Un nou studiu a descoperit 31 de vulnerabilități de securitate la 15 facilitatori care sprijină protocolul de plată x402 — un sistem care gestionează aproape toate tranzacțiile observate în fereastra de cercetare. Fiecare dintre cei 15 facilitatori a eșuat la cel puțin una dintre cele opt reguli de bază pentru verificarea sau decontarea plăților, deschizând calea către patru clase distincte de atacuri: cumpărături gratuite, furt de active, blocarea serviciilor și abuz de gaz.
Patru clase de atacuri identificate
Atacurile de tip „cumpărături gratuite” permit comercianților să deschidă un serviciu înainte ca plata să fie decontată. Furtul de active oferă atacatorilor acces la valoarea controlată de facilitator. Blocarea serviciilor împiedică fluxul de plăți, iar abuzul de gaz forțează facilitatorii să plătească costurile de execuție ale atacatorului. Cercetătorii au validat două cazuri de cumpărături gratuite de la cap la coadă și au semnalat încă 10 ca fiind cu risc ridicat. De asemenea, au raportat trei cazuri de abuz de gaz și o cale de furt de active legată de standardul ERC-6492.
Un concept doveditor controlat a indus o aprobare de token, dar nu a fost executat niciun transfer sau furt real. Toți cei 15 facilitatori au prezentat căi de blocare a serviciilor sau de amplificare a costurilor cu risc ridicat, deși cercetătorii nu au efectuat un experiment de epuizare a gazului sau un test de încărcare care să degradeze disponibilitatea. Nu s-a demonstrat nicio întrerupere a serviciului.
Costul vulnerabilităților
O analiză bazată pe adrese, care a acoperit peste 119 milioane de tranzacții pe Base și Solana, a estimat aproximativ 202.000 de dolari în gaz și comisioane între 1 octombrie și 26 decembrie 2025. Aceasta include aproximativ 5.800 de dolari asociate cu tranzacții eșuate (reverts) — tranzacții care au eșuat, dar au costat totuși bani. Cifra nu reprezintă fonduri furate, ci mai degrabă risipa operațională pe care atacatorii ar putea să o exploateze.
Răspunsurile furnizorilor
Constatările au fost comunicate către 14 dintre cele 15 părți afectate în ianuarie. Până în 6 februarie, Coinbase, PayAI și Mogami au recunoscut colectiv șase vulnerabilități. Unele au fost remediate, altele sunt încă în lucru. Lucrarea este anonimizată, deci nu este clar care remediere aparține cărui furnizor.
Cercetătorii au subliniat că descoperirile nu arată că fiecare plată x402 era vulnerabilă, că fiecare facilitator era exploatabil în toate modurile sau că Coinbase a fost spart.
Recomandări
Recomandările studiului includ legarea verificării de decontare, rezervarea nonce-urilor, reverificarea stării timpului și a contului, includerea strictă pe lista albă a formelor de tranzacții ERC-1271 și ERC-6492, limitarea comisioanelor sponsorizate și respingerea plăților neeconomice sau care nu pot fi decontate. Rămâne o întrebare deschisă dacă ceilalți facilitatori vor corecta vulnerabilitățile înainte de următorul termen limită de dezvăluire.




