研究人员在第35届USENIX安全研讨会上提交的研究显示,15家主要x402支付促成方存在的安全缺陷,可能使促成方持有的资产面临风险、导致商户收不到款项,并令服务提供商承担无上限的区块链费用。研究人员发现49项规则违反,对应31个不同漏洞,涉及的系统占已观测x402交易的99%和支付成交量的98%;他们还直接验证了6条攻击路径,涵盖免费购物、Gas费滥用,以及一条可能导致资产被盗的路径。最严重的案例涉及ERC-6492(面向尚未部署的智能合约钱包的以太坊签名标准):恶意元数据可能诱使支付促成方出资并提交任意代币授权,而不是预期的付款;与此同时,商户端漏洞允许在链外验证完成后释放服务,即使链上结算随后失败。该研究审查了2025年10月1日至12月26日期间Base和Solana上超过1.19亿笔x402交易,发现支付促成方在网络费用上支出了约20.2万美元,并称交易集中于Coinbase可能放大影响。Coinbase处理了7,717万笔交易,支付成交量接近2,700万美元;除非修复措施和结算保障机制得到一致部署,否则这一集中度可能进一步放大风险。