Nová studie odhalila 31 bezpečnostních zranitelností napříč 15 facilitátory, kteří podporují platební protokol x402 – systém, který zpracovává téměř všechny pozorované transakce v rámci výzkumného okna. Každý z 15 facilitátorů selhal alespoň v jednom z osmi základních pravidel pro ověření platby nebo vypořádání, což otevřelo dveře čtyřem odlišným třídám útoků: bezplatné nakupování, krádež aktiv, odmítnutí služby a zneužití poplatků za plyn.
Čtyři identifikované třídy útoků
Útoky bezplatného nakupování umožňují obchodníkům otevřít službu před vypořádáním platby. Krádež aktiv dává útočníkům přístup k hodnotám kontrolovaným facilitátorem. Odmítnutí služby blokuje platební cesty a zneužití poplatků za plyn nutí facilitátory platit náklady na provedení útoku. Výzkumníci validovali dva případy bezplatného nakupování od začátku do konce a dalších 10 označili jako vysoce rizikové. Také nahlásili tři případy zneužití poplatků za plyn a jednu cestu krádeže aktiv spojenou se standardem ERC-6492.
Kontrolovaný proof of concept vyvolal schválení tokenu, ale nedošlo k žádnému skutečnému převodu nebo krádeži. Všech 15 facilitátorů vykazovalo vysoce rizikové cesty odmítnutí služby nebo zesílení nákladů, ačkoli výzkumníci neprovedli experiment s vyčerpáním plynu ani zátěžový test snižující dostupnost. Nebylo prokázáno žádné výpadky.
Náklady na zranitelnosti
Analýza založená na adresách pokrývající více než 119 milionů transakcí na Base a Solaně odhadla přibližně 202 000 dolarů na poplatcích za plyn a dalších poplatcích od 1. října do 26. prosince 2025. To zahrnuje zhruba 5 800 dolarů spojených s reverty – transakcemi, které selhaly, ale přesto stály peníze. Tato částka nepředstavuje ukradené prostředky, ale spíše provozní plýtvání, které by útočníci mohli zneužít.
Reakce dodavatelů
Zjištění byla v lednu oznámena 14 z 15 dotčených stran. K 6. únoru Coinbase, PayAI a Stratis společně potvrdili šest zranitelností. Některé byly opraveny; na jiných se stále pracuje. Studie je anonymizovaná, takže není jasné, která oprava patří kterému dodavateli.
Výzkumníci zdůraznili, že zjištění neznamenají, že každá platba xPROTO byla zranitelná, že každý facilitátor byl zneužitelný všemi způsoby nebo že Coinbase byla napadena.
Doporučení
Studie doporučuje svázat ověření s vypořádáním, rezervovat nonce, znovu kontrolovat čas a stav účtu, striktně povolovat tvary transakcí ERC-1271 a ERC-6492, omezovat sponzorované poplatky a odmítat neekonomické nebo nevypořádatelné platby. Zda zbývající facilitátoři provedou opravy před dalším termínem zveřejnění, zůstává otevřenou otázkou.




