Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin CryptoTax DeFAI Chain SAFU AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
DeFi × AI 融合賽道深度分析:Agent 自動化策略、項目解剖與風險識別
defai-bible.com
最新
31 個漏洞、15 家全中:第一份針對 x402 支付基礎設施的系統性安全研究揭露了什麼  ·  DCENT 軟體錢包遭自動化腳本入侵:兩小時洗劫 1,552 個錢包的攻擊,暴露了什麼  ·  你的 DeFAI Agent 執行速度愈快,愈容易變成別人的提款機——AI 對 AI 的 MEV 攻防  ·  你的 DeFAI Agent 真的在鏈上交易,還是只是一個好看的儀表板?三個能自己動手查的方法  ·  ERC-8004 是什麼:AI Agent 的鏈上身分證,跟它解決不了的信任問題  ·  x402 協議是什麼:AI Agent 免人工核准自動支付,背後藏著什麼風險
news

31 個漏洞、15 家全中:第一份針對 x402 支付基礎設施的系統性安全研究揭露了什麼

30 秒速讀
15 家 facilitator,15 家全部至少違反一項關鍵安全規則——單純選一個知名度較高的 x402 中繼驗證方,不等於選了一個已被證實安全的服務。

完整解析 +
01 · 為什麼發生?

論文特別強調這些漏洞是「facilitator 跟伺服器端實作上的弱點」,不是「x402 協議本身的設計缺陷」——這個區分實際上有什麼重要性?

這個區分決定了問題該由誰負責、以及能不能被徹底解決。如果漏洞出在協議規格本身,代表整個 x402 標準的設計邏輯有根本問題,需要協議層級的重新設計,所有遵循這個標準的實作都會受影響,而且修補起來牽涉的協調成本非常高。但這份研究發現的問題,是不同業者各自在「怎麼把規格轉換成實際運作的程式碼」這個環節上,做出了不符合安全規則的實作決策——這代表 x402 這套設計本身是合理的,問題出在執行面,理論上每一家業者都可以獨立修補自己的實作,不需要等待整個協議重新制定。

但這個好消息也帶著一個限制:因為問題分散在各自獨立的實作裡,「協議設計沒問題」不代表「使用者可以放心」,反而代表每一個 facilitator 的安全程度,取決於這家業者自己的工程品質,使用者沒辦法只靠「這個服務符合 x402 標準」這句話,就推斷出它是安全的——標準本身沒有強制要求所有實作都必須通過像這份研究這樣的黑箱測試才能上線。

02 · 運作原理是什麼?

Coinbase 這類大型業者,理論上有比較多資源投入資安,為什麼還是被這份研究找出漏洞?這代表什麼?

這份研究揭露的一個核心事實是:x402 facilitator 是一種相對新的基礎設施類型,承擔的責任跟傳統支付系統(例如信用卡清算網路)類似,但這個角色被要求應對的攻擊面,是隨著 AI agent 自動化付款這個全新場景才出現的——舊有的支付安全經驗,不一定能直接套用到「付款方是一個沒有人類即時把關的軟體」這種情境。研究團隊定義的八條規則裡,有好幾條(例如「結算前重新驗證」)針對的正是這種新場景特有的時間差風險:付款證明產生的那一刻,到它真正被拿去結算的那一刻,中間如果有時間差,而系統沒有在結算前重新確認這份證明還有效,就可能被利用。這類問題不是資源多寡能單獨解決的,而是這整個產業對這類新風險的系統性認知,還在早期階段。

值得注意的是,Coinbase 在被揭露問題後,確實在時間內做出了回應跟修補,這本身是負責任揭露機制運作正常的例子——資源多的業者,雖然一樣會踩到新興風險的坑,但通常在收到揭露後,有能力更快完成修補。這對使用者的實際意義是:與其只看「這家業者夠不夠大、夠不夠知名」,不如具體去看「這家業者過去面對資安揭露時,回應跟修補的速度跟透明度如何」。

03 · 如何應用

「免費購物」跟「資產失竊」這兩種攻擊,聽起來影響的對象不太一樣——一個是商家吃虧,一個是使用者吃虧?我該擔心哪一種?

這個區分是對的,而且值得分開理解各自對誰的曝險比較大。免費購物攻擊,直接受害的是提供服務或商品的商家(也就是 x402 生態裡的賣方)——攻擊者利用漏洞,在沒有完成有效付款的情況下,依然取得了原本該付費才能拿到的東西,商家的損失是「該收到的錢沒收到」。資產失竊攻擊的受害對象則是 facilitator 本身持有的資產——如果你的 agent 只是單純用 x402 付款買服務,你的資金在正常流程下,大部分時間是直接從你的錢包移動到商家,不會長時間停留在 facilitator 手上被代管,所以資產失竊對一般使用者的直接曝險,通常小於對 facilitator 自身跟商家的曝險。

但這不代表使用者可以完全不擔心——本文標題強調的「Gas 濫用」,才是最直接可能影響一般使用者荷包的攻擊類型:如果你的 agent 使用的 facilitator 有贊助 Gas 費用的機制,而這個機制的上限沒有被正確執行,理論上代表這個成本結構出現破口,不管這個破口最終由誰吸收,都可能反映在你未來使用這個服務的費用或條件上。使用者最該優先確認的,是自己實際使用的 facilitator,在「贊助 gas 有沒有明確上限」這一點上,有沒有給出具體的技術承諾。

04 · 我該怎麼做?

研究團隊選擇不公開哪個漏洞對應哪家業者的詳細技術資訊,這個做法合理嗎?這樣一般使用者要怎麼知道自己用的 facilitator 到底修好了沒?

