EPFL、浙江大學及獨立研究人員在 USENIX Security 2026 首次系統性分析 x402 支付生態,測試 15 家主要服務商(含 Coinbase、Thirdweb、PayAI、Mogami),發現每家至少違反 1 條安全規則,總計 49 項違規對應 31 個全新漏洞。 研究分析 2025 年 10 月至 12 月間 Base 與 Solana 上超過 1.19 億筆 x402 交易,服務商合計花費約 20.2 萬美元網路手續費,其中約 5,800 美元用於最終回滾或失敗的 Base 交易。
研究答案

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
x402 支付協定允許機器代理透過標準 HTTP 402 回應,以加密貨幣支付數位服務。然而,一項最新學術研究揭露,處理這些支付的基礎設施存在嚴重安全漏洞。
來自 EPFL(瑞士洛桑聯邦理工學院)、浙江大學 以及一名獨立研究人員,在第 35 屆 USENIX Security 研討會上發表了首份針對 x402 支付服務商的系統性安全分析報告 。他們測試了 Coinbase、Thirdweb、PayAI 與 Mogami 等 15 家主要服務商,發現 每一家都至少違反了八條安全規則中的一條,總計 49 項規則違規,對應到 31 個不同的安全漏洞
。這些受影響的服務商 collectively 處理了 99% 的 x402 交易與 98% 的支付流量,服務超過 6 萬名賣家與 36 萬名買家
。
最嚴重的攻擊路徑涉及 ERC-6492,這是以太坊上針對尚未部署之智慧合約錢包的簽名標準。研究人員發現,惡意元數據可能導致服務商資助並提交一筆任意的代幣授權交易,而非預期的付款 。研究人員並未實際移動服務商的資金,但將此缺陷歸類為直接通往資產盜竊的路徑,因為攻擊者可以利用該授權,批准轉移服務商控制的資產。
研究人員檢查的 所有七個 Coinbase 官方參考伺服器套件,都缺乏在成功驗證後撤銷操作的明確機制 。在 Coinbase 的 Flask 套件 0.2.1 版本中,無論後續結算是否成功,受保護的資源在驗證後都可能被釋出。這意味著使用這些套件的商家,可能在付款從未在鏈上完成的情況下,就交出了不可逆的服務(例如 API 回應或數位商品)。
該研究分析了 2025 年 10 月 1 日至 12 月 26 日期間,Base 和 Solana 上超過 1.19 億筆 x402 交易 。服務商合計花費約 20.2 萬美元的網路手續費,其中約 5,800 美元用於最終回滾或失敗的 Base 交易——這顯示了經濟上的不對稱性:即使付款從未完成,服務商仍需承擔區塊鏈成本
。鏈上數據進一步量化了 顯著的服務商集中度,研究期間 Coinbase 的 Base 服務商 在交易量上主導了整個生態系統。
研究人員已負責任地揭露所有發現給受影響方 。Coinbase、PayAI 和 Mogami 已承認問題並採取緩解措施,包括在 2026 年 2 月修補了 6 個漏洞
。該論文指出,Coinbase 針對揭露內容進行了具體修改。其他服務商的修復狀況在現有來源中並未說明。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
EPFL、浙江大學及獨立研究人員在 USENIX Security 2026 首次系統性分析 x402 支付生態,測試 15 家主要服務商(含 Coinbase、Thirdweb、PayAI、Mogami),發現每家至少違反 1 條安全規則,總計 49 項違規對應 31 個全新漏洞。
EPFL、浙江大學及獨立研究人員在 USENIX Security 2026 首次系統性分析 x402 支付生態,測試 15 家主要服務商(含 Coinbase、Thirdweb、PayAI、Mogami),發現每家至少違反 1 條安全規則,總計 49 項違規對應 31 個全新漏洞。 研究分析 2025 年 10 月至 12 月間 Base 與 Solana 上超過 1.19 億筆 x402 交易,服務商合計花費約 20.2 萬美元網路手續費,其中約 5,800 美元用於最終回滾或失敗的 Base 交易。