登录
注册
据 Woofun AI 消息,x402 协议生态正面临严峻的安全信任危机,最新安全审计在 15 家核心服务商中检出 31 处高危漏洞。这些服务商处理了研究周期内 99% 的交易流量,其安全缺陷直接导致用户面临资产被盗及"免费购物"攻击的实质性威胁,整个程序化支付体系的基础稳定性受到严重挑战。
作为 HTTP 原生标准,x402 依赖核心服务商进行支付验证、结算构建及网络费用承担,商家据此决定服务交付。然而,研究涉及的服务器地址中超过 93% 仅关联单一服务商,这种集中度放大了风险。攻击向量主要包括:在结算完成前诱导商家开放服务的"免费购物"、通过失败请求堵塞流程的服务拒绝攻击、迫使服务商承担成本的 Gas 滥用,以及针对 ERC-6492 标准的资产盗窃。研究人员对两起"免费购物"案例进行了端到端验证,并将另外 10 起案例列为高风险,其损失取决于商家是否在验证通过后即提供服务。
此外,还发现 3 起 Gas 滥用案例和 1 起 ERC-6492 资产盗窃案例。Woofun AI 整理数据显示,尽管概念验证实验成功获取 token 授权,但团队未执行资金转账或窃取行为。所有 15 家服务商均存在服务拒绝或成本激增风险,但未进行耗尽 Gas 或降低数据可用性(DA)的负载测试,因此未观察到实际服务中断。
基于地址的独立分析覆盖了 Base 和 Solana 网络上超过 1.19 亿笔交易。估算表明,从 2025 年 10 月 1 日至 12 月 26 日期间,因交易失败导致的回滚操作及相关 Gas 费用、手续费总计约 202,000 美元,其中约 5,800 美元直接归因于回滚。研究人员于 1 月份向 14 家受影响企业披露结果。截至 2 月 6 日,Coinbase、PayAI 和 Mogami 已承认存在六处漏洞并修复部分问题,其余修复工作仍在推进。由于论文经过匿名处理,未指明具体修复措施对应的供应商。
在商家大规模采用 x402 之前,防御策略至关重要。建议将验证过程与结算过程绑定,为随机数预留专用值,重新检查时间和账户状态,严格限制 ERC-1271 和 ERC-6492 类型交易,设定费用上限,并拒绝不经济或无法结算的支付请求。商家应在结算成功后提供服务或设置明确回滚机制。对于此类开放协议,必须在支付有效性及安全执行环节实施严格管控措施,以阻断潜在的攻击路径。