Laluan serangan paling serius melibatkan ERC-6492, satu standard tandatangan Ethereum untuk dompet kontrak pintar yang mungkin belum digunakan. Penyelidik mendapati bahawa metadata berniat jahat boleh menyebabkan pemudah cara membiayai dan menghantar transaksi kelulusan token sewenang-wenangnya dan bukannya pembayaran yang dijangka . Penyelidik tidak memindahkan dana pemudah cara sendiri tetapi mengklasifikasikan kelemahan itu sebagai laluan terus kepada kecurian aset kerana penyerang boleh menggunakan kuasa itu untuk meluluskan pemindahan aset yang dikawal oleh pemudah cara.
Kesemua tujuh kit pelayan rujukan rasmi Coinbase yang diperiksa oleh penyelidik kekurangan mekanisme eksplisit untuk membalikkan tindakan yang diambil selepas pengesahan berjaya . Dalam versi kit Flask Coinbase sehingga 0.2.1, sumber yang dilindungi boleh dilepaskan selepas pengesahan tanpa mengira sama ada penyelesaian berikutnya berjaya. Ini bermakna pedagang yang menggunakan kit tersebut boleh menyerahkan perkhidmatan yang tidak boleh diterbalikkan — contohnya, respons API atau barangan digital — manakala pembayaran tidak pernah dimuktamadkan dalam rantai.
Kajian menganalisis lebih 119 juta transaksi x402 di Base dan Solana antara 1 Oktober dan 26 Disember 2025 . Pemudah cara secara kolektif membelanjakan kira-kira $202,000 untuk yuran rangkaian, termasuk kira-kira $5,800 untuk transaksi Base yang akhirnya berbalik atau gagal — menunjukkan asimetri ekonomi di mana pemudah cara menanggung kos rantaian blok walaupun pembayaran tidak pernah selesai
. Pengukuran dalam rantai selanjutnya mengukur pemusatan pemudah cara yang ketara, dengan pemudah cara Base Coinbase mendominasi ekosistem dalam jumlah transaksi semasa tempoh kajian.
Penyelidik mendedahkan secara bertanggungjawab semua penemuan kepada pihak yang terjejas . Coinbase, PayAI, dan Mogami mengakui isu tersebut dan menerima pakai langkah mitigasi, termasuk menambal 6 kelemahan pada Februari 2026
. Kertas kerja mencatatkan bahawa Coinbase membuat perubahan khusus sebagai respons kepada pendedahan tersebut. Status pembetulan pemudah cara lain tidak dinyatakan dalam sumber yang tersedia.