← Últimos artículos
💻 computer science

When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments

Este artículo presenta el primer análisis de seguridad sistemático del emergente protocolo de pago x402, revelando vulnerabilidades críticas en los 15 facilitadores evaluados que permiten ataques graves como el robo de activos y la denegación de servicio, al tiempo que propone una herramienta de detección y documenta las mitigaciones en toda la industria tras la divulgación responsable.

Autores originales: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

Publicado 2026-07-23
📖 3 min de lectura☕ Lectura para el café

Autores originales: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el internet como un mercado gigante y bullicioso donde los robots (llamados agentes de IA) están empezando a comprar servicios. Estos robots son lo suficientemente inteligentes como para encontrar un sitio web, decidir que necesitan un dato específico e incluso pagar por él automáticamente. Pero, ¿cómo pagan? Entra en escena x402, un nuevo protocolo de pago digital diseñado específicamente para estos compradores robóticos. Piensa en x402 como un portero digital en un club. Cuando un robot intenta entrar en una sala VIP (un sitio web protegido), el portero no solo revisa un boleto; revisa una promesa digital de pago.

Sin embargo, el portero no retiene el dinero por sí mismo. En su lugar, confía en un facilitador: un intermediario de confianza que actúa como un procesador de pagos universal. El robot le entrega una promesa al portero, el portero le pregunta al facilitador: "¿Es real esta promesa?". El facilitador revisa la blockchain (un libro de contabilidad digital público e inalterable) y dice: "Sí, el dinero está ahí", o "No, es falso". Si el facilitador dice que sí, el robot recibe el servicio. El problema es que si este intermediario se confunde, es hackeado o comete un error, podría dejar que miles de robots entren sin pagar, roben dinero o accidentalmente desencadenen una reacción en cadena que le cueste una fortuna a todos en tarifas de transacción.

Este documento es una investigación de seguridad sobre estos intermediarios digitales. Los investigadores, un equipo de expertos en seguridad, decidieron ver si los facilitadores del mundo real que actualmente dirigen el espectáculo están haciendo realmente su trabajo correctamente. Construyeron una herramienta de prueba especial llamada X402SCOPE para sondear y provocar a 15 de los mayores facilitadores del ecosistema. No se limitaron a mirar el código (ya que muchas de estas herramientas son "cajas negras" secretas); actuaron como hackers intentando engañar al sistema.

Lo que encontraron fue alarmante. Cada uno de los 15 facilitadores que probaron tenía al menos un fallo de seguridad. Descubrieron cuatro formas principales en las que los actores malintencionados podrían romper el sistema:

  1. Compras Gratuitas: Los robots podrían obtener el servicio sin pagar realmente porque el sistema los dejaba entrar antes de que el pago fuera completamente confirmado.
  2. Robo de Activos: En algunos casos, el intermediario podía ser engañado para enviar su propio dinero al ladrón en lugar de al comerciante.
  3. Denegación de Servicio: Los atacantes podrían inundar el sistema con solicitudes falsas, causando que el intermediario desperdicie su propio dinero en tarifas de transacción, cerrando efectivamente el servicio para todos los demás.
  4. Abuso de Gas: Los atacantes podrían forzar al intermediario a pagar tarifas enormes e innecesarias por transacciones complejas y de utilidad nula.

Los investigadores probaron estas teorías en redes reales (Base y Solana) y descubrieron que estos fallos no son solo teóricos. Calcularon que, debido a estos errores, ya se han desperdiciado más de $202,000 en tarifas de transacción en pagos fallidos o revertidos. Informaron responsablemente sobre estos problemas a las empresas que operan los facilitadores, incluyendo nombres importantes como Coinbase. Las empresas reconocieron los problemas y están trabajando en las soluciones. El documento concluye que, si bien x402 es una nueva y genial tecnología para el futuro de las compras de la IA, actualmente tiene una base frágil. Hasta que estos intermediarios estén blindados contra estos trucos específicos, el sistema será vulnerable al caos, el robo y la pérdida financiera.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →