Ripple sustiprino savo postūmį į tradicinius finansus ir užsitikrino Pietų Korėjos bankininkystės sandorį, nes jos pagrindinis tarpininkavimas surinko 275 mln. Mokėjimų kriptovaliutų įmonė atskleidė, kad Pietų Korėjos bankas „Jeonbuk“ tapo pirmuoju šalies regioniniu skolintoju, įdiegusiu „Ripple Payments“ tarpvalstybiniams verslo pervedimams, pakeitusiu SWIFT pagrindu atliekamus korespondentų banko pervedimus, kuriems gavėjams pasiekti gali prireikti…

    Read More Ripple ką tik iškovojo du pagrindinius institucinius laimėjimus, tačiau XRP prekybininkai ruošiasi didesniam žingsniuiContinue

  • Grayscale’s Zcash ETF paraiškoje siūlomas 2,5 % mokestis ir galimas 34 % DCG akcijų paketas
    cryptoslate

    Grayscale’s Zcash ETF paraiškoje siūlomas 2,5 % mokestis ir galimas 34 % DCG akcijų paketas

    ByAdministratorius 2026-08-23

    Grayscale siūlomas Zcash ETF mokėtų 2,5% metinį mokestį. Pagal vieną datą nuosavybės skaičiavimą, DCG filialas galėtų gauti apie 34 % fondo. Jei įsigaliotų, rugpjūčio 21 d. SEC pakeitimas pervadintų esamą pasitikėjimą „The Zcash ETF“ ir įtrauktų jį į NYSE Arca pagal ZCSH. Registracija lieka preliminari. Pagal ją vertybiniai popieriai kol kas negali būti parduodami, o…

    Read More Grayscale’s Zcash ETF paraiškoje siūlomas 2,5 % mokestis ir galimas 34 % DCG akcijų paketasContinue

  • Ontologija sustabdo pagrindinio tinklo operacijas, nes techninė komanda tiria galimą saugumo problemą
    cryptoslate

    Ontologija sustabdo pagrindinio tinklo operacijas, nes techninė komanda tiria galimą saugumo problemą

    ByAdministratorius 2026-09-01

    Ontologija sustabdė pagrindinio tinklo blokų gamybą, kad ištirtų galimą saugumo problemą, pristabdydama tinklą, kol jos techninė komanda ir tikrintojai peržiūrės problemą. Viešojo mazgo momentinė nuotrauka parodė maždaug penkių valandų ir šešių minučių atotrūkį nuo paskutinio grandinės įrašyto bloko. Projektas paskelbė apie sustabdymą rugpjūčio 31 d. 09:09 UTC. Ontology tai pavadino prevencine priemone ir teigė, kad…

    Read More Ontologija sustabdo pagrindinio tinklo operacijas, nes techninė komanda tiria galimą saugumo problemąContinue

  • „SafePal“ pažeidimas atskleidžia 40 000 klientų, nes aparatinės piniginės atakos išauga nuo duomenų nutekėjimo iki 100 mln.
    cryptoslate

    „SafePal“ pažeidimas atskleidžia 40 000 klientų, nes aparatinės piniginės atakos išauga nuo duomenų nutekėjimo iki 100 mln.

    ByAdministratorius 2026-08-17

    „SafePal“ tapo naujausiu aparatinės įrangos tiekėju, patyrusiu saugumo incidentą, kai autorizavimo klaida atskleidė maždaug 40 000 klientų asmeninę informaciją. Rugpjūčio 16 d. paskelbimas pratęsia daugybę saugumo problemų, susijusių su aparatūros piniginės įmonėmis ir jų vartotojais, įskaitant naujausius incidentus, susijusius su Trezor, Ledger ir Coldcard. Du „SafePal“ gedimai pavertė užsakymo sistemos trūkumą didesniu duomenų eksponavimu „SafePal“…

    Read More „SafePal“ pažeidimas atskleidžia 40 000 klientų, nes aparatinės piniginės atakos išauga nuo duomenų nutekėjimo iki 100 mln.Continue

  • Ši „Nasdaq“ listinguojama kriptovaliutų įmonė iškeičia naujus „Ethereum“ pirkinius į dirbtinio intelekto pagrindą
    cryptoslate

    Ši „Nasdaq“ listinguojama kriptovaliutų įmonė iškeičia naujus „Ethereum“ pirkinius į dirbtinio intelekto pagrindą

    ByAdministratorius 2026-08-22

    „Intchains Group“ atsisako naujų „Ethereum“ pirkimų po to, kai jos pirmojo pusmečio pajamos sumažėjo 94 proc., ir dabar sutelkia dėmesį į kapitalo nukreipimą į naują kasybos lustą ir ankstyvos stadijos AI iniciatyvas. Rugpjūčio 20 d. Nasdaq listinguojamas altkoinų kasybos mašinų gamintojas pranešė, kad pajamos sumažėjo iki 11,1 mln. RMB (apie 1,6 mln. USD) nuo 175,6…

    Read More Ši „Nasdaq“ listinguojama kriptovaliutų įmonė iškeičia naujus „Ethereum“ pirkinius į dirbtinio intelekto pagrindąContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos