Систематический анализ безопасности 15 фасилитаторов x402 выявил 31 новую уязвимость и 49 нарушений правил — каждый фасилитатор нарушил хотя бы одно правило, что затрагивает 99% всех наблюдаемых транзакций x402. Исследование, представленное на 35 м симпозиуме USENIX Security, проанализировало более 119 миллионов тра...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Протокол x402 позволяет программам-агентам оплачивать цифровые услуги криптовалютой через стандартный HTTP-ответ с кодом 402 («Требуется оплата»). Однако новое академическое исследование показало, что инфраструктура для обработки таких платежей имеет критические изъяны.
Ученые из Федеральной политехнической школы Лозанны (EPFL), Чжэцзянского университета и независимый исследователь представили первый систематический анализ безопасности фасилитаторов x402 на 35-м симпозиуме USENIX Security . Они проверили 15 крупных платформ — включая Coinbase, Thirdweb, PayAI и Mogami — и обнаружили, что каждая из них нарушила хотя бы одно из восьми правил безопасности, причем 49 нарушений были сведены к 31 конкретной уязвимости
. Эти фасилитаторы совместно обрабатывают 99% всех наблюдаемых транзакций x402 и 98% всего платежного объема, обслуживая более 60 000 продавцов и 360 000 покупателей
.
Исследователи вывели четыре вектора атак из выявленных нарушений :
Наиболее опасный вектор атаки был связан со стандартом подписи ERC-6492 для кошельков на смарт-контрактах, которые еще могут быть не развернуты. Исследователи обнаружили, что вредоносные метаданные могут заставить фасилитатора оплатить и отправить произвольную транзакцию на одобрение токенов вместо ожидаемого платежа . Сами исследователи не переводили средства фасилитаторов, но классифицировали эту уязвимость как прямой путь к краже активов, поскольку злоумышленник мог бы использовать такие полномочия для одобрения перевода активов, контролируемых фасилитатором.
Все семь официальных эталонных серверных наборов Coinbase, изученных исследователями, не имели явных механизмов отмены действий, предпринятых после успешной проверки . В версиях набора для Flask (вплоть до v0.2.1) защищенные ресурсы могли быть предоставлены после проверки независимо от того, завершился ли последующий расчет успешно. Это означает, что продавец, использующий такой набор, мог передать необратимую услугу (например, API-ответ или цифровой товар), в то время как платеж так и не был завершен в блокчейне.
Исследователи проанализировали свыше 119 миллионов транзакций x402 в сетях Base и Solana за период с 1 октября по 26 декабря 2025 года . Фасилитаторы в совокупности потратили около $202 000 на сетевые комиссии, включая примерно $5 800 на транзакции Base, которые в итоге были отменены или завершились ошибкой — это демонстрирует экономическую асимметрию, когда фасилитатор несет затраты на блокчейн, даже если платеж так и не был завершен
. Измерения в блокчейне также выявили значительную централизацию, где фасилитатор Coinbase на Base доминировал в экосистеме по объему транзакций за исследуемый период.
Исследователи ответственно раскрыли все находки затронутым сторонам . Coinbase, PayAI и Mogami подтвердили проблемы и приняли меры, исправив 6 уязвимостей в феврале 2026 года
. В документе отмечается, что Coinbase внесла конкретные изменения в ответ на раскрытие. Статус исправлений у других фасилитаторов в доступных источниках не указан.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Систематический анализ безопасности 15 фасилитаторов x402 выявил 31 новую уязвимость и 49 нарушений правил — каждый фасилитатор нарушил хотя бы одно правило, что затрагивает 99% всех наблюдаемых транзакций x402.
Систематический анализ безопасности 15 фасилитаторов x402 выявил 31 новую уязвимость и 49 нарушений правил — каждый фасилитатор нарушил хотя бы одно правило, что затрагивает 99% всех наблюдаемых транзакций x402. Исследование, представленное на 35 м симпозиуме USENIX Security, проанализировало более 119 миллионов транзакций x402 в сетях Base и Solana и выявило четыре класса атак.