研究發現 x402 付款促成方存在 31 項漏洞
重點速覽
- •受測促成方處理了 99% 已觀察到的 x402 交易,以及 98% 的記錄交易量,其服務連接了 60,000 名賣家與 360,000 名買家。
- •研究人員識別出 49 項規則違規,並整合為 31 項漏洞,且發現每一家受測促成方都至少違反一項安全規則。
- •已確認案例包括兩個免費購物漏洞、三條 gas 濫用路徑,以及一個有限的 ERC-6492 資產竊取情境,該情境涉及代幣授權但沒有資產轉移。
- •對 1.19 億筆 Base 與 Solana 交易的審查發現,與 x402 相關的結算費用超過 $202,000,其中約 $5,800 與回退提交有關。
- •截至 2 月 6 日,Coinbase、PayAI 與 Mogami 已共同確認六項漏洞;部分修補已完成,其他問題仍在審查中。

一項安全研究發現,支援 x402 付款的 15 家促成方存在 31 項此前未知的漏洞。x402 是一套將網際網路 HTTP 402「Payment Required」回應用於網站、API 與自主軟體代理的系統。
研究人員表示,受測促成方處理了 99% 已觀察到的 x402 交易,以及 98% 的記錄交易量。他們並未表示 99% 的個別付款已遭利用。該研究發現,受檢視的服務連接了 60,000 名賣家與 360,000 名買家,且每一家促成方都至少違反一項安全規則。
來自 EPFL、Zhejiang University 的研究人員與一名獨立貢獻者開發了一套名為 x402Scope 的黑箱測試系統,用於評估付款流程。該系統檢查了授權控制、證明時效性、結算安全與交易成本。
在 x402 下,買家在取得受保護服務存取權前,會提交已簽署的付款證明。促成方會驗證這些證明、準備區塊鏈交易,並在鏈上廣播結算。由於促成方經常贊助網路費用,商家可以在不運行自身區塊鏈基礎設施的情況下接受區塊鏈付款。這使促成方成為使用 x402 的賣家與買家之間的共同信任層,因此實作弱點可能影響的不只是單一商家整合。
漏洞涵蓋免費購物、竊取路徑、服務阻斷與 gas 濫用
該研究識別出 49 項規則違規,並整合為 31 項不同漏洞。這些弱點被歸為四類攻擊:免費購物、資產竊取、服務阻斷與 gas 濫用。
免費購物漏洞可能使商家在付款成功結算前就交付服務。資產竊取路徑可能允許攻擊者控制涉及促成方所管理資產的指令。服務阻斷弱點可能觸發反覆失敗或資源密集型交易。gas 濫用攻擊則可能使促成方支付過高的區塊鏈費用。
根據論文,研究人員確認了兩個免費購物案例、三條 gas 濫用路徑,以及一個有限的 ERC-6492 資產竊取情境。受控竊取測試僅涉及代幣授權,並未轉移任何資產。
這些發現被呈現為 x402 促成方的系統性安全風險,而非證明所有歷史交易皆屬惡意或已遭入侵。
Base 與 Solana 審查發現結算失敗與費用曝險
為估算更廣泛的成本曝險,研究人員審查了 2025 年 10 月 1 日至 12 月 26 日期間記錄的 1.19 億筆 Base 與 Solana 交易。Base 有 186 萬筆回退交易,失敗率為 1.99%。Solana 記錄了 5,148 筆回退,相當於 0.018%。
在這兩個網路中,與 x402 相關的結算嘗試消耗了超過 $202,000 的交易費用。其中約 $5,800 與回退提交有關。研究人員表示,他們沒有發現證據可證明惡意活動導致了這些歷史失敗。
該團隊於 2026 年 1 月向 14 家受影響的營運方披露了研究結果。截至 2 月 6 日,Coinbase、PayAI 與 Mogami 已共同確認六項漏洞。部分弱點已被修復,其他仍在審查中。
由於數項漏洞尚未修補,研究人員未公開特定供應商對應關係與技術利用細節。隨著修補工作持續,後續營運方確認、修補程式以及任何後續技術披露,將是主要觀察重點。
該論文建議採取多項緩解措施,包括在交付服務前確認結算、使用嚴格的交易允許清單、限制贊助費用上限、執行 nonce 控制、套用期限檢查,以及拒絕零價值付款。