Una investigación presentada en el 35º USENIX Security Symposium reveló que 15 facilitadores de pago x402, incluidos Coinbase, Thirdweb, PayAI y Mogami, violaron al menos una regla de seguridad. Los sistemas concentran el 99% de las transacciones observadas y pueden estar expuestos a ataques capaces de causar perjuicios directos a comerciantes, robo de activos de facilitadores y abuso de tarifas de red.
El estudio mapeó 49 violaciones de reglas, consolidadas en 31 vulnerabilidades, y validó seis vías de ataque. Entre ellas, hay dos formas de "free shopping", tres de abuso de gas y una que puede exponer fondos mantenidos por facilitadores.
Riesgo de exposición de activos
La vulnerabilidad más grave involucra el estándar ERC-6492, utilizado para firmas de carteras de contrato inteligente. Según los investigadores, metadatos maliciosos pueden inducir a un facilitador a enviar una transacción arbitraria de aprobación de tokens, en lugar del pago esperado. La falla fue clasificada como una vía directa para el robo de activos.
Los investigadores también validaron ataques que aprovechan la capacidad de los facilitadores de patrocinar tarifas de transacción en nombre de los comerciantes. En estos casos, el atacante puede forzar la ejecución de despliegues de contratos costosos, transfiriendo costos de red potencialmente ilimitados al facilitador.
Free shopping y kits de Coinbase
Otro grupo de fallos permite que los compradores reciban productos sin pagar. Una transacción x402 puede pasar la verificación fuera de la cadena, pero fallar al ser confirmada en el blockchain, por ejemplo, por autorización vencida o fondos insuficientes. Si el comerciante libera un servicio irreversible inmediatamente después de la verificación, el comprador puede quedarse con el producto sin pagar.
La investigación señala que los siete kits de referencia oficiales del servidor de Coinbase examinados no tenían mecanismos explícitos para revertir acciones después de una verificación exitosa. En versiones del kit Flask hasta la 0.2.1, recursos protegidos podían liberarse independientemente de que el pago se completara.
El análisis abarcó más de 119 millones de transacciones x402 en las redes Base y Solana entre el 1 de octubre y el 26 de diciembre de 2025. Los facilitadores gastaron alrededor de US$ 202 mil en tarifas de red, incluidos aproximadamente US$ 5,8 mil en transacciones en Base que revirtieron o fallaron.
Coinbase fue el mayor facilitador, con 77,17 millones de transacciones y casi US$ 27 millones en volumen de pagos. Más del 93% de los cerca de 53,5 mil servidores únicos observados estaban asociados a un único facilitador, lo que amplía el impacto de una falla.
Los investigadores afirmaron que Coinbase, PayAI y Mogami confirmaron seis vulnerabilidades, algunas ya corregidas y otras en curso. El estudio no mapeó públicamente qué vulnerabilidades afectaban a cada facilitador.
Como recomendaciones, los investigadores sugieren tratar todos los campos de transacción proporcionados por el cliente como no confiables, reevaluar las condiciones de pago inmediatamente antes de la liquidación e imponer límites estrictos a los costos de gas patrocinados. Para los comerciantes, la orientación es retener servicios irreversibles hasta la confirmación del pago o mantener mecanismos de reversión.


