Atlas21
  • ‎
No Result
View All Result
Atlas21
No Result
View All Result
Atlas21
Home Crypto

Coinbase e 14 facilitatori x402 vulnerabili ai test di sicurezza

Newsroom by Newsroom
Agosto 14, 2026
in Crypto, Industry
coinbase
Share on FacebookShare on TwitterShare on Linkedin

Una ricerca presentata all’USENIX Security Symposium ha trovato 31 vulnerabilità distinte nei principali facilitatori del protocollo x402, inclusa Coinbase, con percorsi di attacco validati che espongono asset dei facilitatori e consentono acquisti non pagati

Ricercatori hanno testato 15 tra i principali facilitatori x402 – inclusi Coinbase, Thirdweb, PayAI e Mogami – e hanno trovato che ogni piattaforma violava almeno una regola di sicurezza. Lo studio, presentato al 35° USENIX Security Symposium, ha mappato 49 violazioni di regole su 31 vulnerabilità distinte in sistemi che rappresentavano il 99% delle transazioni x402 osservate e il 98% del volume di pagamento nel periodo analizzato.

I ricercatori hanno identificato quattro classi di attacco: free shopping, furto di asset, interruzione del servizio e abuso delle commissioni di rete. Hanno validato direttamente sei percorsi di attacco, tra cui due di free shopping, tre di gas abuse e uno che potrebbe esporre gli asset detenuti dai facilitatori. L’attacco più grave riguardava ERC-6492, uno standard di firma Ethereum per wallet a smart contract: metadati malevoli potrebbero indurre un facilitatore a finanziare e inviare una transazione di approvazione token arbitraria al posto del pagamento atteso.

Tre ulteriori attacchi validati sfruttavano la funzione di sponsorizzazione delle commissioni di rete: un attaccante potrebbe costringere implementazioni vulnerabili a pagare il deploy o l’inizializzazione di smart contract costosi. I ricercatori hanno scritto che «Se i facilitatori sponsorizzano le commissioni senza riconciliazione affidabile o possibilità di chargeback, il settlement indotto da un attaccante può tradursi in una perdita diretta per lo sponsor». L’analisi ha coperto oltre 119 milioni di transazioni x402 su Base e Solana tra il 1° ottobre e il 26 dicembre 2025: i facilitatori hanno speso circa 202.000 dollari in commissioni di rete, di cui circa 5.800 dollari su transazioni Base poi annullate o fallite.

Sul fronte del free shopping, tutti e sette i kit server di riferimento ufficiali di Coinbase esaminati mancavano di meccanismi espliciti per annullare azioni avviate dopo una verifica riuscita. Nelle versioni del kit Flask fino alla 0.2.1, le risorse protette potevano essere rilasciate dopo la verifica indipendentemente dal successo del successivo settlement. La diffusione di x402 tra i merchant era concentrata: oltre il 93% dei circa 53.500 server unici osservati era associato a un unico facilitatore, con Coinbase che processava da sola 77,17 milioni di transazioni. L’aggiornamento sulle correzioni datato 6 febbraio indicava che Coinbase, PayAI e Mogami avevano collettivamente confermato sei vulnerabilità, alcune già risolte e altre ancora in lavorazione. I ricercatori non hanno pubblicato la mappatura individuale delle vulnerabilità per facilitatore. Tra le contromisure consigliate: trattare tutti i campi di transazione forniti dal client come non attendibili, riverificare le condizioni di pagamento immediatamente prima del settlement e imporre limiti rigidi al gas sponsorizzato. Lo studio raccomanda inoltre che i merchant ritardino i servizi irreversibili fino alla conferma del settlement.

Previous Post

Apple avvisa gli utenti di attacchi spyware governativi sullo schermo

Latest News

coinbase
Crypto

Coinbase e 14 facilitatori x402 vulnerabili ai test di sicurezza

by Newsroom
Agosto 14, 2026
0

Una ricerca presentata all'USENIX Security Symposium ha trovato 31 vulnerabilità distinte nei principali facilitatori del protocollo x402, inclusa Coinbase, con...

Read moreDetails
Apple avvisa gli utenti di attacchi spyware governativi sullo schermo
Industry

Apple avvisa gli utenti di attacchi spyware governativi sullo schermo

by Newsroom
Agosto 14, 2026
0

La notifica appare direttamente sul lock screen dell'iPhone e segnala un attacco mirato: Apple ha già raggiunto utenti in oltre...

Read moreDetails
tether
Bitcoin

Tether ottiene il primo audit completo da KPMG

by Newsroom
Agosto 14, 2026
0

Per la prima volta nella storia di Tether, un revisore Big Four ha esaminato l'intero bilancio annuale - non solo...

Read moreDetails
Dollaro-Yen: come l’inflazione viene usata per la politica estera
Feature

Dollaro-Yen: come l’inflazione viene usata per la politica estera

by Federico Rivi
Agosto 13, 2026
0

La manovra sul cambio dollaro-yen rivela che la creazione di moneta è diventata una variabile di politica estera

Read moreDetails
Safe 3: Trezor launches its new hardware wallet
Bitcoin

Trezor: violazione ShipMonk coinvolge 13.689 clienti

by Newsroom
Agosto 13, 2026
0

Un accesso non autorizzato ai sistemi del partner logistico ShipMonk ha esposto nomi e contatti di quasi 13.700 acquirenti. Trezor...

Read moreDetails
Atlas21

© 2026 Atlas21

Navigate Site

  • Politica Editoriale
  • Cookie Policy
  • Privacy Policy
  • Redazione

Follow Us

English
No Result
View All Result
  • Bitcoin 101
    • Cos’è Bitcoin? Guida completa
    • Sicurezza Bitcoin: guida completa
    • Privacy Bitcoin: guida completa
    • Lightning Network: guida completa
    • Mining Bitcoin: guida completa
    • Bitcoin Avanzato: guida tecnica
  • Learn
  • Ultime Notizie
  • Interviste
  • Opinion
  • Feature
  • Podcast
  • Servizi B2B
  • Chi Siamo
  • Contatti

© 2026 Atlas21

Utilizziamo i cookie per essere sicuri che tu possa avere la migliore esperienza sul nostro sito. Se continui ad utilizzare questo sito noi assumiamo che tu ne sia felice.