這個做法在資安研究領域是標準的負責任揭露原則,不是特例——公開一項還沒被完全修補的漏洞的具體技術細節,等於是把攻擊教學直接交給還沒讀過這份論文的惡意行為者,對使用者造成的風險遠大於保持模糊帶來的不便。研究團隊的做法,是先私下通知受影響業者、給予合理修補時間,只有在業者自己選擇公開回應時(如同 Coinbase、PayAI、Mogami 三家已做的那樣),細節才會浮上檯面,這個順序本身是保護使用者的機制,而不是隱瞞問題。

對一般使用者而言,實務上能做的不是等待論文公開技術細節,而是主動去問你正在使用的 facilitator 幾個具體問題:是否被這篇論文的研究團隊列入測試名單、如果是,官方有沒有針對揭露內容發布過公開聲明、聲明裡有沒有具體說明修補了哪些項目。一個在資安揭露上願意公開透明溝通的業者(即使承認自己曾經有漏洞),通常比一個完全沒有任何公開回應的業者,更值得信任——沉默不代表沒問題,只代表使用者拿不到任何可以判斷的資訊。

完整內容 +

由洛桑聯邦理工學院(EPFL)與浙江大學研究團隊發表、已被資安頂級會議 USENIX Security 2026 接受的一篇論文,對 15 家主流 x402 中繼驗證方(facilitator)進行了第一次系統性資安檢測,結果是:15 家全部至少違反一項關鍵安全規則,合計找出 31 個先前未被公開揭露的漏洞。這 15 家 facilitator,合計服務超過 6 萬名賣方跟 36 萬名買方,涵蓋了研究窗口期內觀測到的交易量的 99%。這篇論文在 7 月底發布後迅速引發業界關注,Coinbase 等受影響業者已確認部分問題並完成修補。

研究方法:黑箱測試,對照八條安全規則

研究團隊先定義出 facilitator 作為關鍵支付基礎設施,理論上必須遵守的八條安全規則,涵蓋付款證明是否確實綁定到伺服器要求、付款方授權是否真實有效、時效性檢查、結算是否有憑有據、是否能快速拒絕無意義的付款證明、贊助執行的 gas 是否有上限、結算前是否會重新驗證,以及結算語意是否受白名單約束。接著,團隊開發了一套半自動化的黑箱測試工具,針對真實部署在外的 15 家 facilitator 進行測試,而不是只在實驗室環境裡模擬。

四種新攻擊向量:從免費購物到資產失竊

根據違規模式的分析,研究團隊歸納出四種全新的攻擊向量。「免費購物」(Free Shopping)指的是買方能在沒有完成有效付款的情況下取得商品或服務,直接造成商家財務損失。「資產失竊」(Asset Theft)指攻擊者能竊取 facilitator 本身代管的資產。「服務阻斷」(Service Denial)會讓正常的付款流程被干擾中斷。「Gas 濫用」則是利用 facilitator 代付 Gas 費用的機制,讓贊助方承擔不受限制的鏈上手續費支出。這些攻擊全部針對的是 facilitator 跟伺服器端在實務部署中的實作弱點,不是 x402 協議本身的設計缺陷——換句話說,問題出在「怎麼把規格做出來」,不是「規格本身寫錯了」。

研究團隊在 2026 年 1 月就已把發現的問題,負責任地揭露給 14 家受影響業者,截至 2 月 6 日,Coinbase、PayAI、Mogami 三家已共同確認六項漏洞並完成部分修補。由於部分漏洞截至論文發布時仍未修補完成,研究團隊選擇不公開個別業者對應到哪些具體漏洞的詳細技術細節,以避免在完全修補之前被惡意利用。

這跟你的錢有什麼關係

如果你的 agent 正在透過 x402 進行任何形式的自動化付款,這份研究提供了幾個具體可以問、可以查的方向:你使用的 facilitator,是不是這 15 家研究團隊測試過的其中之一——如果是,值得直接去確認該業者是否已經公開回應並完成修補;不管有沒有被這份研究測試過,你都可以主動詢問這個 facilitator,在「結算前是否會重新驗證付款有效性」跟「贊助的 gas 費用是否有明確上限」這兩點上,採取了什麼具體防護措施——這正是研究團隊點名最容易被利用的兩類問題。這份研究最重要的訊息,不是某一家業者特別不安全,而是「facilitator 作為 agent 支付經濟共用的中介層,15 家全部都至少有一項規則沒守住」這個事實本身——這代表對任何依賴 x402 生態的使用者而言,單純選擇一個知名度較高的 facilitator,本身並不等於選擇了一個已被證實安全的服務。

資料來源:When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments (arXiv / USENIX Security 2026)31 Newly Discovered Vulnerabilities Expose 99% of x402 Crypto Payments to Asset Theft and Free Shopping (CryptoSlate)31 Security Flaws Expose 99% of x402 Crypto Payments to Theft and Fraud (Bitget News)
提問
請至少輸入 10 個字
相關文章
你的 DeFAI Agent 執行速度愈快,愈容易變成別人的提款機——AI 對 AI 的 MEV 攻防
strategies · 09/05
你的 DeFAI Agent 真的在鏈上交易,還是只是一個好看的儀表板?三個能自己動手查的方法
risk · 09/05
ERC-8004 是什麼:AI Agent 的鏈上身分證,跟它解決不了的信任問題
project-anatomy · 09/05
x402 協議是什麼:AI Agent 免人工核准自動支付,背後藏著什麼風險
execution-mechanics · 09/03
相關新聞
更多相關主題