Nejzávažnější útočná cesta zahrnovala ERC-6492, Ethereum standard podpisů pro peněženky s chytrými kontrakty, které ještě nemusí být nasazeny. Výzkumníci zjistili, že škodlivá metadata mohla způsobit, že facilitátor financuje a odešle transakci schvalující libovolný token namísto očekávané platby . Výzkumníci sami prostředky facilitátora nepřesunuli, ale chybu klasifikovali jako přímou cestu ke krádeži aktiv, protože útočník by mohl toto oprávnění použít ke schválení převodů aktiv kontrolovaných facilitátorem.
Všech sedm oficiálních referenčních sad Coinbase zkoumaných výzkumníky postrádalo explicitní mechanismy pro vrácení akcí provedených po úspěšném ověření . Ve verzích Flask sady Coinbase až do 0.2.1 mohly být chráněné zdroje uvolněny po ověření bez ohledu na to, zda následné vypořádání uspělo. To znamená, že obchodník používající tyto sady mohl předat nevratnou službu – např. API odpověď nebo digitální zboží – zatímco platba nebyla nikdy dokončena na řetězci.
Studie analyzovala přes 119 milionů x402 transakcí na Base a Solana mezi 1. říjnem a 26. prosincem 2025 . Facilitátoři společně utratili přibližně 202 000 USD na síťových poplatcích, včetně zhruba 5 800 USD za transakce na Base, které byly nakonec vráceny nebo selhaly – což demonstruje ekonomickou asymetrii, kde facilitátor nese blockchainové náklady, i když platba nikdy není dokončena
. On-chain měření dále kvantifikovalo významnou centralizaci facilitátorů, přičemž facilitátor Coinbase na Base dominoval ekosystému v objemu transakcí během studijního období.
Výzkumníci zodpovědně zveřejnili všechna zjištění dotčeným stranám . Coinbase, PayAI a Mogami potvrdily problémy a přijaly opatření, včetně opravy 6 zranitelností v únoru 2026
. Dokument uvádí, že Coinbase provedla konkrétní změny v reakci na zveřejnění. Stav nápravy u ostatních facilitátorů nebyl v dostupných zdrojích specifikován.