Blockchain tabanlı ödeme altyapısı 'x402'yi hedef alan bir güvenlik denetiminde, aralarında Coinbase(COIN)'in de bulunduğu 15 büyük 'facilitator' (kolaylaştırıcı) firmanın tamamının en az bir güvenlik kuralını ihlal ettiği ortaya çıktı. Araştırmacılar toplam 49 kural ihlali ve 31 güvenlik açığı tespit etti.
USENIX Security '26 konferansına kabul edilen «When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments» başlıklı makale, x402'yi web API'leri ve otonom yapay zeka ajanları için geliştirilmiş bir ödeme protokolü olarak tanımlıyor. Protokol, HTTP 402 ödeme talebi akışını blockchain üzerindeki mutabakat (settlement) süreciyle birleştiriyor; facilitator adı verilen aracı katman ise ödeme kanıtının doğrulanması ve zincir üstü mutabakatın tamamlanmasından sorumlu.
Facilitator, x402 ödemelerinde satıcı ile alıcı arasındaki ödeme kanıtını kontrol edip gerçek blockchain mutabakatını yürüten ara katman olarak çalışıyor. Resmi dokümantasyon bu katmanı zorunlu olmasa da önerilen bir doğrulama ve mutabakat mekanizması olarak tanımlıyor.
Araştırmacılar sekiz güvenlik kuralı belirledikten sonra 15 büyük facilitator'ı 'kara kutu' yöntemiyle test etti. Bu örneklemin gözlemlenen x402 işlemlerinin yüzde 99'unu, ödeme hacminin ise yüzde 98'ini kapsadığı belirtildi.
Ancak bu oranın, tüm x402 işlemlerinin yüzde 99'unun güvenlik açığı taşıdığı anlamına gelmediğinin altı çiziliyor. Söz konusu rakam, incelenen 15 firmanın gözlemlenen işlemlerin büyük kısmını temsil ettiğini gösteriyor; saldırı doğrulaması da sınırlı koşullar altında yapıldı.
Doğrudan doğrulanan saldırı yöntemi sayısı altı. Bunların ikisi mutabakat tamamlanmadan hizmetin alınabildiği 'free shopping' (bedava alışveriş), üçü facilitator'ın karşıladığı ağ ücretlerini tüketen 'gas abuse' (gaz suistimali), biri ise facilitator'a ait varlıkların açığa çıkmasıyla ilgili.
Açıkların temelinde doğrulama ile mutabakat arasındaki boşluk yatıyor. Facilitator ödeme kanıtını geçerli bulsa bile zincir üstü mutabakat başarısız olabiliyor; bu arada satıcı dijital hizmeti ya da API erişimini önceden sunarsa ödemeyi hiç alamama riskiyle karşılaşıyor.
Araştırma ve sonrasındaki haberler, Coinbase'in Flask SDK tabanlı referans sunucu kitinin de başarılı doğrulama sonrası mutabakat başarısız olduğunda geri alma mekanizmasına sahip olmadığını gösterdi. 0.2.1 sürümüne kadar, mutabakatın başarılı olup olmadığından bağımsız olarak korumalı kaynakların açılabildiği belirtiliyor.
Araştırma, 31 güvenlik açığını 49 kural ihlaliyle eşleştirdi. Varlık çalınması riski ERC-6492 standardıyla ilişkili 'counterfactual' imza işlemlerinden, gaz suistimali ise facilitator'ın işlem ücretlerini kullanıcı adına ödediği yapıdan kaynaklanıyor.
Araştırmanın incelediği Base ve Solana(SOL) ağlarındaki son 119 milyon işlemde, x402 ile ilişkili mutabakatlar yaklaşık 202 bin dolarlık ağ ücreti harcadı. Bu tutarın yaklaşık 5.800 dolarlık kısmı geri alınan ya da başarısız işlemlerde boşa gitti.
x402, şimdiden gerçek kullanım verileri biriktiriyor. x402.org'un paylaştığı son 30 günlük verilere göre platformda 75,41 milyon işlem, 24,24 milyon dolarlık ödeme hacmi, 94.060 alıcı ve 22 bin satıcı bulunuyor.
Coinbase'in geliştirici dokümantasyonuna göre CDP facilitator, Base ve Solana ağlarında 100 milyondan fazla işlem ve 28 milyon dolarlık ödeme hacmi işledi. Ödeme hacmi hızla büyürken, araştırma doğrulama ve mutabakat sınırının bu büyüme hızına ayak uyduramayabileceğini ortaya koydu.
Linux Vakfı (Linux Foundation), 14 Temmuz'da x402 Vakfı'nın operasyonel olarak faaliyete geçtiğini duyurdu. Vakıfta Coinbase(COIN), Visa(V), Mastercard(MA), Ripple(XRP), Circle(CRCL), Cloudflare(NET), Amazon Web Services (AWS) ve Kakao Pay dahil 40 kuruluş yer alıyor.
Coinbase'in başlattığı protokol, tek şirket öncülüğündeki bir modelden standardizasyon tartışmalarının yürütüldüğü bir aşamaya geçiyor. TokenPost daha önce Coinbase'in yapay zeka ajanlarının USD Coin(USDC) ödeme özelliğini x402 altyapısı üzerinden genişlettiğini aktarmıştı.
Yapay zeka ajanlarının ödeme yapması artık basit bir deneyin ötesine geçip gerçek bir ödeme altyapısı meselesine dönüşüyor. Kripto para şirketlerinin ajanlara özel cüzdan ve ödeme altyapısı geliştirmeye yönelmesiyle birlikte, ödeme kolaylığı kadar mutabakat güvenliğinin doğrulanmasının da önem kazandığı değerlendiriliyor.
Araştırmacılar Ocak 2026'da 14 kuruma ön bildirimde bulundu; 6 Şubat'ta ise Coinbase, PayAI ve Mogami'nin altı güvenlik açığını doğruladığı, bir kısmının giderildiği aktarıldı. Kamuya açık kayıtlar, hangi açığın hangi canlı ortamda hâlâ mevcut olduğunu göstermiyor.
Yorum 0