Une étude recense 31 vulnérabilités chez des facilitateurs de paiement x402
Points clés
- •Les facilitateurs testés ont traité 99% des transactions x402 observées et 98% du volume enregistré sur des services reliant 60,000 vendeurs à 360,000 acheteurs.
- •Les chercheurs ont identifié 49 violations de règles, consolidées en 31 vulnérabilités, et constaté que chaque facilitateur testé enfreignait au moins une règle de sécurité.
- •Les cas confirmés comprenaient deux failles d’achats gratuits, trois chemins d’abus de gas et un scénario limité de vol d’actifs ERC-6492 impliquant une approbation de token, sans transfert d’actifs.
- •L’examen de 119 millions de transactions Base et Solana a relevé plus de $202,000 de frais de règlement liés à x402, dont environ $5,800 associés à des soumissions annulées.
- •Au 6 février, Coinbase, PayAI et Mogami avaient collectivement reconnu six vulnérabilités, tandis que certains correctifs étaient achevés et que d’autres problèmes restaient en cours d’examen.

Une étude de sécurité a identifié 31 vulnérabilités auparavant inconnues chez 15 facilitateurs prenant en charge les paiements x402, un système qui adapte la réponse HTTP 402 “Payment Required” d’internet aux sites web, aux API et aux agents logiciels autonomes.
Les chercheurs ont indiqué que les facilitateurs testés avaient traité 99% des transactions x402 observées et 98% du volume enregistré. Ils n’ont pas affirmé que 99% des paiements individuels avaient été exploités. L’étude a révélé que les services examinés mettaient en relation 60,000 vendeurs avec 360,000 acheteurs, et que chaque facilitateur enfreignait au moins une règle de sécurité.
Des chercheurs de l’EPFL, de Zhejiang University et un contributeur indépendant ont développé un système de test en boîte noire appelé x402Scope afin d’évaluer le processus de paiement. Le système a examiné les contrôles d’autorisation, la fraîcheur des preuves, la sûreté du règlement et les coûts de transaction.
Dans le cadre de x402, les acheteurs soumettent des preuves de paiement signées avant d’obtenir l’accès à des services protégés. Les facilitateurs vérifient ensuite ces preuves, préparent les transactions blockchain et diffusent les règlements on-chain. Comme les facilitateurs prennent souvent en charge les frais de réseau, les commerçants peuvent accepter des paiements blockchain sans exploiter leur propre infrastructure blockchain. Cela fait des facilitateurs une couche de confiance partagée pour les vendeurs et les acheteurs utilisant x402, de sorte que des faiblesses de mise en œuvre peuvent affecter plus qu’une seule intégration marchande.
Les vulnérabilités couvraient les achats gratuits, les chemins de vol, le déni de service et l’abus de gas
L’étude a identifié 49 violations de règles, consolidées en 31 vulnérabilités distinctes. Les faiblesses ont été regroupées en quatre catégories d’attaques : achats gratuits, vol d’actifs, déni de service et abus de frais de gas.
Les failles d’achats gratuits pourraient permettre à des commerçants de fournir des services avant qu’un paiement ne soit correctement réglé. Les chemins de vol d’actifs pourraient autoriser des instructions contrôlées par un attaquant impliquant des actifs gérés par les facilitateurs. Les faiblesses de déni de service pourraient déclencher des échecs répétés ou des transactions gourmandes en ressources. Les attaques par abus de gas pourraient laisser les facilitateurs payer des frais blockchain excessifs.
Selon l’article, les chercheurs ont confirmé deux cas d’achats gratuits, trois chemins d’abus de gas et un scénario limité de vol d’actifs ERC-6492. Le test de vol contrôlé ne portait que sur une approbation de token, et aucun actif n’a été transféré.
Les conclusions ont été présentées comme des risques de sécurité systémiques pour les facilitateurs x402, plutôt que comme une preuve que toutes les transactions historiques étaient malveillantes ou compromises.
L’examen de Base et Solana révèle des règlements échoués et une exposition aux frais
Pour estimer l’exposition plus large aux coûts, les chercheurs ont examiné 119 millions de transactions Base et Solana enregistrées entre le 1 octobre et le 26 décembre 2025. Base comptait 1.86 million de transactions annulées, soit un taux d’échec de 1.99%. Solana a enregistré 5,148 annulations, soit 0.018%.
Sur les deux réseaux, les tentatives de règlement liées à x402 ont consommé plus de $202,000 en frais de transaction. Environ $5,800 de ce montant étaient associés à des soumissions annulées. Les chercheurs ont indiqué n’avoir trouvé aucune preuve établissant qu’une activité malveillante était à l’origine de ces échecs historiques.
L’équipe a communiqué ses conclusions à 14 opérateurs concernés en janvier 2026. Au 6 février, Coinbase, PayAI et Mogami avaient collectivement reconnu six vulnérabilités. Certaines faiblesses avaient été corrigées, tandis que d’autres restaient en cours d’examen.
Comme plusieurs vulnérabilités n’avaient pas encore été corrigées, les chercheurs ont retenu les correspondances propres à chaque fournisseur et les détails techniques d’exploitation. Les nouvelles reconnaissances d’opérateurs, les correctifs et toute divulgation technique ultérieure constituent les principaux éléments à surveiller à mesure que la remédiation se poursuit.
L’article a recommandé plusieurs mesures d’atténuation, notamment confirmer le règlement avant de fournir des services, utiliser des listes d’autorisation strictes pour les transactions, plafonner les frais sponsorisés, faire appliquer des contrôles de nonce, appliquer des vérifications d’échéance et rejeter les paiements de valeur nulle.