EPFL, Zhejiang University के शोधकर्ताओं ने 15 x402 भुगतान फैसिलिटेटरों (Coinbase, Thirdweb, PayAI, Mogami सहित) की जांच में 31 अलग अलग खामियां और 49 नियम उल्लंघन पाए — हर फैसिलिटेटर कम से कम एक सुरक्षा नियम में फेल हु... शोध में चार हमले वर्ग पहचाने गए: फ्री शॉपिंग (बिना भुगतान सेवा पाना), एसेट चोरी, सेवा से वंचित क...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
x402 भुगतान प्रोटोकॉल मशीन एजेंटों को HTTP 402 रिस्पॉन्स के जरिए क्रिप्टोकरेंसी से डिजिटल सेवाओं का भुगतान करने देता है। लेकिन एक नए अकादमिक अध्ययन से पता चला है कि इन भुगतानों को संभालने वाला बुनियादी ढांचा गंभीर रूप से टूटा हुआ है।
EPFL, Zhejiang University और एक स्वतंत्र शोधकर्ता ने 35वें USENIX Security Symposium में x402 भुगतान फैसिलिटेटरों का पहला व्यवस्थित सुरक्षा विश्लेषण प्रस्तुत किया । उन्होंने Coinbase, Thirdweb, PayAI और Mogami सहित 15 प्रमुख फैसिलिटेटरों का परीक्षण किया और पाया कि हर एक फैसिलिटेटर ने आठ सुरक्षा नियमों में से कम से कम एक का उल्लंघन किया, जिसमें 49 नियम उल्लंघनों को 31 अलग-अलग खामियों में वर्गीकृत किया गया
। प्रभावित फैसिलिटेटर सामूहिक रूप से 99% x402 लेन-देन और 98% भुगतान मात्रा संभालते हैं, जो 60,000 से अधिक विक्रेताओं और 360,000 खरीदारों को सेवा प्रदान करते हैं
।
शोधकर्ताओं ने नियम उल्लंघनों से चार हमले वर्ग निकाले :
सबसे गंभीर हमला पथ ERC-6492 से जुड़ा है, जो स्मार्ट-कॉन्ट्रैक्ट वॉलेट के लिए एक एथेरियम हस्ताक्षर मानक है जो अभी तैनात नहीं हो सकता है। शोधकर्ताओं ने पाया कि दुर्भावनापूर्ण मेटाडेटा फैसिलिटेटर को अपेक्षित भुगतान के बजाय एक मनमाना टोकन-स्वीकृति लेन-देन को निधि देने और प्रस्तुत करने का कारण बन सकता है । शोधकर्ताओं ने स्वयं फैसिलिटेटर फंड को स्थानांतरित नहीं किया, लेकिन खामी को एसेट चोरी के प्रत्यक्ष पथ के रूप में वर्गीकृत किया क्योंकि एक हमलावर उस अधिकार का उपयोग फैसिलिटेटर द्वारा नियंत्रित संपत्तियों के हस्तांतरण को मंजूरी देने के लिए कर सकता है।
शोधकर्ताओं द्वारा जांचे गए Coinbase के सभी सात आधिकारिक रेफरेंस सर्वर किटों में सफल सत्यापन के बाद की गई कार्रवाइयों को वापस लेने के लिए स्पष्ट तंत्र का अभाव था । Coinbase के Flask किट के संस्करण 0.2.1 तक के संस्करणों में, सुरक्षित संसाधनों को सत्यापन के बाद जारी किया जा सकता था, भले ही बाद का निपटान सफल हुआ या नहीं। इसका मतलब है कि उन किटों का उपयोग करने वाला व्यापारी एक अपरिवर्तनीय सेवा (जैसे, API प्रतिक्रिया या डिजिटल सामान) सौंप सकता है, जबकि भुगतान कभी भी ऑन-चेन अंतिम रूप नहीं लेता।
अध्ययन में बेस और सोलाना पर 1 अक्टूबर से 26 दिसंबर 2025 के बीच 11.9 करोड़ से अधिक x402 लेन-देन का विश्लेषण किया गया । फैसिलिटेटरों ने सामूहिक रूप से लगभग $202,000 नेटवर्क शुल्क खर्च किए, जिसमें लगभग $5,800 बेस पर उन लेन-देन पर शामिल थे जो अंततः रिवर्ट या विफल हो गए — यह आर्थिक विषमता दर्शाता है जहां फैसिलिटेटर को ब्लॉकचेन लागत वहन करनी पड़ती है, भले ही भुगतान कभी पूरा न हुआ हो
। ऑन-चेन माप ने महत्वपूर्ण फैसिलिटेटर केंद्रीकरण की भी पुष्टि की, अध्ययन अवधि के दौरान Coinbase के बेस फैसिलिटेटर ने लेन-देन की मात्रा में पारिस्थितिकी तंत्र पर प्रभुत्व जमाया।
शोधकर्ताओं ने सभी निष्कर्षों को प्रभावित पक्षों को जिम्मेदारी से प्रकट किया । Coinbase, PayAI और Mogami ने समस्याओं को स्वीकार किया और फरवरी 2026 में 6 खामियों को ठीक करने सहित शमन उपायों को अपनाया
। पेपर नोट करता है कि Coinbase ने प्रकटीकरण के जवाब में विशिष्ट परिवर्तन किए। अन्य फैसिलिटेटरों की सुधार स्थिति उपलब्ध स्रोतों में निर्दिष्ट नहीं थी।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
EPFL, Zhejiang University के शोधकर्ताओं ने 15 x402 भुगतान फैसिलिटेटरों (Coinbase, Thirdweb, PayAI, Mogami सहित) की जांच में 31 अलग अलग खामियां और 49 नियम उल्लंघन पाए — हर फैसिलिटेटर कम से कम एक सुरक्षा नियम में फेल हु...
EPFL, Zhejiang University के शोधकर्ताओं ने 15 x402 भुगतान फैसिलिटेटरों (Coinbase, Thirdweb, PayAI, Mogami सहित) की जांच में 31 अलग अलग खामियां और 49 नियम उल्लंघन पाए — हर फैसिलिटेटर कम से कम एक सुरक्षा नियम में फेल हु... शोध में चार हमले वर्ग पहचाने गए: फ्री शॉपिंग (बिना भुगतान सेवा पाना), एसेट चोरी, सेवा से वंचित करना, और गैस का दुरुपयोग। [3]
सबसे गंभीर खामी ERC 6492 मानक से जुड़ी है, जिसमें दुर्भावनापूर्ण मेटाडेटा फैसिलिटेटर को अनधिकृत टोकन स्वीकृति लेन देन भेजने के लिए मजबूर कर सकता है। [3]