En ny studie har avdekket 31 sikkerhetssårbarheter på tvers av 15 formidlere som støtter x402-betalingsprotokollen – et system som håndterer nesten alle observerte transaksjoner i forskningsvinduet. Hver av de 15 formidlerne strøk på minst én av åtte kjerneregler for betalingsverifisering eller oppgjør, noe som åpner for fire distinkte angrepsklasser: gratis shopping, tyveri av eiendeler, tjenestenekt og gassmisbruk.
Fire angrepsklasser identifisert
Gratis-shopping-angrep lar handlere åpne en tjeneste før betalingen er gjort opp. Tyveri av eiendeler gir angripere tilgang til formidlerkontrollert verdi. Tjenestenekt blokkerer betalingskanaler, og gassmisbruk tvinger formidlere til å betale angriperens utførelseskostnader. Forskere validerte to gratis-shopping-tilfeller ende-til-ende og flagget 10 flere som høyrisiko. De rapporterte også tre gassmisbruk-tilfeller og én tyveri-av-eiendeler-sti knyttet til ERC-6492-standarden.
Et kontrollert bevis på konsept fremkalte en token-godkjenning, men ingen faktisk overføring eller tyveri ble utført. Alle 15 formidlerne viste høyrisiko-tjenestenekt- eller kostnadsforsterkningsstier, men forskerne utførte ikke et gassdreneringseksperiment eller en belastningstest som svekker tilgjengeligheten. Ingen driftsstans ble demonstrert.
Kostnaden ved sårbarhetene
En adressebasert analyse som dekket over 119 millioner Base- og Solana-transaksjoner estimerte omtrent 202 000 dollar i gass og gebyrer fra 1. oktober til 26. desember 2025. Dette inkluderer omtrent 5 800 dollar knyttet til tilbakekall – transaksjoner som mislyktes, men som likevel kostet penger. Tallet representerer ikke stjålne midler, men snarere det operasjonelle avfallet angripere kunne utnyttet.
Leverandørsvar
Funnene ble varslet til 14 av de 15 berørte partene i januar. Per 6. februar hadde Coinbase, PayAI og Mogami samlet bekreftet seks sårbarheter. Noen er fikset; andre jobbes det fortsatt med. Artikkelen er anonymisert, så det er ikke klart hvilken fiks som tilhører hvilken leverandør.
Forskerne understreket at funnene ikke viser at alle x402-betalinger var sårbare, at hver formidler var utnyttbar på alle måter, eller at Coinbase ble brutt.
Anbefalinger
Studiens anbefalinger inkluderer å binde verifisering til oppgjør, reservere nonces, kontrollere tid og kontostatus på nytt, strengt tillate ERC-1271- og ERC-6492-transaksjonsformer, begrense sponsede gebyrer, og avvise uøkonomiske eller ikke-oppgjørbare betalinger. Hvorvidt de gjenværende formidlerne vil lappe før neste avsløringsfrist, er fortsatt et åpent spørsmål.




