Un análisis sistemático de 15 facilitadores de pago x402 encontró 31 vulnerabilidades distintas y 49 incumplimientos de reglas: todos los sistemas fallaron al menos una regla de seguridad, afectando al 99% de las tran... El estudio, presentado en el 35º USENIX Security Symposium, analizó más de 119 millones de trans...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
El protocolo de pago x402 permite que agentes automatizados (como inteligencias artificiales) paguen por servicios digitales con criptomonedas mediante una respuesta HTTP 402 estándar. Pero un nuevo estudio académico revela que la infraestructura que gestiona esos pagos está críticamente dañada.
Investigadores de la EPFL, la Universidad de Zhejiang y un investigador independiente presentaron el primer análisis sistemático de seguridad de los facilitadores de pago x402 en el 35º USENIX Security Symposium . Probaron 15 facilitadores importantes —entre ellos Coinbase, Thirdweb, PayAI y Mogami— y descubrieron que todos y cada uno de los facilitadores incumplían al menos una de las ocho reglas de seguridad, con 49 infracciones de reglas que se tradujeron en 31 vulnerabilidades distintas
. Los facilitadores afectados gestionan en conjunto el 99% de las transacciones x402 observadas y el 98% del volumen de pagos, y atienden a más de 60.000 vendedores y 360.000 compradores
.
Los investigadores identificaron cuatro vectores de ataque a partir de las infracciones de reglas :
La ruta de ataque más grave involucraba ERC-6492, un estándar de firma de Ethereum para carteras de contratos inteligentes que aún no se han desplegado. Los investigadores descubrieron que los metadatos maliciosos podían hacer que un facilitador financiara y enviara una transacción de aprobación de token arbitraria en lugar del pago esperado . Los investigadores no movieron los fondos del facilitador ellos mismos, pero clasificaron la falla como una ruta directa al robo de activos, porque un atacante podría usar esa autoridad para aprobar transferencias de activos controlados por el facilitador.
Los siete kits de servidor de referencia oficiales de Coinbase examinados por los investigadores carecían de mecanismos explícitos para revertir las acciones realizadas después de una verificación exitosa . En las versiones del kit Flask de Coinbase hasta la 0.2.1, los recursos protegidos podían liberarse después de la verificación, independientemente de si la liquidación posterior tenía éxito. Esto significa que un comerciante que use esos kits podría entregar un servicio irreversible (por ejemplo, una respuesta de API o un bien digital) mientras que el pago nunca se finaliza en la cadena.
El estudio analizó más de 119 millones de transacciones x402 en las redes Base y Solana entre el 1 de octubre y el 26 de diciembre de 2025 . Los facilitadores gastaron colectivamente aproximadamente $202.000 en tarifas de red, incluyendo aproximadamente $5.800 en transacciones de Base que finalmente se revirtieron o fallaron, lo que demuestra la asimetría económica en la que un facilitador incurre en costes de blockchain incluso cuando un pago nunca se completa
. La medición en la cadena también cuantificó una centralización significativa de los facilitadores, siendo el facilitador de Base de Coinbase el dominante en el ecosistema en términos de volumen de transacciones durante el período de estudio.
Los investigadores divulgaron de forma responsable todos los hallazgos a las partes afectadas . Coinbase, PayAI y Mogami reconocieron los problemas y adoptaron medidas correctivas, incluida la corrección de 6 vulnerabilidades en febrero de 2026
. El documento señala que Coinbase realizó cambios específicos en respuesta a la divulgación. El estado de las correcciones de otros facilitadores no se especificó en las fuentes disponibles.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Un análisis sistemático de 15 facilitadores de pago x402 encontró 31 vulnerabilidades distintas y 49 incumplimientos de reglas: todos los sistemas fallaron al menos una regla de seguridad, afectando al 99% de las tran...
Un análisis sistemático de 15 facilitadores de pago x402 encontró 31 vulnerabilidades distintas y 49 incumplimientos de reglas: todos los sistemas fallaron al menos una regla de seguridad, afectando al 99% de las tran... El estudio, presentado en el 35º USENIX Security Symposium, analizó más de 119 millones de transacciones x402 en las redes Base y Solana.