O caminho de ataque mais severo envolveu o ERC-6492, um padrão de assinatura Ethereum para carteiras de contrato inteligente que podem ainda não estar implantadas. Os pesquisadores descobriram que metadados maliciosos poderiam fazer com que um facilitador financiasse e enviasse uma transação arbitrária de aprovação de token em vez do pagamento esperado . Os pesquisadores não moveram fundos dos facilitadores, mas classificaram a falha como um caminho direto para roubo de ativos, pois um invasor poderia usar essa autoridade para aprovar transferências de ativos controlados pelo facilitador.
Todos os sete kits oficiais de servidor de referência da Coinbase examinados pelos pesquisadores não possuíam mecanismos explícitos para reverter ações tomadas após uma verificação bem-sucedida . Em versões do kit Flask da Coinbase até 0.2.1, recursos protegidos podiam ser liberados após a verificação, independentemente de a liquidação subsequente ter sido bem-sucedida. Isso significa que um comerciante usando esses kits poderia entregar um serviço irreversível — por exemplo, uma resposta de API ou um bem digital — enquanto o pagamento nunca é finalizado na blockchain.
O estudo analisou mais de 119 milhões de transações x402 nas redes Base e Solana entre 1º de outubro e 26 de dezembro de 2025 . Os facilitadores gastaram coletivamente aproximadamente US$ 202.000 em taxas de rede, incluindo cerca de US$ 5.800 em transações na Base que foram revertidas ou falharam — demonstrando a assimetria econômica onde um facilitador incorre em custos de blockchain mesmo quando um pagamento nunca é concluído
. A medição on-chain também quantificou uma significativa centralização dos facilitadores, com o facilitador Base da Coinbase dominando o ecossistema em volume de transações durante o período do estudo.
Os pesquisadores divulgaram responsavelmente todas as descobertas às partes afetadas . Coinbase, PayAI e Mogami reconheceram os problemas e adotaram mitigações, incluindo a correção de 6 vulnerabilidades em fevereiro de 2026
. O artigo observa que a Coinbase fez alterações específicas em resposta à divulgação. O status de correção dos outros facilitadores não foi especificado nas fontes disponíveis.