研究で主要15のファシリテーターに31件のx402脆弱性が判明

第35回USENIX Security Symposiumで発表された研究によると、主要なx402決済ファシリテーター15社にまたがるセキュリティ上の欠陥により、ファシリテーター保有資産が危険にさらされ、加盟店が代金を受け取れず、プロバイダーが上限のないブロックチェーン手数料を負担させられる可能性がある。研究者らは、観測されたx402取引の99%と決済取引量の98%を占めるシステム全体で、31件の個別脆弱性に対応する49件のルール違反を確認し、フリーショッピング、ガスの悪用、さらに資産窃取につながり得る1つの経路を含む6つの攻撃経路を直接検証した。最も深刻なケースはERC-6492(未デプロイのスマートコントラクトウォレット向けイーサリアム署名標準)に関するもので、悪意あるメタデータによって、ファシリテーターが意図した支払いではなく任意のトークン承認トランザクションに資金を出し、それを送信するようだまされる可能性があった。一方、加盟店側の欠陥により、後にオンチェーン決済が失敗した場合でも、オフチェーン検証後にサービスが提供される恐れがあった。この研究は、2025年10月1日から12月26日にかけてBaseとソラナ上の1億1900万件超のx402取引を調査し、ファシリテーターがネットワーク手数料として約20万2000ドルを支出していたと指摘した。また、7717万件の取引と約2700万ドルの決済取引量を処理したCoinbaseへの集中により、修正と決済面の安全策が一貫して導入されない限り、影響が増幅する可能性があるとした。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。