Un'analisi sistematica di 15 facilitatori di pagamento x402 ha rilevato 31 vulnerabilità distinte e 49 violazioni di regole: ogni singolo facilitatore ha fallito almeno una regola di sicurezza, colpendo il 99% delle t... Lo studio, presentato al 35° USENIX Security Symposium, ha analizzato oltre 119 milioni di trans...
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Il protocollo x402 permette agli agenti software (programmi automatici, intelligenze artificiali) di pagare servizi digitali con criptovalute, sfruttando lo storico codice di risposta HTTP 402 ("Pagamento Richiesto"). In pratica, una macchina richiede un servizio, il server risponde con un 402 indicando quanto costa, l'agente firma una transazione on-chain e il server verifica la firma prima di erogare il servizio. È un meccanismo pensato per l'economia degli agenti AI.
Tuttavia, un nuovo studio accademico rivela che l'infrastruttura su cui si basa questo sistema è gravemente vulnerabile.
Ricercatori dell'EPFL (Politecnico Federale di Losanna), della Zhejiang University e un ricercatore indipendente hanno presentato la prima analisi di sicurezza sistematica dei facilitatori di pagamento x402 al 35° USENIX Security Symposium .
Hanno testato 15 facilitatori — tra cui Coinbase, Thirdweb, PayAI e Mogami — e scoperto che ognuno violava almeno una delle otto regole di sicurezza da loro definite. In totale, hanno mappato 49 violazioni in 31 vulnerabilità distinte .
Questi facilitatori gestiscono complessivamente il 99% delle transazioni x402 osservate e il 98% del volume di pagamento, servendo oltre 60.000 venditori e 360.000 acquirenti .
Dalle violazioni delle regole sono emersi quattro vettori d'attacco :
Il vettore d'attacco più pericoloso riguarda ERC-6492, uno standard di firma Ethereum per wallet a contratto intelligente che potrebbero non essere ancora stati distribuiti sulla rete. I ricercatori hanno scoperto che dei metadati malevoli possono indurre un facilitatore a finanziare e inviare una transazione di approvazione di token arbitraria al posto del pagamento previsto .
I ricercatori non hanno spostato fondi dei facilitatori, ma hanno classificato la falla come un percorso diretto al furto di asset, perché un attaccante potrebbe usare questa autorità per approvare il trasferimento di asset controllati dal facilitatore.
Tutti e sette i kit ufficiali di riferimento server di Coinbase esaminati dai ricercatori mancavano di meccanismi espliciti per annullare le azioni intraprese dopo una verifica riuscita . Nelle versioni del kit Flask di Coinbase fino alla 0.2.1, le risorse protette potevano essere rilasciate dopo la verifica indipendentemente dal fatto che la successiva liquidazione avesse successo.
Ciò significa che un commerciante che utilizza questi kit potrebbe consegnare un servizio irreversibile — ad esempio, una risposta API o un bene digitale — mentre il pagamento non viene mai finalizzato on-chain.
Lo studio ha analizzato oltre 119 milioni di transazioni x402 su Base e Solana tra il 1° ottobre e il 26 dicembre 2025 . I facilitatori hanno speso complessivamente circa 202.000 dollari in commissioni di rete, di cui circa 5.800 dollari per transazioni su Base che sono state annullate o hanno fallito
.
Questo dimostra un'asimmetria economica: il facilitatore sostiene i costi della blockchain anche quando il pagamento non viene mai completato. La misurazione on-chain ha inoltre quantificato una significativa centralizzazione dei facilitatori, con il facilitatore Base di Coinbase che domina l'ecosistema in termini di volume di transazioni durante il periodo dello studio.
I ricercatori hanno notificato in modo responsabile tutti i risultati alle parti interessate . Coinbase, PayAI e Mogami hanno riconosciuto i problemi e adottato mitigazioni, correggendo 6 vulnerabilità a febbraio 2026
. Il documento riferisce che Coinbase ha apportato modifiche specifiche in risposta alla divulgazione. Lo stato di correzione degli altri facilitatori non è stato specificato.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Un'analisi sistematica di 15 facilitatori di pagamento x402 ha rilevato 31 vulnerabilità distinte e 49 violazioni di regole: ogni singolo facilitatore ha fallito almeno una regola di sicurezza, colpendo il 99% delle t...
Un'analisi sistematica di 15 facilitatori di pagamento x402 ha rilevato 31 vulnerabilità distinte e 49 violazioni di regole: ogni singolo facilitatore ha fallito almeno una regola di sicurezza, colpendo il 99% delle t... Lo studio, presentato al 35° USENIX Security Symposium, ha analizzato oltre 119 milioni di transazioni x402 su Base e Solana, rivelando quattro classi di attacco: Acquisto Gratuito, Furto di Asset, Negazione del Servi...
Coinbase, PayAI e Mogami hanno riconosciuto sei vulnerabilità e hanno già applicato delle mitigazioni, mentre lo stato degli altri facilitatori non è stato specificato.