NachrichtenKryptoStudie findet 31 Schwachstellen bei x402-Zahlungs-Facilitators

Studie findet 31 Schwachstellen bei x402-Zahlungs-Facilitators

Autor: CoinEdition·

Wichtige Erkenntnisse

  • •Die getesteten Facilitators verarbeiteten 99% der beobachteten x402-Transaktionen und 98% des erfassten Volumens über Dienste, die 60,000 Verkäufer mit 360,000 Käufern verbanden.
  • •Die Forschenden identifizierten 49 Regelverstöße, die zu 31 Schwachstellen zusammengefasst wurden, und stellten fest, dass jeder getestete Facilitator mindestens eine Sicherheitsregel verletzte.
  • •Bestätigte Fälle umfassten zwei Schwachstellen für kostenlosen Leistungsbezug, drei Gas-Missbrauchspfade und ein begrenztes ERC-6492-Szenario für Vermögensdiebstahl mit Token-Genehmigung, aber ohne Vermögensübertragung.
  • •Eine Prüfung von 119 Millionen Base- und Solana-Transaktionen ergab mehr als $202,000 an x402-bezogenen Abwicklungsgebühren, darunter etwa $5,800 im Zusammenhang mit zurückgesetzten Einreichungen.
  • •Bis zum 6. Februar hatten Coinbase, PayAI und Mogami zusammen sechs Schwachstellen bestätigt; einige Korrekturen waren abgeschlossen, während andere Probleme weiter geprüft wurden.
Studie findet 31 Schwachstellen bei x402-Zahlungs-Facilitators

Eine Sicherheitsstudie hat 31 bislang unbekannte Schwachstellen bei 15 Facilitators identifiziert, die x402-Zahlungen unterstützen. x402 ist ein System, das die HTTP-402-Antwort „Payment Required“ des Internets für Websites, APIs und autonome Software-Agenten adaptiert.

Den Forschenden zufolge verarbeiteten die getesteten Facilitators 99% der beobachteten x402-Transaktionen und 98% des erfassten Volumens. Sie sagten nicht, dass 99% der einzelnen Zahlungen ausgenutzt worden seien. Die Studie ergab, dass die untersuchten Dienste 60,000 Verkäufer mit 360,000 Käufern verbanden und dass jeder Facilitator mindestens eine Sicherheitsregel verletzte.

Forschende der EPFL, der Zhejiang University und ein unabhängiger Mitwirkender entwickelten ein Black-Box-Testsystem namens x402Scope, um den Zahlungsprozess zu bewerten. Das System untersuchte Autorisierungskontrollen, die Aktualität von Zahlungsnachweisen, die Sicherheit der Abwicklung und Transaktionskosten.

Bei x402 reichen Käufer signierte Zahlungsnachweise ein, bevor sie Zugang zu geschützten Diensten erhalten. Facilitators prüfen diese Nachweise, bereiten Blockchain-Transaktionen vor und senden Abwicklungen on-chain. Da Facilitators häufig Netzwerkgebühren übernehmen, können Händler Blockchain-Zahlungen akzeptieren, ohne eine eigene Blockchain-Infrastruktur zu betreiben. Dadurch werden Facilitators zu einer gemeinsamen Vertrauensebene für Verkäufer und Käufer, die x402 nutzen, sodass Implementierungsschwächen mehr als nur eine einzelne Händler-Integration betreffen können.

Schwachstellen umfassten kostenlosen Leistungsbezug, Diebstahlpfade, Dienstverweigerung und Gas-Missbrauch

Die Studie identifizierte 49 Regelverstöße, die zu 31 eigenständigen Schwachstellen zusammengefasst wurden. Die Schwächen wurden in vier Angriffsklassen eingeteilt: kostenloser Leistungsbezug, Vermögensdiebstahl, Dienstverweigerung und Gas-Missbrauch.

Schwachstellen beim kostenlosen Leistungsbezug könnten es Händlern ermöglichen, Dienste bereitzustellen, bevor eine Zahlung erfolgreich abgewickelt wurde. Pfade für Vermögensdiebstahl könnten von Angreifern kontrollierte Anweisungen ermöglichen, die Vermögenswerte betreffen, die von Facilitators verwaltet werden. Schwächen bei der Dienstverweigerung könnten wiederholte Fehler oder ressourcenintensive Transaktionen auslösen. Gas-Missbrauchsangriffe könnten dazu führen, dass Facilitators übermäßige Blockchain-Gebühren zahlen.

Dem Papier zufolge bestätigten die Forschenden zwei Fälle von kostenlosem Leistungsbezug, drei Gas-Missbrauchspfade und ein begrenztes ERC-6492-Szenario für Vermögensdiebstahl. Der kontrollierte Diebstahltest umfasste lediglich eine Token-Genehmigung, und es wurden keine Vermögenswerte übertragen.

Die Ergebnisse wurden als systemweite Sicherheitsrisiken für x402-Facilitators dargestellt, nicht als Beleg dafür, dass alle historischen Transaktionen böswillig oder kompromittiert waren.

Prüfung von Base und Solana zeigt fehlgeschlagene Abwicklungen und Gebührenrisiken

Um die breitere Kostenbelastung abzuschätzen, überprüften die Forschenden 119 Millionen Base- und Solana-Transaktionen, die zwischen dem 1. Oktober und dem 26. Dezember 2025 aufgezeichnet wurden. Base verzeichnete 1.86 Millionen zurückgesetzte Transaktionen, was einer Fehlerquote von 1.99% entspricht. Solana verzeichnete 5,148 Reverts, entsprechend 0.018%.

Über die beiden Netzwerke hinweg verbrauchten x402-bezogene Abwicklungsversuche mehr als $202,000 an Transaktionsgebühren. Etwa $5,800 dieses Betrags standen im Zusammenhang mit zurückgesetzten Einreichungen. Die Forschenden erklärten, sie hätten keine Beweise dafür gefunden, dass böswillige Aktivitäten diese historischen Fehler verursacht hätten.

Das Team legte seine Ergebnisse im Januar 2026 gegenüber 14 betroffenen Betreibern offen. Bis zum 6. Februar hatten Coinbase, PayAI und Mogami zusammen sechs Schwachstellen bestätigt. Einige Schwächen waren behoben worden, während andere weiter geprüft wurden.

Da mehrere Schwachstellen noch nicht gepatcht waren, hielten die Forschenden anbieterspezifische Zuordnungen und technische Exploit-Details zurück. Weitere Bestätigungen durch Betreiber, Patches und mögliche spätere technische Offenlegungen sind die wichtigsten Punkte, die im laufenden Behebungsprozess zu beobachten sind.

Das Papier empfahl mehrere Gegenmaßnahmen, darunter die Bestätigung der Abwicklung vor der Bereitstellung von Diensten, die Verwendung strenger Transaktions-Allowlists, die Begrenzung gesponserter Gebühren, die Durchsetzung von Nonce-Kontrollen, die Anwendung von Deadline-Prüfungen und die Ablehnung von Zahlungen mit Nullwert.