研究人员发现,所有受测服务商均违反了支付验证或结算规则;Coinbase 和 PayAI 已确认部分问题,并建议商户等待最终结算完成后再放行服务。
一项安全研究在 x402 所使用的 15 家主要中介服务商中发现了 31 项此前未知的漏洞。x402 是一种原生基于 HTTP 的程序化支付标准;在研究时间窗口内,受测群体占观测交易总量的 99%。研究人员表示,每家中介服务商至少违反了与支付验证或结算相关的 8 项规则中的 1 项,并将 49 个违规实例归纳为四类攻击:免费购物、资产盗取、服务拒绝和 Gas 滥用。论文指出,这些发现并不意味着所有 x402 支付都存在漏洞,也不意味着每家中介服务商在所有方面都可被利用,更不意味着 Coinbase 已遭攻破。 中介服务商是 x402 中的中间层,负责检查客户端签名的支付证明、构建并广播结算交易,并且通常还会代付网络手续费,以便商户决定何时释放受保护的服务。研究称,其所检查的服务器地址中有超过 93% 仅与一家中介服务商相关,这凸显出该层级集中了大量信任。 研究人员端到端验证了两起“免费购物”案例,并另外标记了 10 起高风险案例;是否会产生损失取决于商户是否在仅完成验证后、未等待结算完成即释放服务,或者在结算失败后未能回滚。论文还报告了 3 起 Gas 滥用案例和 1 条 ERC-6492 资产盗取路径。在该概念验证中,团队诱导产生了一次代币授权,但未发生任何转移,也未造成资金被盗。 全部 15 家中介服务商均表现出高风险的服务拒绝或成本放大路径。尽管如此,研究人员表示,他们并未进行 Gas 抽干实验或降低可用性的负载测试,也未展示任何宕机场景。另一项基于地址的审查覆盖了超过 1.19 亿笔 Base 和 Solana 交易,估算 2025 年 10 月 1 日至 12 月 26 日期间的 Gas 和手续费约为 $202,000,其中约 $5,800 与交易回滚相关。 研究人员于 1 月向 15 家受影响方中的 14 家披露了相关问题。截至 2 月 6 日,Coinbase、PayAI 和 Mogami 合计已确认 6 项漏洞,并修复了部分问题,其他问题仍在处理中。作者表示,商户应将验证与结算直接绑定、预留 nonce、重新检查时间和账户状态、严格对白名单内的 ERC-1271 和 ERC-6492 交易形态予以放行、限制代付手续费上限,并拒绝不具经济性的或无法结算的支付。他们还敦促商户不要仅依赖预验证,而应仅在最终结算确认后提供服务,或实施明确的回滚逻辑。