最严重的攻击路径涉及 ERC-6492,这是一个用于可能尚未部署的智能合约钱包的以太坊签名标准。研究人员发现,恶意元数据可能导致服务商出资并提交一笔任意的代币授权交易,而非预期的支付交易 。研究人员并未实际移动服务商的资金,但他们将此漏洞归类为直接导致资产盗窃的路径,因为攻击者可以利用该权限授权转移服务商控制的资产。
研究人员审查的 所有七个 Coinbase 官方参考服务器工具包 均缺乏明确的机制来撤销验证成功后采取的行动 。在 0.2.1 版本之前的 Coinbase Flask 工具包中,受保护的资源可能在验证后即被释放,无论后续结算是否成功。这意味着使用这些工具包的商户可能在付款最终链上确认之前,就已交付了不可逆的服务——例如 API 响应或数字商品。
该研究分析了 2025 年 10 月 1 日至 12 月 26 日期间,Base 和 Solana 链上超过 1.19 亿笔 x402 交易 。服务商在网络费用上总共花费了约 20.2 万美元,其中包括约 5,800 美元用于 Base 链上最终被撤销或失败的交易 —— 这凸显了一种经济不对称性:即使付款从未完成,服务商仍需承担区块链成本
。链上数据进一步揭示了 显著的服务商集中化,研究期间,Coinbase 的 Base 服务商 在交易量上主导了整个生态系统
。
研究人员已向所有受影响方 负责任地披露 了所有发现 。Coinbase、PayAI 和 Mogami 承认了这些问题并采取了缓解措施,包括在 2026 年 2 月修补了 6 个漏洞
。该论文提到,Coinbase 已根据披露信息进行了特定修改。其他服务商的修复状态在现有资料中未予说明。