Coinbase стикається з попередженням про безпеку в x402 платежах
Дослідження, представлене на 35-й конференції USENIX Security Symposium, вказує на наявність вразливостей безпеки у 15 великих провайдерів x402 платежів, серед яких Coinbase, Thirdweb, PayAI та Mogami. Згідно з дослідженням, всі оцінювані платформи принаймні порушили одне правило безпеки, при цьому цей діапазон охоплював 99% спостережуваних транзакцій та 98% обсягу платежів, представлених на конференції USENIX Security Symposium.
Дослідники пов'язали 49 випадків порушення правил з 31 різними вразливостями та класифікували ризики на чотири категорії атак: покупки без фактичної оплати, крадіжка активів, переривання послуг та зловживання газом. У обмежених умовах було безпосередньо перевірено шість шляхів атаки: два "безкоштовних шопінга", три зловживання газом та один можливий шлях, що піддає ризику активи, які утримуються самим провайдером.
У найсерйознішому випадку проблема стосується стандарту підпису ERC-6492, який використовується для смарт-контрактних гаманців, ще не розгорнутим на Ethereum. Аналіз показав, що шкідливі метадані можуть призвести до того, що певний провайдер фінансуватиме та надсилатиме транзакцію з будь-яким затвердженням токенів, а не очікувану оплату. Автори не перемістили кошти, але класифікували цю вразливість як прямий шлях до крадіжки активів.
Дослідження також підкреслює вразливість, яка може призвести до перенесення збитків на торговців. У сценарії, відомому як "безкоштовний шопінг", x402 платіж може пройти попередню перевірку поза блокчейном, але потім все ще зазнати невдачі, наприклад, якщо термін дії авторизації закінчився або баланс покупця недостатній. Якщо торговець негайно випустить незворотну послугу після перевірки, користувач може отримати продукт, навіть якщо остаточна оплата не була завершена. Дослідники також зазначили, що сім офіційних серверних пакетів Coinbase не мають чіткої механізму для скасування дій, виконаних після успішної перевірки.
Протягом вимірювального вікна, Coinbase був найбільшим провайдером, обробивши 77,17 мільйонів транзакцій, з обсягом близько 27 мільйонів доларів США. Дослідження проаналізувало понад 119 мільйонів транзакцій x402 на Base та Solana в період з 1 жовтня 2025 року по 26 грудня, протягом якого провайдери витратили близько 202 тисяч доларів США на мережеві збори, включаючи близько 5,8 тисяч доларів США на невдалі або скасовані транзакції на Base.
Ці розкриття спонукали деяких учасників вжити заходів для виправлення. У останньому оновленні виправлень, згаданому в дослідженні, датованому 6 лютого, Coinbase, PayAI та Mogami спільно підтвердили шість вразливостей. Частина з них вже була виправлена, тоді як інші все ще обробляються.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Coinbase: «Фінанси були створені для людей, які сплять»

API для спотової торгівлі Solana: доступ до 500 мільйонів гаманців для виклику Base

Пропозиція абстракції облікових записів Ethereum EIP-8141 включена в оновлення Hegotá

Токенізовані активи Centrifuge інтегровані в інфраструктуру гаманця Para

Umia розпочинає аукціон на блокчейні $UMIA, вікно для ставок вже відкрито

98,2% депозитів токенізованих акцій на Uniswap

Запуск публічної тестової мережі Gyndore з підтримкою функції центру ліквідності cbBTC

Moonwell стикається з дефіцитом ліквідності в 1,8 млн доларів, виділяє 0 на погашення

Linera запускає попередню реєстрацію на продаж токенів LNRA

Base планує впровадження EIP-8130 у оновленні Cobalt

o1.exchange запускає платформу токенів акцій на базі Base

Обсяг поповнення карток зі стейблкоїнами зріс на 38% за рік, досягнувши 13,8 мільярда доларів

Keeta вимагає від нападників повернути кошти протягом 72 годин

Найбільший темний кінь у сфері AI-платежів, можливо, це Coinbase, що надав агенту гаманець

Наступні 1 мільярд клієнтів — це AI: стабільні монети змінюють гру

Bitwise прогнозує збільшення обсягу транзакцій у блокчейні в 10-100 разів

Офіційний твіт Base App, ймовірно, відписався від співзасновника Джесса

SAND зазнав вразливості безмежного карбування, зловмисники вже карбували понад 500 мільйонів токенів

Керівник Coinbase Джессі Поллак спростував заяви про продаж ETH

База, план впровадження проекту EIP-8130 в вересні

Danal приєдналася до екосистеми Open USD

Talent Protocol придбано IPTS, Builder Score стає публічним продуктом

Обсяг ліквідацій на крипторинку за 24 години досяг 2,98 мільярда доларів, Трамп підтримує криптополітику

Digital Garage, JCB та Lawson розпочинають експеримент з платіжними системами на основі стейблкоїнів

Coinbase представила функцію бронювання 2,2 мільйона готелів та оплату в блокчейні за допомогою AI-агента

Base: перегляд стратегії підтримки корпоративних платежів та розробників

Закриття біржі BitMart: Шелдон Лі відповість на ультиматум до 19 серпня?

Amazon Web Services представила попередній перегляд функції оплати для AI-агентів

Лінгвіт стейблкоїн залучив інвестиції в 1 мільйон доларів











