最嚴重嘅攻擊路徑同ERC-6492有關,呢個係以太坊一個專為智能合約錢包而設嘅簽名標準,呢啲錢包可能仲未部署。研究人員發現惡意嘅元數據可以呃到平台出資提交一個任意嘅代幣授權交易,而唔係原本嘅付款。研究人員自己冇郁手攞走平台嘅錢,但就將呢個漏洞評為直接嘅資產盜竊路徑,因為攻擊者可以利用呢個權限去批出轉帳,控制平台嘅資產。
研究人員檢查咗Coinbase所有七個官方參考伺服器套件,發現佢哋全部冇機制去撤銷驗證成功後採取嘅行動。喺Coinbase嘅Flask套件0.2.1或之前版本,受保護嘅資源可以喺驗證通過後就放出,唔理之後嘅結算成唔成功。呢個意味住用呢啲套件嘅商戶,可能會交出不可逆轉嘅服務(例如API回應或者數碼產品),但係筆錢其實永遠唔會喺鏈上面完成結算。
呢項研究分析咗2025年10月1日至12月26日期間,Base同Solana區塊鏈上超過1.19億筆x402交易。平台總共使咗大約20.2萬美元嘅網絡費用,其中包括大約5,800美元用喺最終回滾或失敗嘅Base交易上——呢個清楚顯示咗一種經濟上嘅不對稱:就算筆錢最終冇俾到,平台都要承擔區塊鏈嘅費用
。鏈上數據進一步量化咗明顯嘅平台集中現象,研究期間Coinbase嘅Base平台喺交易量上佔咗主導地位。
研究人員已經負責任地披露咗所有發現俾受影響嘅平台。Coinbase、PayAI同Mogami確認咗問題,並喺2026年2月採取了緩解措施,修補咗6個漏洞
。份論文提到Coinbase因為呢次披露而做咗特定嘅改動。至於其他平台嘅補救情況,現有資料就冇詳細講。