Systematyczna analiza bezpieczeństwa 15 pośredników płatności x402 ujawniła 31 odrębnych podatności i 49 naruszeń reguł – każdy z przebadanych systemów nie spełnił co najmniej jednej reguły bezpieczeństwa, co dotyczy... Badanie, zaprezentowane na 35.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Protokół płatności x402 umożliwiający agentom (botom, AI) płacenie za cyfrowe usługi kryptowalutami za pomocą standardowej odpowiedzi HTTP 402 ma poważny problem z bezpieczeństwem, jak wynika z nowego opracowania akademickiego.
Zespół badaczy z EPFL, Uniwersytetu Zhejiang oraz niezależny naukowiec przedstawili pierwszą systematyczną analizę bezpieczeństwa pośredników (facilitatorów) x402 na konferencji 35. USENIX Security Symposium . Przetestowali 15 największych podmiotów – w tym Coinbase, Thirdweb, PayAI i Mogami – i odkryli, że każdy z nich naruszył co najmniej jedną z ośmiu reguł bezpieczeństwa. Stwierdzono 49 takich naruszeń, które przełożyły się na 31 różnych podatności
. Dotknięte nimi podmioty obsługują łącznie 99% zaobserwowanych transakcji x402 i 98% wolumenu płatności, a w systemie zarejestrowanych jest ponad 60 000 sprzedawców i 360 000 kupujących
.
Na podstawie naruszonych reguł zidentyfikowano cztery wektory ataku :
Najpoważniejsza ścieżka ataku dotyczy standardu podpisu ERC-6492 dla portfeli kont inteligentnych (smart-contract wallets), które nie muszą być jeszcze wdrożone na blockchainie. Badacze odkryli, że złośliwe metadane mogą sprawić, iż pośrednik sfinansuje i prześle transakcję zatwierdzającą dowolny token, zamiast oczekiwanej płatności . Sami badacze nie przelali żadnych środków, ale sklasyfikowali lukę jako bezpośrednią ścieżkę do kradzieży aktywów, ponieważ atakujący mógłby wykorzystać tę władzę do zatwierdzania transferów aktywów kontrolowanych przez pośrednika.
Wszystkie siedem oficjalnych zestawów serwerów referencyjnych Coinbase sprawdzonych przez badaczy nie miało mechanizmów cofania działań podjętych po pomyślnej weryfikacji . W wersjach zestawu Flask od Coinbase'a do 0.2.1 włącznie, zasoby chronione były udostępniane po weryfikacji, niezależnie od tego, czy późniejsze rozliczenie się powiodło. Oznacza to, że sprzedawca używający tych zestawów mógłby dostarczyć nieodwracalną usługę (np. odpowiedź API lub plik cyfrowy), podczas gdy płatność nigdy nie doszłaby do skutku na blockchainie.
W badaniu przeanalizowano ponad 119 milionów transakcji x402 na blockchainach Base i Solana w okresie od 1 października do 26 grudnia 2025 r. . Pośrednicy wydali łącznie około 202 000 dolarów na opłaty sieciowe, w tym około 5800 dolarów na transakcje na Base, które ostatecznie się wycofały lub nie powiodły – co pokazuje ekonomiczną asymetrię: pośrednik ponosi koszty blockchaina nawet wtedy, gdy płatność nie dochodzi do skutku
. Pomiary on-chain ujawniły też znaczną centralizację, gdzie pośrednik Coinbase na Base dominował pod względem wolumenu transakcji w badanym okresie.
Badacze odpowiedzialnie ujawnili wszystkie odkrycia zainteresowanym stronom . Coinbase, PayAI i Mogami potwierdziły problemy i wdrożyły łatanie, naprawiając 6 podatności w lutym 2026
. Artykuł naukowy odnotowuje, że Coinbase wprowadził konkretne zmiany w odpowiedzi na ujawnienie. Stan napraw u pozostałych pośredników nie został określony w dostępnych źródłach.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Systematyczna analiza bezpieczeństwa 15 pośredników płatności x402 ujawniła 31 odrębnych podatności i 49 naruszeń reguł – każdy z przebadanych systemów nie spełnił co najmniej jednej reguły bezpieczeństwa, co dotyczy...
Systematyczna analiza bezpieczeństwa 15 pośredników płatności x402 ujawniła 31 odrębnych podatności i 49 naruszeń reguł – każdy z przebadanych systemów nie spełnił co najmniej jednej reguły bezpieczeństwa, co dotyczy... Badanie, zaprezentowane na 35. USENIX Security Symposium, przeanalizowało ponad 119 milionów transakcji x402 na blockchainach Base i Solana.