Jalur serangan paling parah melibatkan ERC-6492, standar tanda tangan Ethereum untuk dompet kontrak pintar yang mungkin belum digunakan. Peneliti menemukan bahwa metadata berbahaya dapat menyebabkan penyedia mendanai dan mengirimkan transaksi persetujuan token arbitrer, bukan pembayaran yang diharapkan . Para peneliti tidak memindahkan dana penyedia sendiri, tetapi mengklasifikasikan celah ini sebagai jalur langsung menuju pencurian aset karena penyerang dapat menggunakan wewenang itu untuk menyetujui transfer aset yang dikendalikan oleh penyedia.
Ketujuh kit server referensi resmi Coinbase yang diperiksa oleh peneliti tidak memiliki mekanisme eksplisit untuk membalikkan tindakan yang diambil setelah verifikasi yang berhasil . Dalam versi kit Flask Coinbase hingga 0.2.1, sumber daya yang dilindungi dapat dilepaskan setelah verifikasi terlepas dari apakah penyelesaian selanjutnya berhasil. Ini berarti pedagang yang menggunakan kit tersebut dapat menyerahkan layanan yang tidak dapat dibatalkan — misalnya, respons API atau barang digital — sementara pembayaran tidak pernah diselesaikan di on-chain.
Studi ini menganalisis lebih dari 119 juta transaksi x402 di Base dan Solana antara 1 Oktober dan 26 Desember 2025 . Para penyedia secara kolektif menghabiskan sekitar $202.000 untuk biaya jaringan, termasuk sekitar $5.800 untuk transaksi Base yang pada akhirnya dikembalikan atau gagal — menunjukkan asimetri ekonomi di mana penyedia menanggung biaya blockchain bahkan ketika pembayaran tidak pernah selesai
. Pengukuran on-chain lebih lanjut mengkuantifikasi sentralisasi penyedia yang signifikan, dengan penyedia Base milik Coinbase mendominasi ekosistem dalam volume transaksi selama periode studi.
Para peneliti mengungkapkan secara bertanggung jawab semua temuan kepada pihak yang terdampak . Coinbase, PayAI, dan Mogami mengakui masalah tersebut dan mengadopsi mitigasi, termasuk menambal 6 kerentanan pada Februari 2026
. Makalah tersebut mencatat bahwa Coinbase membuat perubahan spesifik sebagai tanggapan atas pengungkapan tersebut. Status perbaikan penyedia lain tidak disebutkan dalam sumber yang tersedia.