Un nuevo estudio ha descubierto 31 vulnerabilidades de seguridad en 15 facilitadores que soportan el protocolo de pago x402 — un sistema que maneja casi todas las transacciones observadas en la ventana de investigación. Cada uno de los 15 facilitadores falló en al menos una de las ocho reglas principales para la verificación o liquidación de pagos, abriendo la puerta a cuatro clases distintas de ataques: compras gratuitas, robo de activos, denegación de servicio y abuso de gas.
Cuatro clases de ataques identificadas
\nLos ataques de compras gratuitas permiten a los comerciantes abrir un servicio antes de que se liquide un pago. El robo de activos da a los atacantes acceso al valor controlado por el facilitador. La denegación de servicio bloquea las vías de pago, y el abuso de gas obliga a los facilitadores a pagar los costos de ejecución del atacante. Los investigadores validaron dos casos de compras gratuitas de extremo a extremo y marcaron 10 más como de alto riesgo. También reportaron tres casos de abuso de gas y una vía de robo de activos vinculada al estándar ERC-6492.
Una prueba de concepto controlada indujo una aprobación de token pero no se ejecutó ninguna transferencia o robo real. Los 15 facilitadores mostraron vías de denegación de servicio o amplificación de costos de alto riesgo, aunque los investigadores no realizaron un experimento de drenaje de gas ni una prueba de carga que degradara la disponibilidad. No se demostró ninguna interrupción del servicio.
El costo de las vulnerabilidades
\nUn análisis basado en direcciones que cubrió más de 119 millones de transacciones en Base y Solana estimó aproximadamente $202,000 en gas y tarifas desde el 1 de octubre hasta el 26 de diciembre de 2025. Eso incluye aproximadamente $5,800 asociados con reversiones — transacciones que fallaron pero que aún costaron dinero. La cifra no representa fondos robados, sino más bien el desperdicio operativo que los atacantes podrían explotar.
Respuestas de los proveedores
\nLos hallazgos fueron divulgados a 14 de las 15 partes afectadas en enero. Al 26 de febrero, Coinbase, PayAI y Mogami habían reconocido colectivamente seis vulnerabilidades. Algunas han sido corregidas; otras aún están en proceso. El artículo está anonimizado, por lo que no está claro qué corrección pertenece a qué proveedor.
Los investigadores enfatizaron que los hallazgos no muestran que todos los pagos x402 fueran vulnerables, que cada facilitador fuera explotable de todas las formas, o que Coinbase fuera vulnerada.
Lo que se recomienda
\nLas recomendaciones del estudio incluyen vincular la verificación con la liquidación, reservar nonces, volver a verificar el tiempo y el estado de la cuenta, permitir estrictamente las formas de transacción ERC-1271 y ERC-6492, limitar las tarifas patrocinadas y rechazar pagos no económicos o no liquidables. Queda como pregunta abierta si los facilitadores restantes parchearán antes de la próxima fecha límite de divulgación.




