When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments
Dit artikel presenteert de eerste systematische beveiligingsanalyse van het opkomende x402-betalingsprotocol, waarbij kritieke kwetsbaarheden in alle 15 geëvalueerde facilitators worden onthuld die ernstige aanvallen zoals diefstal van activa en weigering van dienstverlening mogelijk maken, terwijl een detectietool wordt voorgesteld en sectorbrede mitigaties worden gedocumenteerd na verantwoorde openbaarmaking.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je het internet voor als een enorme, bruisende marktplaats waar robots (genaamd AI-agenten) beginnen te winkelen voor diensten. Deze robots zijn slim genoeg om een website te vinden, te beslissen dat ze een specifiek stukje data nodig hebben, en zelfs automatisch te betalen voor die data. Maar hoe betalen ze? Maak kennis met x402, een nieuw digitaal betalingsprotocol dat specifiek is ontworpen voor deze robot-shoppers. Denk aan x402 als een digitale uitsmijter bij een club. Wanneer een robot een VIP-ruimte (een beveiligde website) probeert te betreden, controleert de uitsmijter niet alleen een kaartje; hij controleert een digitale belofte van betaling.
De uitsmijter houdt echter niet zelf het geld vast. In plaats daarvan vertrouwt hij op een facilitator — een vertrouwde tussenpersoon die fungeert als een universele betalingsverwerker. De robot geeft een belofte aan de uitsmijter, de uitsmijter vraagt aan de facilitator: "Is deze belofte echt?" De facilitator controleert de blockchain (een publiek, onveranderlijk digitaal grootboek) en zegt: "Ja, het geld is er," of "Nee, het is nep." Als de facilitator ja zegt, krijgt de robot de dienst. Het probleem is dat als deze tussenpersoon in de war raakt, gehackt wordt of een fout maakt, het duizenden robots kan binnenlaten zonder te betalen, geld kan stelen, of per ongeluk een kettingreactie kan veroorzaken die iedereen een fortuin aan transactiekosten kost.
Dit artikel is een beveiligingsonderzoek naar deze digitale tussenpersonen. De onderzoekers, een team van beveiligingsexperts, besloten te kijken of de facilitators die momenteel de show draaien in de echte wereld hun werk wel correct uitvoeren. Ze bouwden een speciale testtool genaamd X402SCOPE om 15 van de grootste facilitators in het ecosysteem te prikken en te testen. Ze keken niet alleen naar de code (aangezien veel van deze tools geheime "black boxes" zijn); ze gedroegen zich als hackers die proberen het systeem te misleiden.
Wat ze vonden was alarmerend. Elke van de 15 geteste facilitators had minstens één beveiligingslek. Ze ontdekten vier hoofdmaniere waarop kwaadwillenden het systeem konden breken:
- Gratis winkelen: Robots konden de dienst krijgen zonder daadwerkelijk te betalen omdat het systeem hen binnenliet voordat de betaling volledig was bevestigd.
- Diefstal van activa: In sommige gevallen kon de tussenpersoon worden misleid om zijn eigen geld naar de dief te sturen in plaats van naar de handelaar.
- Serviceontzegging: Aanvallers konden het systeem overspoelen met nepverzoeken, waardoor de tussenpersoon zijn eigen geld verspilt aan transactiekosten, wat de dienst effectief voor iedereen afsluit.
- Gasmisbruik: Aanvallers konden de tussenpersoon dwingen om enorme, onnodige kosten te betalen voor complexe, nutteloze transacties.
De onderzoekers testten deze theorieën op echte netwerken (Base en Solana) en ontdekten dat deze gebreken niet slechts theoretisch zijn. Ze berekenden dat door deze fouten al meer dan $202.000 aan transactiekosten is verspild aan mislukte of teruggedraaide betalingen. Ze hebben deze problemen verantwoordelijk gerapporteerd aan de bedrijven die de facilitators beheren, waaronder grote namen zoals Coinbase. De bedrijven hebben de problemen erkend en werken aan oplossingen. Het artikel concludeert dat hoewel x402 een coole nieuwe technologie is voor de toekomst van AI-shopping, het momenteel een wankele basis heeft. Totdat deze tussenpersonen zijn versterkt tegen deze specifieke trucs, blijft het systeem kwetsbaar voor chaos, diefstal en financieel verlies.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.