Den alvorligste angrepsveien involverte ERC-6492, en Ethereum-signaturstandard for smartkontrakt-lommebøker som kanskje ikke er distribuert ennå. Forskerne fant at ondsinnede metadata kunne få en formidler til å finansiere og sende inn en vilkårlig token-godkjenningstransaksjon i stedet for den forventede betalingen . Forskerne flyttet ikke formidlerens midler selv, men klassifiserte feilen som en direkte vei til aktivatyveri fordi en angriper kunne bruke denne autoriteten til å godkjenne overføringer av eiendeler kontrollert av formidleren.
Alle sju offisielle Coinbase referanseserver-sett som ble undersøkt av forskerne, manglet eksplisitte mekanismer for å reversere handlinger utført etter en vellykket verifisering . I versjoner av Coinbase sitt Flask-sett opp til 0.2.1, kunne beskyttede ressurser frigis etter verifisering uavhengig av om det påfølgende oppgjøret lyktes. Dette betyr at en selger som bruker disse settene, kan overlevere en irreversibel tjeneste – f.eks. et API-svar eller en digital vare – mens betalingen aldri blir endelig på kjeden.
Studien analyserte over 119 millioner x402-transaksjoner på Base og Solana mellom 1. oktober og 26. desember 2025 . Formidlerne brukte til sammen omtrent 202 000 dollar på nettverksgebyrer, inkludert omtrent 5 800 dollar på Base-transaksjoner som til slutt ble reversert eller mislyktes – noe som viser den økonomiske asymmetrien hvor en formidler pådrar seg blokkjede-kostnader selv når en betaling aldri fullføres
. On-chain-målingene kvantifiserte videre betydelig formidlersentralisering, med Coinbases Base-formidler som dominerte økosystemet i transaksjonsvolum i studieperioden.
Forskerne rapporterte alle funnene ansvarlig til de berørte partene . Coinbase, PayAI og Mogami bekreftet problemene og innførte mottiltak, inkludert å lappe 6 sårbarheter i februar 2026
. Artikkelen bemerker at Coinbase gjorde spesifikke endringer som svar på avsløringen. Oppdateringsstatusen for andre formidlere ble ikke spesifisert i tilgjengelige kilder.