NoticiasCriptoEstudio identifica 31 vulnerabilidades en facilitadores de pagos x402

Estudio identifica 31 vulnerabilidades en facilitadores de pagos x402

Autor: CoinEdition·

Puntos clave

  • •Los facilitadores evaluados gestionaron el 99% de las transacciones x402 observadas y el 98% del volumen registrado en servicios que conectaban a 60,000 vendedores con 360,000 compradores.
  • •Los investigadores identificaron 49 infracciones de reglas, consolidadas en 31 vulnerabilidades, y encontraron que todos los facilitadores evaluados incumplían al menos una regla de seguridad.
  • •Los casos confirmados incluyeron dos fallas de compras gratuitas, tres vías de abuso de gas y un escenario limitado de robo de activos ERC-6492 que involucró una aprobación de token, pero no transferencia de activos.
  • •Una revisión de 119 millones de transacciones de Base y Solana encontró más de $202,000 en comisiones de liquidación relacionadas con x402, incluidos alrededor de $5,800 vinculados a envíos revertidos.
  • •Para el 6 de febrero, Coinbase, PayAI y Mogami habían reconocido colectivamente seis vulnerabilidades, mientras algunas correcciones se completaron y otros problemas seguían bajo revisión.
Estudio identifica 31 vulnerabilidades en facilitadores de pagos x402

Un estudio de seguridad identificó 31 vulnerabilidades previamente desconocidas en 15 facilitadores que admiten pagos x402, un sistema que adapta la respuesta HTTP 402 “Payment Required” de internet para sitios web, APIs y agentes de software autónomos.

Los investigadores dijeron que los facilitadores evaluados gestionaron el 99% de las transacciones x402 observadas y el 98% del volumen registrado. No afirmaron que el 99% de los pagos individuales hubiera sido explotado. El estudio encontró que los servicios examinados conectaban a 60,000 vendedores con 360,000 compradores, y que todos los facilitadores infringían al menos una regla de seguridad.

Investigadores de EPFL, Zhejiang University y un colaborador independiente desarrollaron un sistema de pruebas de caja negra llamado x402Scope para evaluar el proceso de pago. El sistema examinó controles de autorización, vigencia de las pruebas, seguridad de la liquidación y costos de transacción.

Bajo x402, los compradores envían pruebas de pago firmadas antes de recibir acceso a servicios protegidos. Los facilitadores verifican esas pruebas, preparan transacciones blockchain y transmiten las liquidaciones on-chain. Debido a que los facilitadores suelen patrocinar las comisiones de red, los comercios pueden aceptar pagos blockchain sin operar su propia infraestructura blockchain. Esto convierte a los facilitadores en una capa de confianza compartida para vendedores y compradores que usan x402, por lo que las debilidades de implementación pueden afectar a más de una sola integración comercial.

Las vulnerabilidades abarcaron compras gratuitas, vías de robo, denegación de servicio y abuso de gas

El estudio identificó 49 infracciones de reglas, que se consolidaron en 31 vulnerabilidades distintas. Las debilidades se agruparon en cuatro clases de ataque: compras gratuitas, robo de activos, denegación de servicio y abuso de gas.

Las fallas de compras gratuitas podrían permitir que los comercios entreguen servicios antes de que un pago se liquide correctamente. Las vías de robo de activos podrían permitir instrucciones controladas por atacantes que involucren activos gestionados por facilitadores. Las debilidades de denegación de servicio podrían provocar fallas repetidas o transacciones intensivas en recursos. Los ataques de abuso de gas podrían dejar a los facilitadores pagando comisiones blockchain excesivas.

Según el documento, los investigadores confirmaron dos casos de compras gratuitas, tres vías de abuso de gas y un escenario limitado de robo de activos ERC-6492. La prueba de robo controlada involucró solo una aprobación de token, y no se transfirieron activos.

Los hallazgos se presentaron como riesgos de seguridad sistémicos para los facilitadores x402, no como evidencia de que todas las transacciones históricas fueran maliciosas o estuvieran comprometidas.

La revisión de Base y Solana encontró liquidaciones fallidas y exposición a comisiones

Para estimar una exposición de costos más amplia, los investigadores revisaron 119 millones de transacciones de Base y Solana registradas entre el 1 de octubre y el 26 de diciembre de 2025. Base tuvo 1.86 millones de transacciones revertidas, una tasa de falla del 1.99%. Solana registró 5,148 reversiones, equivalentes al 0.018%.

En ambas redes, los intentos de liquidación relacionados con x402 consumieron más de $202,000 en comisiones de transacción. Alrededor de $5,800 de ese monto se asoció con envíos revertidos. Los investigadores dijeron que no encontraron evidencia que demostrara que la actividad maliciosa causó esas fallas históricas.

El equipo comunicó sus hallazgos a 14 operadores afectados en enero de 2026. Para el 6 de febrero, Coinbase, PayAI y Mogami habían reconocido colectivamente seis vulnerabilidades. Algunas debilidades habían sido corregidas, mientras que otras seguían bajo revisión.

Debido a que varias vulnerabilidades aún no habían sido parcheadas, los investigadores retuvieron los mapeos específicos por proveedor y los detalles técnicos de explotación. Nuevos reconocimientos de operadores, parches y cualquier divulgación técnica posterior son los principales puntos a observar mientras continúa la remediación.

El documento recomendó varias mitigaciones, entre ellas confirmar la liquidación antes de entregar servicios, usar listas de transacciones permitidas estrictas, limitar las comisiones patrocinadas, aplicar controles de nonce, realizar verificaciones de plazos y rechazar pagos de valor cero.