امن وحماية المعلومات

31 ثغرة مكتشفة حديثًا تعرض 99% من مدفوعات x402 المشفرة لسرقة الأصول والتسوق المجاني

كشف تقرير أمني جديد عن 31 ثغرة غير معروفة سابقًا في 15 وسيط دفع رئيسي يدعمون معيار x402، وهو معيار خاص بالمدفوعات البرمجية عبر بروتوكول HTTP. المجموعة التي تم اختبارها تمثل 99% من المعاملات التي تم رصدها خلال فترة الدراسة، وفشل كل وسيط في تحقيق شرط واحد على الأقل من 8 شروط تتعلق بالتحقق من الدفع أو التسوية.

النتائج الكاملة كشفت عن 49 حالة خرق موزعة على أربعة أنواع من الهجمات: التسوق المجاني، سرقة الأصول، تعطيل الخدمة، واستنزاف رسوم الغاز.

الوسطاء (Facilitators) هم الطبقة الوسيطة المشتركة. يقومون بالتحقق من إثبات الدفع الموقع من العميل، وبناء وتسجيل معاملة التسوية على السلسلة، وغالبًا ما يتحملون رسوم الشبكة؛ ويستخدم التاجر الرد لاتخاذ قرار بشأن متى يسمح بالوصول إلى الخدمة المحمية. أكثر من 93% من عناوين الخواديم في الدراسة كانت مرتبطة بوسيط واحد فقط.

النتائج لا تظهر أن كل دفعة عبر x402 كانت معرضة للخطر، أو أن كل وسيط يمكن استغلاله بكل الطرق، أو أن Coinbase تعرضت للاختراق.

ماذا أثبتت أنواع الهجمات الأربعة؟

في هجوم “التسوق المجاني”، يفتح التاجر الباب قبل أن تتم تسوية دفعة واحدة نظيفة وفريدة. هجوم “سرقة الأصول” يعطي المهاجم طريقًا للوصول إلى القيمة التي يسيطر عليها الوسيط. هجوم “تعطيل الخدمة” يسد مسار الدفع بتسويات فاشلة أو تستهلك موارد كثيرة، وهجوم “استنزاف الغاز” يجعل الوسيط يدفع فاتورة تنفيذ المهاجم.

قام الباحثون بالتحقق من حالتين للتسوق المجاني بشكل كامل من البداية للنهاية. وصنفوا 10 حالات أخرى على أنها عالية الخطورة لأن الخسارة الفعلية تعتمد على قيام التاجر بتقديم الخدمة بعد التحقق دون انتظار التسوية أو التراجع عن فشلها.

ويشير التقرير أيضًا إلى ثلاث حالات لاستنزاف الغاز وحالة واحدة لسرقة الأصول عبر معيار ERC-6492. تم إثبات مفهوم منضبط أدى إلى الموافقة على رمز مميز (token approval)، لكن الفريق لم يقم بأي تحويل لاحق أو سرقة أموال.

جميع الوسطاء الـ 15 أظهروا مسارات عالية الخطورة لتعطيل الخدمة أو تضخيم التكاليف، لكن الباحثين لم يقوموا بأي تجربة لاستنزاف الغاز أو اختبار تحميل يقلل من توفر الخدمة، ولم يظهروا أي انقطاع في الخدمة. تحليلهم المنفصل القائم على العناوين غطى أكثر من 119 مليون معاملة على شبكتي Base وSolana، وقدر حوالي 202,000 دولار كرسوم غاز ورسوم أخرى من 1 أكتوبر إلى 26 ديسمبر 2025، بما في ذلك حوالي 5,800 دولار مرتبطة بمعاملات مرتجعة (reverts).

قام الباحثون بالإبلاغ عن النتائج إلى 14 من أصل 15 طرفًا متأثرًا في يناير. حتى 6 فبراير، اعترفت Coinbase وPayAI وMogami مجتمعة بـ 6 ثغرات، وتم إصلاح بعض المشكلات بينما لا تزال أخرى قيد المعالجة. نظرًا لأن النتائج مجهولة المصدر، فإن التقرير لا يحدد أي إصلاح ينتمي إلى أي مزود.

قبل أن يعتمد التجار على x402 على نطاق أوسع، يوصي المؤلفون بربط التحقق بالتسوية، وحجز الأرقام التسلسلية (nonces)، وإعادة التحقق من الوقت وحالة الحساب، والسماح بشكل صارم بأشكال المعاملات وفق معياري ERC-1271 وERC-6492، ووضع حد أقصى للرسوم المدفوعة، ورفض المدفوعات غير الاقتصادية أو التي لا يمكن تسويتها.

يجب على التجار تقديم الخدمة فقط بعد نجاح التسوية، أو تنفيذ آلية تراجع واضحة. البروتوكول المفتوح لا يزال بحاجة إلى ضوابط صارمة حول الوسيط الذي يقرر ما يعتبر مدفوعًا وآمنًا للتنفيذ.

أسئلة وأجوبة شائعة

  • س: هل معيار x402 غير آمن تمامًا بعد هذا التقرير؟
    ج: لا. التقرير لا يقول إن كل دفعة x402 كانت معرضة للخطر، لكنه يكشف ثغرات في الوسطاء (Facilitators) الذين يديرون المدفوعات. بعض المشكلات تم إصلاحها بالفعل، والباحثون يوصون بإجراءات تحسين أمنية قبل الاعتماد على x402 على نطاق واسع.
  • س: ما هي أنواع الهجمات الأربعة التي تم اكتشافها؟
    ج: الأنواع هي: التسوق المجاني (الحصول على الخدمة دون دفع)، سرقة الأصول (الوصول إلى أموال الوسيط)، تعطيل الخدمة (منع المدفوعات الأخرى)، واستنزاف الغاز (إجبار الوسيط على دفع رسوم تنفيذ مرتفعة).
  • س: هل تعرضت Coinbase للاختراق؟
    ج: لا. التقرير ينفي بشكل صريح أن Coinbase تعرضت للاختراق. Coinbase كانت واحدة من بين 15 وسيطًا تم اختبارها، واعترفت ببعض الثغرات وبدأت في إصلاحها.

خبير الاستثمار

مستشار مالي متخصص في استراتيجيات الاستثمار المتنوعة، يساعد العملاء على بناء محافظ استثمارية قوية.
زر الذهاب إلى الأعلى