研究发现 x402 支付促成方存在 31 个漏洞
要点速览
- •接受测试的促成方处理了被观察到的 x402 交易的 99% 和记录交易量的 98%,相关服务连接了 60,000 名卖家和 360,000 名买家。
- •研究人员识别出 49 项规则违规,并将其合并为 31 个漏洞,同时发现每一家受测促成方都至少违反了一项安全规则。
- •已确认的案例包括两个免费购物漏洞、三条 Gas 滥用路径,以及一个有限的 ERC-6492 资产盗窃场景;该场景涉及代币授权,但没有资产转移。
- •对 119 million 笔 Base 和 Solana 交易的审查发现,x402 相关结算费用超过 $202,000,其中约 $5,800 与回滚提交有关。
- •截至 2 月 6 日,Coinbase、PayAI 和 Mogami 合计确认了六个漏洞,其中一些修复已完成,其他问题仍在审查中。

一项安全研究发现,支持 x402 支付的 15 家促成方存在 31 个此前未知的漏洞。x402 是一种将互联网 HTTP 402 “Payment Required” 响应用于网站、API 和自主软件代理的系统。
研究人员表示,接受测试的促成方处理了被观察到的 x402 交易的 99%,以及记录交易量的 98%。他们并未表示 99% 的单笔支付已被利用。研究发现,被审查的服务连接了 60,000 名卖家和 360,000 名买家,并且每一家促成方都至少违反了一项安全规则。
来自 EPFL、浙江大学以及一名独立贡献者的研究人员开发了一套名为 x402Scope 的黑盒测试系统,用于评估支付流程。该系统检查了授权控制、证明新鲜度、结算安全和交易成本。
在 x402 下,买家在获得受保护服务访问权限之前提交签名支付证明。促成方会验证这些证明,准备区块链交易,并在链上广播结算。由于促成方通常会赞助网络费用,商户可以在不运行自身区块链基础设施的情况下接受区块链支付。这使促成方成为使用 x402 的卖家和买家之间的共享信任层,因此实现层面的薄弱环节可能影响不止一个商户集成。
漏洞涉及免费购物、盗窃路径、服务拒绝和 Gas 滥用
该研究识别出 49 项规则违规,并将其合并为 31 个不同漏洞。这些薄弱环节被归为四类攻击:免费购物、资产盗窃、服务拒绝和 Gas 滥用。
免费购物漏洞可能让商户在支付成功结算之前交付服务。资产盗窃路径可能允许攻击者控制涉及促成方所管理资产的指令。服务拒绝弱点可能触发重复失败或资源密集型交易。Gas 滥用攻击可能导致促成方支付过高的区块链费用。
根据论文,研究人员确认了两个免费购物案例、三条 Gas 滥用路径,以及一个有限的 ERC-6492 资产盗窃场景。受控盗窃测试仅涉及代币授权,并未转移任何资产。
这些发现被呈现为 x402 促成方面临的系统性安全风险,而不是所有历史交易均存在恶意行为或已遭破坏的证据。
对 Base 和 Solana 的审查发现结算失败与费用敞口
为估算更广泛的成本敞口,研究人员审查了 2025 年 10 月 1 日至 12 月 26 日期间记录的 119 million 笔 Base 和 Solana 交易。Base 有 1.86 million 笔回滚交易,失败率为 1.99%。Solana 记录了 5,148 次回滚,相当于 0.018%。
在这两个网络上,与 x402 相关的结算尝试消耗了超过 $202,000 的交易费用。其中约 $5,800 与回滚提交有关。研究人员表示,他们没有发现证据证明这些历史失败是由恶意活动造成的。
研究团队于 2026 年 1 月向 14 家受影响运营方披露了研究结果。截至 2 月 6 日,Coinbase、PayAI 和 Mogami 合计确认了六个漏洞。一些薄弱环节已经修复,另一些仍在审查中。
由于若干漏洞尚未修补,研究人员没有披露特定供应商的映射关系和技术利用细节。随着修复继续推进,后续运营方确认、补丁以及任何后续技术披露将是主要关注事项。
论文建议采取多项缓解措施,包括在交付服务前确认结算、使用严格的交易允许列表、限制赞助费用、执行 nonce 控制、应用截止时间检查,以及拒绝零价值支付。