When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments
Questo articolo presenta la prima analisi sistematica della sicurezza del nascente protocollo di pagamento x402, rivelando vulnerabilità critiche in tutti i 15 facilitatori valutati che consentono attacchi gravi come il furto di asset e il diniego del servizio, proponendo al contempo uno strumento di rilevamento e documentando le mitigazioni a livello industriale a seguito della divulgazione responsabile.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immaginate internet come un enorme e frenetico mercato dove i robot (chiamati agenti IA) stanno iniziando a fare acquisti di servizi. Questi robot sono abbastanza intelligenti da trovare un sito web, decidere di aver bisogno di un dato specifico e persino pagare automaticamente per esso. Ma come pagano? Entra in gioco x402, un nuovo protocollo di pagamento digitale progettato specificamente per questi robot acquirenti. Pensate a x402 come a un buttafuori digitale all'ingresso di un club. Quando un robot cerca di entrare in una sala VIP (un sito web protetto), il buttafuori non si limita a controllare il biglietto; controlla una promessa digitale di pagamento.
Tuttavia, il buttafuori non tiene in sé il denaro. Invece, si affida a un facilitatore — un intermediario fidato che agisce come un processore di pagamenti universale. Il robot dà una promessa al buttafuori, il buttafuori chiede al facilitatore: "Questa promessa è reale?" Il facilitatore controlla la blockchain (un registro digitale pubblico e immutabile) e dice: "Sì, il denaro c'è," oppure "No, è falso." Se il facilitatore dice di sì, il robot ottiene il servizio. Il problema è che se questo intermediario si confonde, viene hackerato o commette un errore, potrebbe far entrare migliaia di robot senza pagare, rubare denaro o accidentalmente scatenare una reazione a catena che costerebbe una fortuna a tutti in commissioni di transazione.
Questo documento è un'indagine sulla sicurezza di questi intermediari digitali. I ricercatori, un team di esperti di sicurezza, hanno deciso di vedere se i facilitatori reali che gestiscono attualmente la scena stiano effettivamente svolgendo il proprio lavoro correttamente. Hanno costruito uno strumento di test speciale chiamato X402SCOPE per sondare e testare i 15 più grandi facilitatori dell'ecosistema. Non si sono limitati a guardare il codice (poiché molti di questi strumenti sono "black box" segrete); hanno agito come hacker cercando di ingannare il sistema.
Ciò che hanno scoperto è allarmante. Ognuno dei 15 facilitatori testati presentava almeno un difetto di sicurezza. Hanno scoperto quattro modi principali in cui gli attori malintenzionati potrebbero rompere il sistema:
- Shopping Gratuito: I robot potrebbero ottenere il servizio senza pagare effettivamente perché il sistema li ha fatti entrare prima che il pagamento fosse completamente confermato.
- Furto di Asset: In alcuni casi, l'intermediario potrebbe essere ingannato nell'inviare il proprio denaro al ladro invece che al commerciante.
- Negazione del Servizio: Gli attaccanti potrebbero inondare il sistema con richieste false, causando lo spreco del denaro dell'intermediario in commissioni di transazione, bloccando di fatto il servizio per tutti gli altri.
- Abuso di Gas: Gli attaccanti potrebbero costringere l'intermediario a pagare enormi commissioni non necessarie per transazioni complesse e inutili.
I ricercatori hanno testato queste teorie su reti reali (Base e Solana) e hanno scoperto che questi difetti non sono solo teorici. Hanno calcolato che, a causa di questi glitch, oltre 202.000 dollari in commissioni di transazione sono già stati sprecati in pagamenti falliti o annullati. Hanno segnalato responsabilmente questi problemi alle aziende che gestiscono i facilitatori, inclusi grandi nomi come Coinbase. Le aziende hanno riconosciuto i problemi e stanno lavorando a delle soluzioni. Il documento conclude che, sebbene x402 sia una nuova tecnologia interessante per il futuro dello shopping dell'IA, attualmente possiede una base traballante. Finché questi intermediari non saranno rinforzati contro questi specifici trucchi, il sistema rimarrà vulnerabile al caos, al furto e alla perdita finanziaria.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.