← Últimos artigos
💻 computer science

When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments

Este artigo apresenta a primeira análise de segurança sistemática do emergente protocolo de pagamento x402, revelando vulnerabilidades críticas em todos os 15 facilitadores avaliados que permitem ataques graves como roubo de ativos e negação de serviço, ao mesmo tempo em que propõe uma ferramenta de detecção e documenta as mitigações em todo o setor após a divulgação responsável.

Autores originais: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

Publicado 2026-07-23
📖 3 min de leitura☕ Leitura rápida

Autores originais: Qinying Wang, Yong Yang, Yuan Chen, Shouling Ji, Mathias Payer

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine a internet como um mercado gigante e movimentado onde robôs (chamados de agentes de IA) estão começando a comprar serviços. Esses robôs são inteligentes o suficiente para encontrar um site, decidir que precisam de um dado específico e até pagar por ele automaticamente. Mas como eles pagam? Conheça o x402, um novo protocolo de pagamento digital projetado especificamente para esses compradores robôs. Pense no x402 como um segurança digital em uma boate. Quando um robô tenta entrar em uma sala VIP (um site protegido), o segurança não apenas checa um ingresso; ele checa uma promessa digital de pagamento.

No entanto, o segurança não retém o dinheiro em si. Em vez disso, ele conta com um facilitador — um intermediário de confiança que atua como um processador de pagamentos universal. O robô dá uma promessa ao segurança, o segurança pergunta ao facilitador: "Esta prom verdadeiramente real?" O facilitador verifica o blockchain (um registro digital público e imutável) e diz: "Sim, o dinheiro está lá", ou "Não, é falso". Se o facilitador disser sim, o robô recebe o serviço. O problema é que, se esse intermediário se confundir, for hackeado ou cometer um erro, ele poderá deixar milhares de robôs entrarem sem pagar, roubar dinheiro ou acidentalmente desencadear uma reação em cadeia que custará uma fortuna em taxas de transação para todos.

Este artigo é uma investigação de segurança sobre esses intermediários digitais. Os pesquisadores, uma equipe de especialistas em segurança, decidiram ver se os facilitadores do mundo real que atualmente comandam o show estão realmente fazendo seus trabalhos corretamente. Eles construíram uma ferramenta de teste especial chamada X402SCOPE para cutucar e sondar 15 dos maiores facilitadores do ecossistema. Eles não apenas olharam o código (já que muitas dessas ferramentas são "caixas pretas" secretas); eles agiram como hackers tentando enganar o sistema.

O que eles descobriram foi alarmante. Cada um dos 15 facilitadores testados possuía pelo menos uma falha de segurança. Eles descobriram quatro formas principais pelas quais atores mal-intencionados poderiam quebrar o sistema:

  1. Compras Gratuitas: Robôs poderiam obter o serviço sem realmente pagar porque o sistema os deixava entrar antes que o pagamento fosse totalmente confirmado.
  2. Roubo de Ativos: Em alguns casos, o intermediário poderia ser enganado para enviar seu próprio dinheiro para o ladrão em vez de enviar ao comerciante.
  3. Negação de Serviço: Atacantes poderiam inundar o sistema com solicitações falsas, fazendo com que o intermediário desperdiçasse seu próprio dinheiro em taxas de transação, efetivamente desligando o serviço para todos os outros.
  4. Abuso de Gas: Atacantes poderiam forçar o intermediário a pagar taxas enormes e desnecessárias por transações complexas e inúteis.

Os pesquisadores testaram essas teorias em redes reais (Base e Solana) e descobriram que essas falhas não são apenas teóricas. Eles calcularam que, devido a esses problemas, mais de US$ 202.000 em taxas de transação já foram desperdiçados em pagamentos falhos ou revertidos. Eles reportaram responsavelmente esses problemas às empresas que administram os facilitadores, incluindo grandes nomes como a Coinbase. As empresas reconheceram os problemas e estão trabalhando em correções. O artigo conclui que, embora o x402 seja uma nova tecnologia legal para o futuro das compras de IA, ele possui atualmente uma base instável. Até que esses intermediários sejam fortalecidos contra esses truques específicos, o sistema estará vulnerável ao caos, roubo e perda financeira.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →