一项新研究发现,支持x402支付协议的15个促进器中存在31个安全漏洞——该协议在研究窗口期内处理了几乎所有观察到的交易。这15个促进器均未通过支付验证或结算的八项核心规则中的至少一项,从而为四类攻击打开了大门:免费购物、资产盗窃、服务拒绝和Gas滥用。
四类攻击被识别
免费购物攻击允许商户在支付结算前开通服务。资产盗窃使攻击者能够获取促进器控制的价值。服务拒绝堵塞支付通道,Gas滥用迫使促进器承担攻击者的执行成本。研究人员端到端验证了两个免费购物案例,并标记了另外10个高风险案例。他们还报告了三个Gas滥用实例和一个与ERC-6492标准相关的资产盗窃路径。
一个受控的概念验证触发了代币授权,但未执行实际转账或盗窃。所有15个促进器均显示出高风险的服务拒绝或成本放大路径,但研究人员未进行Gas耗尽实验或降低可用性的负载测试。未演示任何服务中断。
漏洞的成本
一项覆盖超过1.19亿笔Base和Solana交易的地址分析估计,从2025年10月1日至12月26日,Gas和费用约为20.2万美元。其中包括约5800美元与回退(即失败但仍需付费的交易)相关的费用。该数字不代表被盗资金,而是攻击者可利用的运营浪费。
供应商回应
研究结果已于1月披露给15个受影响方中的14个。截至2月6日,Coinbase、PayAI和Mogami已共同确认了6个漏洞。部分已修复,其余仍在处理中。论文采用匿名化处理,因此不清楚哪个修复对应哪个供应商。
研究人员强调,这些发现并不表明每一笔x402支付都存在漏洞,也不表明每个促进器在所有方面都可被利用,更不表明Coinbase遭到入侵。
建议措施
该研究的建议包括:将验证与结算绑定、预留nonce、重新检查状态和账户状态、严格允许ERC-6492和ERC-1271交易形态、限制赞助费用、拒绝不经济或不可结算的支付。其余促进器是否会在下一个披露截止日期前完成修复仍是一个悬而未决的问题。




