調査でx402決済ファシリテーターに31件の脆弱性が判明
重要ポイント
- •テスト対象となったファシリテーターは、60,000の販売者と360,000の購入者を結ぶサービス全体で、観測されたx402取引の99%、記録された取引量の98%を処理していた。
- •研究者は49件の規則違反を特定し、それらを31件の脆弱性に統合したうえで、すべてのテスト対象ファシリテーターが少なくとも1つのセキュリティ規則に違反していたとした。
- •確認された事例には、2件の無料利用の欠陥、3件のガス悪用経路、トークン承認を伴うものの資産移転はない1件の限定的なERC-6492資産窃取シナリオが含まれた。
- •119 million件のBaseおよびSolana取引の調査では、x402関連の決済手数料が$202,000超に上り、そのうち約$5,800がリバートされた送信に関連していた。
- •2月6日までに、Coinbase、PayAI、Mogamiは合わせて6件の脆弱性を認め、一部の修正は完了した一方、他の問題は審査中のままだった。

セキュリティ調査により、x402決済を支援する15のファシリテーターに、これまで知られていなかった31件の脆弱性が確認された。x402は、ウェブサイト、API、自律型ソフトウェアエージェント向けに、インターネットのHTTP 402「Payment Required」レスポンスを応用したシステムである。
研究者によると、テスト対象となったファシリテーターは、観測されたx402取引の99%、記録された取引量の98%を処理していた。ただし、個別の決済の99%が悪用されたとは述べていない。調査では、対象サービスが60,000の販売者と360,000の購入者を結び付けており、すべてのファシリテーターが少なくとも1つのセキュリティ規則に違反していたことが分かった。
EPFL、Zhejiang University、および独立した協力者の研究者らは、決済プロセスを評価するため、x402Scopeと呼ばれるブラックボックス型テストシステムを開発した。このシステムは、認可制御、証明の鮮度、決済の安全性、取引コストを検証した。
x402では、購入者は保護されたサービスへのアクセスを受ける前に、署名済みの支払い証明を提出する。ファシリテーターはその証明を検証し、ブロックチェーン取引を準備し、オンチェーンで決済をブロードキャストする。ファシリテーターがネットワーク手数料を負担することが多いため、事業者は自社でブロックチェーン基盤を運用せずにブロックチェーン決済を受け入れられる。これにより、ファシリテーターはx402を利用する販売者と購入者にとって共有された信頼レイヤーとなり、実装上の弱点は単一の事業者連携を超えて影響を及ぼす可能性がある。
脆弱性は無料利用、窃取経路、サービス拒否、ガス悪用に分類
調査では49件の規則違反が特定され、それらは31件の個別の脆弱性に統合された。これらの弱点は、無料利用、資産窃取、サービス拒否、ガス悪用という4つの攻撃分類に整理された。
無料利用の欠陥により、決済が正常に完了する前に事業者がサービスを提供してしまう可能性がある。資産窃取の経路では、ファシリテーターが管理する資産に関して、攻撃者が制御する命令が許可される可能性がある。サービス拒否の弱点は、繰り返しの失敗やリソースを大量に消費する取引を引き起こす可能性がある。ガス悪用攻撃では、ファシリテーターが過大なブロックチェーン手数料を支払うことになる可能性がある。
論文によると、研究者は2件の無料利用ケース、3件のガス悪用経路、1件の限定的なERC-6492資産窃取シナリオを確認した。制御された窃取テストはトークン承認のみに関わるもので、資産の移転は行われなかった。
今回の調査結果は、過去のすべての取引が悪意あるもの、または侵害されたものだったという証拠ではなく、x402ファシリテーターに関するシステム全体のセキュリティリスクとして提示された。
BaseとSolanaの調査で決済失敗と手数料リスクが判明
より広範なコストリスクを推定するため、研究者は2025年10月1日から12月26日までに記録された119 million件のBaseおよびSolana取引を調査した。Baseでは1.86 million件のリバート取引があり、失敗率は1.99%だった。Solanaでは5,148件のリバートが記録され、0.018%に相当した。
2つのネットワーク全体で、x402関連の決済試行は取引手数料として$202,000超を消費した。そのうち約$5,800はリバートされた送信に関連していた。研究者は、これらの過去の失敗が悪意ある活動によって引き起こされたことを証明する証拠は見つからなかったとしている。
チームは2026年1月に、影響を受けた14の運営事業者へ調査結果を開示した。2月6日までに、Coinbase、PayAI、Mogamiは合わせて6件の脆弱性を認めた。一部の弱点は修正されたが、他の問題は引き続き審査中だった。
複数の脆弱性がまだ修正されていなかったため、研究者はベンダー別の対応関係や技術的な悪用詳細の公開を控えた。今後の改善が続く中で、追加の運営事業者による確認、パッチ適用、そして後日の技術的開示が主な注目点となる。
論文は複数の緩和策を推奨しており、サービス提供前に決済を確認すること、厳格な取引許可リストを使用すること、スポンサー手数料に上限を設けること、nonce制御を徹底すること、期限チェックを適用すること、ゼロ価値の支払いを拒否することなどを挙げている。