Phân tích bảo mật có hệ thống 15 nền tảng thanh toán x402 đã phát hiện 31 lỗ hổng riêng biệt và 49 vi phạm quy tắc — mọi nền tảng đều vi phạm ít nhất một quy tắc bảo mật, ảnh hưởng đến 99% giao dịch x402 được quan sát. Nghiên cứu, được trình bày tại Hội nghị Bảo mật USENIX lần thứ 35, đã phân tích hơn 119 triệu giao...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Giao thức thanh toán x402 cho phép các tác nhân máy (machine agents) thanh toán cho dịch vụ kỹ thuật số bằng tiền điện tử thông qua phản hồi HTTP 402 tiêu chuẩn. Nhưng một nghiên cứu học thuật mới tiết lộ rằng cơ sở hạ tầng xử lý các khoản thanh toán đó đang bị phá vỡ nghiêm trọng.
Các nhà nghiên cứu từ EPFL, Đại học Chiết Giang và một nhà nghiên cứu độc lập đã trình bày phân tích bảo mật có hệ thống đầu tiên về các nền tảng thanh toán x402 tại Hội nghị Bảo mật USENIX lần thứ 35 . Họ đã kiểm tra 15 nền tảng lớn — bao gồm Coinbase, Thirdweb, PayAI và Mogami — và phát hiện ra rằng mọi nền tảng đều vi phạm ít nhất một trong tám quy tắc bảo mật, với 49 vi phạm quy tắc được ánh xạ thành 31 lỗ hổng riêng biệt
. Các nền tảng bị ảnh hưởng này xử lý chung 99% giao dịch x402 được quan sát và 98% khối lượng thanh toán, phục vụ hơn 60.000 người bán và 360.000 người mua
.
Các nhà nghiên cứu đã xác định bốn vector tấn công từ các vi phạm quy tắc :
Đường dẫn tấn công nghiêm trọng nhất liên quan đến ERC-6492, một tiêu chuẩn chữ ký Ethereum dành cho ví hợp đồng thông minh có thể chưa được triển khai. Các nhà nghiên cứu phát hiện ra rằng dữ liệu siêu dữ liệu độc hại có thể khiến nền tảng tài trợ và gửi một giao dịch phê duyệt token tùy ý thay vì thanh toán dự kiến . Các nhà nghiên cứu đã không tự mình di chuyển tiền của nền tảng nhưng phân loại lỗ hổng này là một con đường trực tiếp dẫn đến đánh cắp tài sản vì kẻ tấn công có thể sử dụng quyền đó để phê duyệt việc chuyển tài sản do nền tảng kiểm soát.
Tất cả bảy bộ công cụ máy chủ tham chiếu chính thức của Coinbase được các nhà nghiên cứu kiểm tra đều thiếu cơ chế rõ ràng để đảo ngược các hành động được thực hiện sau khi xác minh thành công . Trong các phiên bản của bộ công cụ Flask của Coinbase đến 0.2.1, các tài nguyên được bảo vệ có thể được giải phóng sau khi xác minh bất kể lần thanh toán tiếp theo có thành công hay không. Điều này có nghĩa là người bán sử dụng các bộ công cụ đó có thể cung cấp một dịch vụ không thể đảo ngược — ví dụ: phản hồi API hoặc hàng hóa kỹ thuật số — trong khi khoản thanh toán không bao giờ được hoàn tất trên chuỗi.
Nghiên cứu đã phân tích hơn 119 triệu giao dịch x402 trên Base và Solana từ ngày 1 tháng 10 đến ngày 26 tháng 12 năm 2025 . Các nền tảng đã chi tổng cộng khoảng 202.000 đô la Mỹ cho phí mạng, bao gồm khoảng 5.800 đô la Mỹ cho các giao dịch Base cuối cùng bị hoàn lại hoặc thất bại — chứng minh sự bất đối xứng kinh tế khi nền tảng phải chịu chi phí blockchain ngay cả khi thanh toán không bao giờ hoàn tất
. Phép đo trên chuỗi cũng định lượng sự tập trung hóa nền tảng đáng kể, với nền tảng Base của Coinbase thống trị hệ sinh thái về khối lượng giao dịch trong thời gian nghiên cứu.
Các nhà nghiên cứu đã tiết lộ một cách có trách nhiệm tất cả các phát hiện cho các bên bị ảnh hưởng . Coinbase, PayAI và Mogami đã xác nhận các vấn đề và áp dụng các biện pháp giảm thiểu, bao gồm việc vá 6 lỗ hổng vào tháng 2 năm 2026
. Bài báo lưu ý rằng Coinbase đã thực hiện các thay đổi cụ thể để đáp ứng với việc tiết lộ. Tình trạng khắc phục của các nền tảng khác không được chỉ định trong các nguồn có sẵn.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Phân tích bảo mật có hệ thống 15 nền tảng thanh toán x402 đã phát hiện 31 lỗ hổng riêng biệt và 49 vi phạm quy tắc — mọi nền tảng đều vi phạm ít nhất một quy tắc bảo mật, ảnh hưởng đến 99% giao dịch x402 được quan sát.
Phân tích bảo mật có hệ thống 15 nền tảng thanh toán x402 đã phát hiện 31 lỗ hổng riêng biệt và 49 vi phạm quy tắc — mọi nền tảng đều vi phạm ít nhất một quy tắc bảo mật, ảnh hưởng đến 99% giao dịch x402 được quan sát. Nghiên cứu, được trình bày tại Hội nghị Bảo mật USENIX lần thứ 35, đã phân tích hơn 119 triệu giao dịch x402 trên Base và Solana, phát hiện ra bốn lớp tấn công chính: Mua sắm Miễn phí, Đánh cắp Tài sản, Từ chối Dịch v...
Lỗ hổng nghiêm trọng nhất liên quan đến tiêu chuẩn chữ ký ERC 6492, có thể cho phép kẻ tấn công thao túng nền tảng để phê duyệt chuyển token tùy ý.