
انتشار یک پژوهش امنیتی جدید شوک بزرگی به پروتکلهای پرداختی کریپتو وارد کرده است. بر اساس گزارش رسانههای بینالمللی، ۳۱ آسیبپذیری قبلاً ناشناخته در ۱۵ تسهیلکننده اصلی استاندارد پرداختی x402 کشف شده است. یوتوتایمز این خبر را برای مخاطبان فارسیزبان منتشر میکند.
کشف آسیبپذیری در شبکه تسهیلکنندگان پرداختی x402
تسهیلکنندگان (Facilitators) نقش واسطه را در تایید اثبات پرداخت و ارسال آن به شبکه ایفا میکنند. در یوتوتایمز، با بررسی گزارشهای منتشرشده از منابع بینالمللی، مشخص میشود که ۱۵ تسهیلکننده بررسیشده در این پژوهش، حدود ۹۹ درصد از کل تراکنشهای مشاهدهشده این استاندارد را پردازش میکردند.
تمامی ۱۵ واسطه حداقل در یکی از ۸ قانون مربوط به تایید یا تسویه پرداخت دچار خطای فنی شدهاند.
| کلاس حمله (Attack Class) | پیامد امنیتی برای فروشنده و واسطه |
| خرید رایگان (Free Shopping) | دسترسی به خدمت قبل از تسویه نهایی سرمایه |
| سرقت دارایی (Asset Theft) | نفوذ به داراییهای تحت کنترل واسطه پرداختی |
| ممانعت از سرویس (Service Denial) | اختلال در مسیر پرداخت با ایجاد تراکنشهای سنگین |
| سوءاستفاده از کارمزد (Gas Abuse) | تحمیل هزینه گس تراکنشهای مهاجم به واسطه |

چرا آسیبپذیریهای x402 امنیت فروشندگان را تهدید میکند؟
استاندارد x402 بستر اصلی پرداختهای خرد و خودکار، بهویژه برای عاملهای هوش مصنوعی است.
بر اساس گزارشهای منتشرشده، آسیبپذیریهای کشفشده نشان میدهند که اگر فروشنده پیش از دریافت تاییدیه نهایی تسویه روی بلاکچین دسترسی را آزاد کند، مهاجم میتواند بدون پرداخت واقعی خدمات دریافت کند. پژوهشگران دو مورد حمله خرید رایگان را بهطور کامل و عملی تایید کردهاند.
این یافتهها به معنی هک شدن پروتکل اصلی یا پایگاه داده شرکتهایی مثل کوینبیس نیست، بلکه وجود ضعف در لایه واسطهها را اثبات میکند.
واکنش توسعهدهندگان به گزارشهای امنیتی ارائه شده
نتایج این تحقیقات ابتدا در ماه ژانویه به ۱۴ بخش از ۱۵ طرف درگیر گزارش داده شد.
تا اوایل فوریه، شرکتهای کوینبیس (Coinbase)، پیافآی (PayAI) و موگامی (Mogami) بروز ۶ آسیبپذیری را تایید کرده و اصلاح برخی از آنها را آغاز کردند. با این حال کارشناسان تاکید دارند تا زمان الزام تایید تسویه نهایی، فروشندگان نباید به تاییدیههای مقدماتی اعتماد کنند.
تحلیل اختصاصی یوتوتایمز: پیامد آسیبپذیریهای x402 برای معاملهگران
افشای این آسیبپذیریها در استاندارد x402 اعتمادسازی در حوزه پرداختهای خودکار هوش مصنوعی و تراکنشهای خرد را با چالش مواجه میکند. برای معاملهگران و فعالان ایرانی کریپتو که از رباتهای معاملاتی یا ایجنتهای هوشمند استفاده میکنند، این خبر زنگ خطری جهت احتیاط در اتصال کیفپولها به درگاههای ناامن و عدم اعطای مجوزهای دسترسی نامحدود (Approvals) است تا از سرقت احتمالی داراییها جلوگیری شود.















