When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments
本文对新兴的 x402 支付协议进行了首次系统性的安全性分析,揭示了所有 15 个受评估的促进程序中存在的关键漏洞,这些漏洞会导致资产窃取和拒绝服务等严重攻击,同时提出了一个检测工具,并记录了在负责任披露后全行业范围内的缓解措施。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网是一个繁忙、喧闹的大型市场,机器人(被称为 AI Agent)正开始在这里采购服务。这些机器人非常聪明,它们能够找到网站,决定自己需要某项特定的数据,甚至能自动支付费用。但它们如何支付呢?请看 x402,一种专为这些“机器人购物者”设计的全新数字支付协议。可以将 x402 想象成一个俱乐部的数字保镖。当一个机器人试图进入 VIP 包间(受保护的网站)时,保镖不仅会检查门票,还会检查一份数字支付承诺。
然而,保镖本身并不持有资金。相反,它依赖于一个协调器(facilitator)——一个充当通用支付处理器的可信中间人。机器人向保镖出示一份承诺,保镖询问协调器:“这份承诺是真的吗?”协调器检查区块链(一个公开、不可篡改的数字账本)并回答:“是的,钱在那里,”或者“不,这是假的。”如果协调器说可以,机器人就能获得服务。问题在于,如果这个中间人陷入混乱、被黑客攻击或出错,它可能会让成千上万的机器人不付钱就闯入,从而导致盗窃,或者意外引发一场让所有人损失巨额交易费的连锁反应。
这篇论文是对这些数字中间人进行的一项安全性调查。研究人员(一支安全专家团队)决定观察目前在系统中运行的真实协调器是否真的在正确地履行职责。他们构建了一个名为 X402SCOPE 的特殊测试工具,用来探测和试探生态系统中的 15 个最大的协调器。他们不仅仅是查看代码(因为其中许多工具是秘密的“黑盒”),而是像黑客试图欺骗系统一样进行测试。
他们的发现令人震惊。他们测试的 15 个协调器中,每一个都至少存在一个安全漏洞。 他们发现了破坏系统的四种主要方式:
- 免费购物:机器人可以在没有实际支付的情况下获得服务,因为系统在支付完全确认之前就让他们进入了。
- 资产窃取:在某些情况下,中间人可能会被诱骗,将自己的钱发送给小偷,而不是发送给商家。
- 拒绝服务:攻击者可以通过向系统发送大量虚假请求,导致中间人浪费自己的资金在交易费上,从而有效地关闭了其他所有人的服务。
- Gas 滥用:攻击者可以迫使中间人为复杂且无用的交易支付高昂且不必要的费用。
研究人员在真实网络(Base 和 Solana)上测试了这些理论,并发现这些缺陷不仅仅是理论上的。他们计算出,由于这些故障,已经有超过 20.2 万美元 的交易费浪费在了失败或回滚的支付上。他们已负责任地向运营这些协调器的公司报告了这些问题,其中包括像 Coinbase 这样的大型企业。这些公司承认了问题的存在,并正在努力进行修复。论文总结道,虽然 x402 是 AI 购物未来的酷炫技术,但它目前的根基并不稳固。在这些中间人针对这些特定手段进行加固之前,整个系统都面临着混乱、盗窃和经济损失的风险。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。