یک تحقیق که در سی و پنجمین سمپوزیوم امنیت USENIX ارائه شده است، نشان میدهد که ۱۵ ارائهدهنده بزرگ پرداخت x402 دارای آسیبپذیریهای امنیتی هستند، از جمله Coinbase، Thirdweb، PayAI و Mogami. بر اساس این تحقیق، همه پلتفرمهای ارزیابی شده حداقل یک قانون امنیتی را نقض کردهاند و در طول دوره تحلیل، این دامنه ۹۹٪ از معاملات مشاهده شده و ۹۸٪ از حجم پرداختها را در سمپوزیوم امنیت USENIX متمرکز کرده است.
محققان ۴۹ مورد نقض قانون را به ۳۱ آسیبپذیری مختلف مرتبط کردند و خطرات را به چهار نوع حمله طبقهبندی کردند: خرید بدون پرداخت واقعی، سرقت دارایی، اختلال در خدمات و سوءاستفاده از گاز. در شرایط محدود، شش مسیر حمله بهطور مستقیم تأیید شد: دو مسیر "خرید رایگان"، سه مسیر سوءاستفاده از گاز و یک مسیر که ممکن است داراییهای متعلق به خود ارائهدهنده را در معرض خطر قرار دهد.
در شدیدترین مورد توصیف شده، مشکل مربوط به استاندارد امضای ERC-6492 است که برای کیف پولهای قرارداد هوشمند که هنوز در Ethereum مستقر نشدهاند، استفاده میشود. تحلیلها نشان میدهد که متادادههای مخرب ممکن است منجر به تأمین مالی و ارسال یک معامله تأیید توکن دلخواه توسط یک ارائهدهنده شود، به جای پرداختی که در ابتدا پیشبینی شده بود. نویسندگان هیچ پولی را منتقل نکردند، اما این آسیبپذیری را بهعنوان مسیری مستقیم به سمت سرقت دارایی طبقهبندی کردند.
این تحقیق همچنین به آسیبپذیریهایی اشاره میکند که ممکن است خسارتها را به تجار منتقل کند. در سناریویی که "خرید رایگان" نامیده میشود، یک پرداخت x402 ممکن است از طریق تأیید اولیه خارج از زنجیره بلاکچین انجام شود، اما سپس هنوز شکست بخورد، مثلاً اگر مجوز منقضی شود یا موجودی خریدار کافی نباشد. اگر فروشنده بلافاصله پس از تأیید یک خدمت غیرقابل برگشت را آزاد کند، کاربر حتی اگر پرداخت نهایی را کامل نکرده باشد، ممکن است محصول را دریافت کند. محققان همچنین بیان کردند که هفت ابزار مرجع رسمی Coinbase که مورد بررسی قرار گرفتهاند، مکانیزم روشنی برای لغو اقداماتی که پس از تأیید موفقیتآمیز انجام میشود، ندارند.
در بازه زمانی که محققان اندازهگیری کردند، Coinbase بزرگترین ارائهدهنده بود و ۷۷.۱۷ میلیون معامله را پردازش کرد که حجم معاملات نزدیک به ۲۷ میلیون دلار بود. این تحقیق بیش از ۱۱۹ میلیون معامله x402 را در Base و Solana در دوره زمانی ۱ اکتبر ۲۰۲۵ تا ۲۶ دسامبر تحلیل کرد، در این مدت، ارائهدهندگان حدود ۲۰۲ هزار دلار هزینه شبکه پرداخت کردند که شامل حدود ۵.۸ هزار دلار معاملات ناموفق یا برگشتی در Base بود.
این افشاگریها باعث شد که برخی از طرفهای درگیر اقداماتی برای اصلاح انجام دهند. در آخرین بهروزرسانی اصلاحی که در این تحقیق ذکر شده، تاریخ آن ۶ فوریه است، Coinbase، PayAI و Mogami شش آسیبپذیری را تأیید کردند. بخشی از آنها اصلاح شدهاند و برخی دیگر هنوز در حال پردازش هستند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























