← 最新の論文
💻 computer science

When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments

本論文は、新興のx402決済プロトコルに関する初の体系的なセキュリティ分析を提示するものであり、評価した全15種類のファシリテーターにおいて、資産窃盗やサービス拒否といった深刻な攻撃を可能にする重大な脆弱性を明らかにし、同時に検知ツールの提案および責任ある開示に基づく業界全体の緩和策を記録している。

原著者: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

公開日 2026-07-23
📖 1 分で読めます☕ さくっと読める

原著者: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

インターネットを、ロボット(AIエージェント)がサービスを買い回り始めている、巨大で賑やかな市場だと想像してみてください。これらのロボットは賢く、ウェブサイトを見つけ、特定のデータが必要だと判断し、さらには自動で支払いを行うことさえできます。しかし、彼らはどのように支払うのでしょうか?そこで登場するのが、これらロボットの買い物客のために特別に設計された新しいデジタル決済プロトコル、「x402」です。x402を、クラブのデジタルな門番(ボウンサー)だと考えてみてください。ロボットがVIPルーム(保護されたウェブサイト)に入ろうとするとき、門番は単にチケットを確認するだけでなく、支払いの「デジタルな約束」を確認します。

しかし、門番自身がお金を持っているわけではありません。その代わりに、門番はユニバーサルな決済プロサーとして機能する信頼できる仲介者である「ファシリテーター」を頼りにしています。ロボットが門番に約束を提示すると、門番はファシリテーターに「この約束は本物か?」と尋ねます。ファシリテーターはブロックチェーン(公開された、改ざん不可能なデジタル台帳)をチェックし、「はい、お金はそこにあります」あるいは「いいえ、それは偽物です」と答えます。ファシリテーターが「はい」と言えば、ロボットはサービスを受けることができます。問題は、もしこの仲介者が混乱したり、ハッキングされたり、あるいはミスをしたりした場合、何千ものロボットが支払いをせずに侵入したり、盗みを働いたり、あるいは全員に多額の取引手数料を負わせるような連鎖反応を誤って引き起こしたりする可能性があることです。

この論文は、これらデジタルな仲介者に関するセキュリティ調査です。研究者チームであるセキュリティの専門家たちは、現在この仕組みを運営している実際のファシリテーターたちが、果たして正しく仕事を遂行しているのかを確認することにしました。彼らは、X402SCOPEと呼ばれる特別なテストツールを構築し、エコシステムにおける最大手15社のファシリテーターを突き、調べ上げました。彼らは単にコードを見たわけではありません(多くのこれらのツールは秘密の「ブラックボックス」であるため)。彼らは、システムを欺こうとするハッカーのように振る舞ったのです。

彼らが発見したことは、驚くべきものでした。テストした15のファシリテーターすべてに、少なくとも一つのセキュリティ上の欠陥がありました。 彼らは、悪意のある者がシステムを破壊できる4つの主な方法を発見しました:

  1. 無料ショッピング: 支払いが完全に確認される前にシステムが許可を出してしまうため、ロボットが実際には支払うことなくサービスを受けられる。
  2. 資産の窃盗: ケースによっては、仲介者が泥棒に対して、商人ではなく自分自身のお金を送ってしまうように騙される。
  3. サービスの拒否: 攻撃者が偽のリクエストでシステムを埋め尽くすことで、仲介者に自身の資金を取引手数料として浪費させ、事実上、他の全員に対してサービスを停止させる。
  4. ガス濫用: 攻撃者が、複雑で無益なトランザクションに対して、仲介者に膨大な不要な手数料を支払わせる。

研究者たちはこれらの理論を実際のネットワーク(BaseおよびSolana)でテストし、これらの欠陥が単なる理論上の話ではないことを突き止めました。彼らの計算によれば、これらの不具合により、すでに20万2,000ドル以上の取引手数料が、失敗またはリバート(取り消し)された支払いに浪費されています。彼らはこれらの問題を、Coinbaseのような大手の名前を含む、ファシリテーターを運営している企業に対して責任を持って報告しました。各社は問題を認め、修正に取り組んでいます。論文は、x402がAIショッピングの未来に向けたクールな新技術である一方で、現在は不安定な基盤の上に成り立っていると結論付けています。これらの仲介者がこれら特定のトリックに対して強化されない限り、システムは混乱、窃盗、そして金銭的損失に対して脆弱なままなのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →