منصات تداول

كوينبيس و14 من مشغّلي بروتوكول x402 يفشلون في اختبارات أمنية مُصمّمة لاقتصاد وكلاء الذكاء الاصطناعي القادم

كشفت دراسة أمنية جديدة عن ثغرات خطيرة في مزودي خدمة الدفع المعتمدين على بروتوكول x402، وهو نظام دفع مصمم خصيصاً للتجارة الرقمية والذكاء الاصطناعي، حيث قد تسمح هذه الثغرات بسرقة الأصول الرقمية، أو الحصول على خدمات مجانية دون دفع، أو تعطيل خدمات الدفع بالكامل.

قدم الباحثون هذه النتائج في ندوة USENIX الأمنية الخامسة والثلاثين، بعد اختبارهم لـ 15 من أبرز مزودي خدمة x402، بما في ذلك Coinbase و Thirdweb و PayAI و Mogami. وأظهرت النتائج أن كل منصة انتهكت قاعدة أمنية واحدة على الأقل، حيث تم رصد 49 مخالفة أمنية مرتبطة بـ 31 ثغرة مميزة.

وعلى الرغم من أن هذه الأرقام قد تبدو مقلقة، إلا أن الدراسة تؤكد أن هذه الثغرات لا تعني أن جميع معاملات x402 كانت معرضة للخطر، بل تعني أن هناك مسارات هجوم محددة قد تسبب خسائر مالية مباشرة للمتاجر، وسرقة للأصول المحتفظ بها لدى المزودين، وتكاليف شبكة غير محدودة، وتعطيلاً لخدمات الدفع.

ما هو بروتوكول x402؟

قبل الغوص في التفاصيل، من المهم فهم دور هذا البروتوكول. فـ x402 هو نظام دفع يسمح للمواقع الإلكترونية وواجهات البرمجة بطلب مدفوعات يمكن للبرمجيات ووكلاء الذكاء الاصطناعي إتمامها تلقائياً دون تدخل بشري. ويقع مزودو الخدمة في المنتصف بين المشترين والمتاجر، حيث يتحققون من تفويضات الدفع الموقعة قبل إرسالها إلى شبكات البلوكتشين، وهذا الموقع يمنحهم سيطرة كبيرة على التسوية المالية، ولكنه في الوقت نفسه يتركز فيه الخطر.

ثغرات خطيرة قد تكشف أموال المزودين

من أخطر الثغرات التي تم اكتشافها تلك المتعلقة بمعيار ERC-6492 الخاص بتوقيعات إيثريوم، وهو معيار مصمم لدعم التوقيعات من محافظ العقود الذكية التي قد لا تكون قد أُطلقت بعد. وقد وجد الباحثون أن بيانات ضارة يمكن أن تتسبب في قيام المزود بتمويل وإرسال معاملة غير متوقعة بدلاً من الدفع الذي كان من المفترض تسويته.

ورغم أن الباحثين لم يقوموا فعلياً بتحويل أموال أي مزود، إلا أنهم صنفوا هذه الثغرة كمسار مباشر لسرقة الأصول، حيث يمكن للمهاجم استخدامها للموافقة على تحويل أصول يسيطر عليها المزود.

هجمات استنزاف الغاز: تكاليف باهظة على المزودين

استغل المهاجمون المحتملون خاصية اقتصادية أساسية تجعل مزودي الخدمة مفيدين للمتاجر: وهي قدرتهم على تغطية رسوم معاملات البلوكتشين. حيث يمكن للمهاجمين إجبار المزودين على دفع تكاليف نشر أو تهيئة عقود ذكية باهظة الثمن، مما يحول التكاليف غير المحدودة إلى خسائر مباشرة على المزود.

وهذا الأمر ليس نظرياً فقط، فقد حلل الباحثون أكثر من 119 مليون معاملة x402 عبر شبكتي Base و Solana، ووجدوا أن المزودين أنفقوا حوالي 202 ألف دولار على رسوم الشبكة، منها حوالي 5800 دولار على معاملات Base التي فشلت بالكامل. وتُظهر هذه المعاملات الفاشلة عدم التماثل الاقتصادي المدمج في الدفع المدعوم، حيث يتحمل المزود تكاليف البلوكتشين حتى عندما لا يكتمل الدفع نفسه.

خطر “التسوق المجاني” على التجار

مجموعة أخرى من الثغرات تخلق مشكلة معاكسة، حيث تحول الخسائر من المزودين إلى المتاجر، وأطلق عليها الباحثون اسم “التسوق المجاني”. فدفعة x402 يمكن أن تجتاز التحقق الأولي خارج السلسلة، لكنها تفشل عند إرسالها إلى البلوكتشين، إما بسبب انتهاء صلاحية التفويض أو عدم كفاية أموال المشتري.

وإذا أطلق المتجر خدمة غير قابلة للاسترداد مباشرة بعد التحقق، فيمكن للمشتري الحصول على المنتج حتى لو فشلت التسوية لاحقاً. وقد تحقق الباحثون من مساري هجوم مباشرين للتسوق المجاني، وصنفوا عشرة مسارات أخرى على أنها عالية الخطورة.

Coinbase تهيمن على سوق مركزي ومركزة

يزداد حجم الخطر بسبب التركيز الشديد لنشاط x402 خلال فترة القياس، حيث كانت Coinbase أكبر مزود بفارق كبير، حيث عالجت 77.17 مليون معاملة وما يقرب من 27 مليون دولار من حجم المدفوعات. كما ظهر التركيز على جانب المتاجر أيضاً، حيث ارتبط أكثر من 93% من حوالي 53,500 خادم فريد شملتهم الدراسة بمزود واحد فقط.

هذا الهيكل المركزي يعني أن ثغرة أو انقطاعاً في مزود كبير واحد يمكن أن يؤثر على آلاف المتاجر بدلاً من أن يقتصر على تنفيذ صغير معزول. كما يجعل المعالجة غير متكافئة، فإصلاح الخدمة الأساسية للمزود لا يقضي على التعرض للخطر إذا استمرت المتاجر في تشغيل حزم تطوير برمجيات أقدم أو أطلقت منتجات قبل اكتمال التسوية النهائية.

ماذا يعني هذا لمستقبل التجارة بالذكاء الاصطناعي؟

تأتي هذه النتائج في وقت يُروج فيه لبروتوكول x402 كبنية أساسية للتجارة الآلية، حيث قدرت شركة McKinsey أن وكلاء الذكاء الاصطناعي يمكن أن يديروا ما بين 3 إلى 5 تريليونات دولار من التجارة الاستهلاكية العالمية بحلول عام 2030.

وهذا التصميم الحالي الذي يسمح بإطلاق الموارد المحمية بعد التحقق الأولي، له عواقب وخيمة بشكل خاص على التجارة التي يقودها الذكاء الاصطناعي، حيث يمكن للبرمجيات المستقلة أن تطلب وتستهلك واجهات برمجة التطبيقات والبيانات والخدمات الرقمية خلال ثوانٍ.

الإصلاحات بدأت لكن النشر غير واضح

أدت هذه الكشوفات إلى إجراءات علاجية من قبل بعض المزودين الذين شملتهم الدراسة، وأكدت Coinbase و PayAI و Mogami بشكل جماعي على وجود ست ثغرات، بعضها تم إصلاحه بينما لا يزال العمل جارياً على البعض الآخر. لكن الباحثين لم يحددوا علناً أي الثغرات مرتبطة بأي مزود، مما يصعب تحديد مدى انتشار الإصلاحات.

بدلاً من ذلك، أوصوا بمعاملة جميع حقول المعاملات المقدمة من العملاء على أنها غير موثوقة، وإعادة التحقق من شروط الدفع قبل التسوية مباشرة، وفرض حدود صارمة على تكاليف الغاز التي يتحملها المزود. وبالنسبة للمتاجر، أوصوا بحجب الخدمات غير القابلة للاسترداد حتى نجاح التسوية، أو الاحتفاظ بطريقة لعكس الإجراءات عند فشل الدفع.

الأسئلة الشائعة

ما هو بروتوكول x402 ولماذا هو مهم؟

x402 هو نظام دفع رقمي مصمم خصيصاً للتجارة الآلية، حيث يسمح للمواقع وواجهات البرمجة بطلب مدفوعات يمكن للذكاء الاصطناعي والبرمجيات إتمامها تلقائياً، ويُتوقع أن يدير وكلاء الذكاء الاصطناعي من خلاله تريليونات الدولارات من التجارة العالمية بحلول عام 2030.

هل تعرضت أموالي للخطر إذا كنت أستخدم هذه الخدمات؟

الدراسة تشير إلى أن الثغرات موجودة في البنية التحتية التقنية وقد تؤثر على المتاجر والمزودين وليس على المستخدمين النهائيين مباشرة. ومع ذلك، فقد بدأت بعض المزودين مثل Coinbase بإصلاح الثغرات المؤكدة، ويُنصح بمتابعة تحديثات الأمان الرسمية من مزود الخدمة الخاص بك.

ما هي أخطر أنواع الهجمات التي تم اكتشافها؟

تم تحديد أربعة أنواع رئيسية: التسوق المجاني (الحصول على الخدمات دون دفع)، سرقة الأصول الرقمية للمزودين، تعطيل خدمات الدفع، واستنزاف تكاليف الغاز (إجبار المزودين على دفع رسوم شبكة باهظة). وقد تم التحقق من ستة مسارات هجوم مباشرة، بما فيها مساران للتسوق المجاني وثلاثة لاستنزاف الغاز.

سيد الأسواق

خبير في تحليل الأسواق المالية، يقدم تحليلات دقيقة واستراتيجيات تداول فعالة للمستثمرين.
زر الذهاب إلى الأعلى