Den allvarligaste attackvägen involverade ERC-6492, en Ethereum-signaturstandard för smartkontrakts-plånböcker som kanske inte är utplacerad än. Forskarna fann att skadlig metadata kunde få en förmedlare att finansiera och skicka en godtycklig token-godkännandetransaktion istället för den förväntade betalningen . Forskarna flyttade inte förmedlarens medel själva men klassificerade felet som en direkt väg till stöld av tillgångar eftersom en angripare skulle kunna använda den auktoriteten för att godkänna överföringar av tillgångar som kontrolleras av förmedlaren.
Alla sju officiella Coinbase referensserverkit som undersöktes av forskarna saknade explicita mekanismer för att ångra åtgärder som vidtagits efter en lyckad verifiering . I versioner av Coinbases Flask-kit upp till 0.2.1 kunde skyddade resurser frigöras efter verifiering oavsett om den efterföljande avräkningen lyckades. Detta innebär att en handlare som använder dessa kit kunde lämna över en oåterkallelig tjänst – t.ex. ett API-svar eller en digital vara – medan betalningen aldrig slutförs on-chain.
Studien analyserade över 119 miljoner x402-transaktioner på Base och Solana mellan 1 oktober och 26 december 2025 . Förmedlare spenderade tillsammans cirka 202 000 USD på nätverksavgifter, inklusive ungefär 5 800 USD på Base-transaktioner som slutligen återställdes eller misslyckades – vilket visar den ekonomiska asymmetrin där en förmedlare ådrar sig blockchain-kostnader även när en betalning aldrig slutförs
. On-chain-mätningen kvantifierade ytterligare betydande centralisering av förmedlare, med Coinbases Base-förmedlare som dominerar ekosystemet i transaktionsvolym under studieperioden.
Forskarna rapporterade ansvarsfullt alla fynd till de drabbade parterna . Coinbase, PayAI och Mogami bekräftade problemen och vidtog åtgärder, inklusive att patchade 6 sårbarheter i februari 2026
. Artikeln noterar att Coinbase gjorde specifika ändringar som svar på rapporten. Åtgärdsstatusen för andra förmedlare specificerades inte i tillgängliga källor.