Tutkijat löysivät 31 aiemmin tuntematonta haavoittuvuutta 15 x402 maksuvälittäjästä – jokainen testattu järjestelmä rikkoi vähintään yhtä kahdeksasta turvallisuussäännöstä. Löydökset esiteltiin 35.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
x402-maksuprotokolla mahdollistaa tekoälyagenttien ja muiden koneiden maksaa digitaalisista palveluista kryptovaluutoilla HTTP 402 -vastauksen kautta. Nyt julkaistu akateeminen tutkimus kuitenkin paljastaa, että maksuja käsittelevä infrastruktuuri on pahasti rikki.
EPFL:n, Zhejiangin yliopiston ja erään riippumattoman tutkijan ryhmä esitti ensimmäisen systemaattisen tietoturva-analyysinsa 35. USENIX Security Symposiumissa . He testasivat 15 merkittävää maksuvälittäjää – mukana Coinbase, Thirdweb, PayAI ja Mogami – ja havaitsivat, että jokainen testattu välittäjä rikkoi vähintään yhtä kahdeksasta turvallisuussäännöstä. Yhteensä 49 sääntörikkomusta johtivat 31 erilliseen haavoittuvuuteen
. Nämä välittäjät käsittelevät 99 prosenttia kaikista havaituista x402-maksutapahtumista ja 98 prosenttia maksuvolyymista, palvellen yli 60 000 myyjää ja 360 000 ostajaa
.
Tutkijat tunnistivat neljä hyökkäysvektoria sääntörikkomusten perusteella :
Vakavin hyökkäyspolku liittyi ERC-6492:een, Ethereum-allekirjoitusstandardiin älysopimuslompakoille, joita ei välttämättä ole vielä otettu käyttöön. Tutkijat havaitsivat, että haitallinen metadata voi saada välittäjän rahoittamaan ja lähettämään mielivaltaisen token-hyväksyntätapahtuman odotetun maksun sijaan . Tutkijat eivät siirtäneet välittäjän varoja itse, mutta luokittelivat aukon suoraksi poluksi omaisuusvarastukseen, koska hyökkääjä voisi käyttää valtaansa hyväksyäkseen välittäjän hallinnoimien varojen siirtoja.
Kaikista seitsemästä Coinbasen virallisesta referenssipalvelinsarjasta puuttui mekanismit onnistuneen vahvistuksen jälkeen tehtyjen toimenpiteiden peruuttamiseksi . Coinbasen Flask-sarjan versioissa 0.2.1 asti suojattuja resursseja voitiin luovuttaa vahvistuksen jälkeen riippumatta siitä, onnistuiko varsinainen selvitys. Tämä tarkoittaa, että sarjoja käyttävä kauppias saattaa luovuttaa peruuttamattoman palvelun – esimerkiksi API-vastauksen tai digitaalisen tuotteen – vaikka maksu ei koskaan lopullistu lohkoketjussa.
Tutkimus analysoi yli 119 miljoonaa x402-maksutapahtumaa Base- ja Solana-lohkoketjuissa 1. lokakuuta – 26. joulukuuta 2025 välisenä aikana . Välittäjät käyttivät yhteensä noin 202 000 dollaria verkkokuluihin, josta noin 5 800 dollaria kului Base-tapahtumiin, jotka lopulta peruuntuivat tai epäonnistuivat – mikä osoittaa taloudellisen epäsymmetrian, jossa välittäjä maksaa lohkoketjukuluja, vaikka maksu ei koskaan valmistu
. Lohkoketjumittaukset paljastivat merkittävää välittäjäkeskittymää, jossa Coinbasen Base-välittäjä hallitsi ekosysteemiä tapahtumamäärillä tutkimusjakson aikana.
Tutkijat paljastivat kaikki löydökset vastuullisesti asianomaisille osapuolille . Coinbase, PayAI ja Mogami tunnustivat ongelmat ja ottivat käyttöön korjaustoimenpiteitä, mukaan lukien 6 haavoittuvuuden paikkaaminen helmikuussa 2026
. Tutkimusraportti mainitsee, että Coinbase teki erityisiä muutoksia paljastuksen seurauksena. Muiden välittäjien korjaustilannetta ei määritelty saatavilla olevissa lähteissä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Tutkijat löysivät 31 aiemmin tuntematonta haavoittuvuutta 15 x402 maksuvälittäjästä – jokainen testattu järjestelmä rikkoi vähintään yhtä kahdeksasta turvallisuussäännöstä.
Tutkijat löysivät 31 aiemmin tuntematonta haavoittuvuutta 15 x402 maksuvälittäjästä – jokainen testattu järjestelmä rikkoi vähintään yhtä kahdeksasta turvallisuussäännöstä. Löydökset esiteltiin 35. USENIX Security Symposiumissa.
Coinbase, PayAI ja Mogami ovat korjanneet kuusi haavoittuvuutta helmikuussa 2026.