← नवीनतम पेपर
💻 computer science

When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments

यह शोध पत्र उभरते हुए x402 भुगतान प्रोटोकॉल का पहला व्यवस्थित सुरक्षा विश्लेषण प्रस्तुत करता है, जो सभी 15 मूल्यांकित सुविधा प्रदाताओं (facilitators) में गंभीर कमजोरियों को उजागर करता है जो संपत्ति की चोरी और सेवा से इनकार जैसे गंभीर हमलों को सक्षम बनाती हैं, साथ ही एक पहचान उपकरण का प्रस्ताव देता है और जिम्मेदार प्रकटीकरण के बाद उद्योग-व्यापी शमन उपायों को प्रलेखित करता है।

मूल लेखक: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

प्रकाशित 2026-07-23
📖 4 मिनट में पढ़ें☕ कॉफ़ी ब्रेक में पढ़ें

मूल लेखक: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

इंटरनेट की कल्पना एक विशाल, हलचल भरे बाज़ार के रूप में करें जहाँ रोबोट (जिन्हें AI एजेंट कहा जाता है) सेवाओं की खरीदारी करना शुरू कर रहे हैं। ये रोबोट इतने स्मार्ट हैं कि वे एक वेबसाइट ढूँढ सकते हैं, तय कर सकते हैं कि उन्हें किसी विशिष्ट डेटा की आवश्यकता है, और यहाँ तक कि इसके लिए स्वचालित रूप से भुगतान भी कर सकते हैं। लेकिन वे भुगतान कैसे करते हैं? यहाँ x402 का प्रवेश होता है, जो विशेष रूप से इन रोबोट खरीदारों के लिए डिज़ाइन किया गया एक नया डिजिटल भुगतान प्रोटोकॉल है। x402 को एक क्लब के डिजिटल बाउंसर की तरह समझें। जब एक रोबोट वीआईपी रूम (एक सुरक्षित वेबसाइट) में प्रवेश करने की कोशिश करता है, तो बाउंसर केवल टिकट ही नहीं जाँचता; वह भुगतान का एक डिजिटल वादा भी जाँचता है।

हालाँकि, बाउंसर स्वयं पैसे को अपने पास नहीं रखता है। इसके बजाय, वह एक सुविधा प्रदाता (facilitator) पर भरोसा करता है—एक विश्वसनीय मध्यस्थ जो एक सार्वभौमिक भुगतान प्रोसेसर की तरह कार्य करता है। रोबोट बाउंसर को एक वादा देता है, बाउंसर सुविधा प्रदाता से पूछता है, "क्या यह वादा असली है?" सुविधा प्रदाता ब्लॉकचेन (एक सार्वजनिक, अपरिवर्तनीय डिजिटल लेज़र) की जाँच करता है और कहता है, "हाँ, पैसा वहाँ है," या "नहीं, यह नकली है।" यदि सुविधा प्रदाता 'हाँ' कहता है, तो रोबोट को सेवा मिल जाती है। समस्या यह है कि यदि यह मध्यस्थ भ्रमित हो जाता है, हैक हो जाता है, या कोई गलती करता है, तो यह हजारों रोबोटों को बिना भुगतान किए अंदर जाने दे सकता है, पैसा चुरा सकता है, या अनजाने में एक ऐसी श्रृंखला शुरू कर सकता है जिससे लेनदेन शुल्क के कारण सभी का भारी नुकसान हो जाए।

यह शोध पत्र इन डिजिटल मध्यस्थों की एक सुरक्षा जांच है। शोधकर्ताओं ने, जो सुरक्षा विशेषज्ञों की एक टीम है, यह देखने का निर्णय लिया कि वर्तमान में शो चला रहे वास्तविक दुनिया के सुविधा प्रदाता वास्तव में अपना काम सही ढंग से कर रहे हैं या नहीं। उन्होंने X402SCOPE नामक एक विशेष परीक्षण उपकरण बनाया ताकि पारिस्थितिकी तंत्र के 15 सबसे बड़े सुविधा प्रदाताओं की जांच की जा सके। उन्होंने केवल कोड को नहीं देखा (क्योंकि इनमें से कई उपकरण गुप्त "ब्लैक बॉक्स" हैं); बल्कि उन्होंने एक हैकर की तरह व्यवहार किया जो सिस्टम को धोखा देने की कोशिश कर रहा हो।

उन्होंने जो पाया वह चिंताजनक था। उन द्वारा परीक्षण किए गए सभी 15 सुविधा प्रदाताओं में कम से कम एक सुरक्षा दोष था। उन्होंने चार मुख्य तरीके खोजे जिनसे बुरे तत्व सिस्टम को तोड़ सकते थे:

  1. मुफ्त खरीदारी: रोबोट बिना वास्तव में भुगतान किए सेवा प्राप्त कर सकते थे क्योंकि सिस्टम उन्हें भुगतान पूरी तरह से पुष्ट होने से पहले ही अंदर आने देता था।
  2. संपत्ति की चोरी: कुछ मामलों में, मध्यस्थ को चोर के बजाय अपने स्वयं के पैसे को चोर को भेजने के लिए बहकाया जा सकता था।
  3. सेवा से इनकार (Service Denial): हमलावर नकली अनुरोधों की बाढ़ ला सकते थे, जिससे मध्यस्थ अपने स्वयं के पैसे को लेनदेन शुल्क पर बर्बाद कर देता, जिससे प्रभावी रूप से अन्य सभी के लिए सेवा बंद हो जाती।
  4. गैस का दुरुपयोग (Gas Abuse): हमलावर मध्यस्थ को जटिल, बेकार लेनदेन के लिए भारी, अनावश्यक शुल्क भुगतान करने के लिए मजबूर कर सकते थे।

शोधकर्ताओं ने इन सिद्धांतों का परीक्षण वास्तविक नेटवर्क (Base और Solana) पर किया और पाया कि ये खामियां केवल सैद्धांतिक नहीं हैं। उन्होंने गणना की कि इन गड़बड़ियों के कारण, विफल या रद्द किए गए भुगतानों पर पहले ही $202,000 से अधिक का लेनदेन शुल्क बर्बाद हो चुका है। उन्होंने इन मुद्दों को उन कंपनियों को जिम्मेदारी से रिपोर्ट किया जो सुविधा प्रदाताओं को चला रही हैं, जिनमें कॉइनबेस (Coinbase) जैसे बड़े नाम भी शामिल हैं। कंपनियों ने समस्याओं को स्वीकार किया है और सुधारों पर काम कर रही हैं। शोध पत्र निष्कर्ष निकालता है कि हालांकि x402 AI खरीदारी के भविष्य के लिए एक शानदार तकनीक है, लेकिन वर्तमान में इसका आधार कमजोर है। जब तक इन मध्यस्थों को इन विशिष्ट चालों के विरुद्ध मजबूत नहीं किया जाता, तब तक यह प्रणाली अराजकता, चोरी और वित्तीय हानि के प्रति संवेदनशील है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →