Le chemin d'attaque le plus grave impliquait ERC-6492, un standard de signature Ethereum pour les portefeuilles de contrats intelligents qui peuvent ne pas encore être déployés. Les chercheurs ont découvert que des métadonnées malveillantes pouvaient amener un facilitateur à financer et à soumettre une transaction d'approbation de token arbitraire au lieu du paiement attendu . Les chercheurs n'ont pas eux-mêmes déplacé les fonds du facilitateur, mais ont classé la faille comme un chemin direct vers le vol d'actifs, car un attaquant pourrait utiliser cette autorité pour approuver des transferts d'actifs contrôlés par le facilitateur.
Les sept kits de serveur de référence officiels de Coinbase examinés par les chercheurs manquaient de mécanismes explicites pour annuler les actions entreprises après une vérification réussie . Dans les versions du kit Flask de Coinbase jusqu'à la version 0.2.1, les ressources protégées pouvaient être libérées après vérification, que le règlement ultérieur ait réussi ou non. Cela signifie qu'un marchand utilisant ces kits pourrait remettre un service irréversible — par exemple, une réponse API ou un bien numérique — alors que le paiement ne se finalise jamais sur la chaîne.
L'étude a analysé plus de 119 millions de transactions x402 sur Base et Solana entre le 1er octobre et le 26 décembre 2025 . Les facilitateurs ont collectivement dépensé environ 202 000 $ en frais réseau, dont environ 5 800 $ pour des transactions sur Base qui ont finalement été annulées ou ont échoué — démontrant l'asymétrie économique où un facilitateur supporte les coûts de la blockchain même lorsqu'un paiement n'aboutit jamais
. La mesure sur la chaîne a en outre quantifié une centralisation significative des facilitateurs, le facilitateur Base de Coinbase dominant l'écosystème en volume de transactions pendant la période d'étude.
Les chercheurs ont divulgué de manière responsable toutes les découvertes aux parties concernées . Coinbase, PayAI et Mogami ont reconnu les problèmes et adopté des mesures d'atténuation, notamment en corrigeant 6 vulnérabilités en février 2026
. L'article note que Coinbase a apporté des modifications spécifiques en réponse à la divulgation. L'état des correctifs des autres facilitateurs n'a pas été précisé dans les sources disponibles.