Новое исследование выявило 31 уязвимость в 15 фасилитаторах, поддерживающих платежный протокол x402, который обрабатывает почти все транзакции в рамках исследования. Каждый из 15 фасилитаторов не соответствовал хотя бы одному из восьми ключевых правил проверки платежей или расчетов, что открывает возможности для четырех типов атак: бесплатные покупки, кража активов, отказ в обслуживании и злоупотребление газом.
Четыре типа атак
Атаки типа «бесплатные покупки» позволяют продавцам открывать услугу до завершения платежа. Кража активов дает злоумышленникам доступ к средствам, контролируемым фасилитатором. Отказ в обслуживании блокирует платежные каналы, а злоупотребление газом вынуждает фасилитатора оплачивать расходы на выполнение атаки. Исследователи подтвердили два случая бесплатных покупок от начала до конца и отметили еще 10 как высокорисковые. Также сообщается о трех случаях злоупотребления газом и одном пути кражи активов, связанном со стандартом ERC-6492.
В контролируемом доказательстве концепции было инициировано одобрение токена, но фактического перевода или кражи не произошло. Все 15 фасилитаторов показали высокорисковые пути отказа в обслуживании или увеличения затрат, хотя исследователи не проводили эксперимент по истощению газа или нагрузочное тестирование для снижения доступности. Ни одного сбоя продемонстрировано не было.
Стоимость уязвимостей
Анализ на основе адресов, охватывающий более 119 миллионов транзакций в сетях Base и Solana, показал, что с 1 октября по 26 декабря 2025 года было потрачено около 202 000 долларов на газ и комиссии. Из них примерно 5 800 долларов связано с откатами — транзакциями, которые не удались, но все равно потребовали затрат. Эта цифра не представляет собой украденные средства, а скорее операционные потери, которые могут быть использованы злоумышленниками.
Реакция поставщиков
Результаты были раскрыты 14 из 15 затронутых сторон в январе. По состоянию на 6 февраля Coinbase, PayAI и Mogami совместно подтвердили шесть уязвимостей. Некоторые из них уже исправлены, над другими еще ведется работа. Документ анонимизирован, поэтому неясно, какое исправление относится к какому поставщику.
Исследователи подчеркнули, что результаты не означают, что каждый платеж x402 был уязвим, что каждый фасилитатор был эксплуатируем во всех отношениях или что Coinbase была взломана.
Рекомендации
Рекомендации исследования включают привязку проверки к расчетам, резервирование nonce, повторную проверку времени и состояния аккаунта, строгое разрешение только определенных форм транзакций ERC-1271 и ERC-6492, ограничение спонсируемых комиссий и отклонение неэкономичных или нерасчетных платежей. Остается открытым вопрос, успеют ли остальные фасилитаторы исправить уязвимости до следующего срока раскрытия информации.




