- Los investigadores encontraron 31 fallos en 15 facilitadores que gestionaban el 99% de los pagos observados x402.
- Las pruebas confirmadas revelaron compras gratuitas, abuso de gas y un camino limitado de robo según el ERC-6492.
- Más de 202.000 dólares en tasas estaban vinculadas a asentamientos x402 en Base y Solana.
Un estudio de seguridad ha descubierto 31 vulnerabilidades previamente desconocidas en 15 facilitadores que soportan pagos x402. En conjunto, esos facilitadores gestionaron el 99% de las transacciones observadas y el 98% del volumen registrado.
Sin embargo, los investigadores no afirmaron que se explotaran el 99% de los pagos individuales. En cambio, los resultados muestran que los servicios probados conectaron a 60.000 vendedores con 360.000 compradores, mientras que cada facilitador violó al menos una norma de seguridad.
Fallos del facilitador Crean un riesgo de seguridad x402 a nivel de sistema
Cabe destacar que x402 adapta la respuesta HTTP 402 «Payment Required» de internet para sitios web, APIs y agentes de software autónomos. Bajo este sistema, los compradores presentan comprobantes de pago firmados antes de acceder a servicios protegidos.
Los facilitadores luego verifican esas pruebas, preparan las transacciones en blockchain y difunden los acuerdos en la cadena. Como a menudo patrocinan comisiones de red, los comerciantes pueden aceptar pagos por blockchain sin mantener su propia infraestructura.
Para evaluar la seguridad de este proceso, investigadores de la EPFL, la Universidad de Zhejiang y un colaborador independiente desarrollaron x402Scope. El sistema de pruebas de caja negra examinaba los controles de autorización, la frescura de las pruebas, la seguridad del liquidamiento y los costes de transacción.
Su análisis identificó 49 violaciones de las normas, que se agruparon en 31 vulnerabilidades distintas. Estas debilidades se dividían en cuatro categorías de ataque: compras gratuitas, robo de activos, denegación de servicio y abuso de gas.
Las fallas en la compra gratuita podrían permitir a los comerciantes liberar servicios antes de que los pagos se liquiden con éxito. Mientras tanto, las rutas de robo de activos pueden permitir instrucciones controladas por el atacante que involucren activos gestionados por facilitadores.
Las debilidades en la denegación de servicios también pueden causar fallos repetidos o transacciones que consumen muchos recursos. Además, los ataques de abuso de gas pueden hacer responsables a los facilitadores de tarifas excesivas de blockchain.
Según el estudio, los investigadores confirmaron dos casos de compra gratuita, tres vías de abuso de gas y un escenario limitado de robo de activos con ERC-6492. Sin embargo, la prueba de robo controlado implicaba solo una aprobación simbólica y no se transfirieron activos.
Los datos on-chain revelan liquidaciones fallidas y una exposición creciente a comisiones
Para evaluar la exposición más amplia a los costes, el equipo revisó 119 millones de transacciones Base y Solana registradas entre el 1 de octubre y el 26 de diciembre de 2025. La base registró 1,86 millones de transacciones revertidas, lo que representa una tasa de fracaso del 1,99%.
En comparación, Solana registró 5.148 reversiones, lo que equivale a solo un 0,018%. En ambas redes, los intentos de liquidación relacionados con x402 consumieron más de 202.000 dólares en comisiones de transacción. De ese total, unos 5.800 dólares estaban vinculados a envíos revertidos.
No obstante, los investigadores no encontraron pruebas que demuestren que la actividad maliciosa causara esos fallos históricos. El equipo comunicó sus hallazgos a 14 operadores afectados en enero de 2026. Para el 6 de febrero, Coinbase, PayAI y Mogami habían reconocido colectivamente seis vulnerabilidades.
Aunque algunas debilidades se corrigieron, otras seguían siendo revisadas. Por ello, los investigadores ocultaron mapeos específicos de proveedores y detalles técnicos de exploits, ya que varias vulnerabilidades aún no habían sido parcheadas.
Para reducir riesgos futuros, el periódico recomendó confirmar el acuerdo antes de prestar los servicios. También aconsejaba listas estrictas de permisos de transacciones, comisiones patrocinadas con límite, controles de plazos, comprobaciones de plazos y rechazo de pagos de valor cero.
Relacionado: Ledger revela una posible vulnerabilidad de seguridad en los monederos de Trezor
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.