- Pesquisadores encontraram 31 falhas em 15 facilitadores que lidaram com 99% dos pagamentos x402 observados.
- Testes confirmados revelaram compras gratuitas, abuso de gases e um caminho limitado de roubo ERC-6492.
- Mais de $202.000 em taxas foram vinculadas a acordamentos x402 em Base e Solana.
Um estudo de segurança revelou 31 vulnerabilidades até então desconhecidas em 15 facilitadores que suportam pagamentos x402. Juntos, esses facilitadores lidaram com 99% das transações observadas e 98% do volume registrado.
No entanto, os pesquisadores não afirmaram que 99% dos pagamentos individuais foram explorados. Em vez disso, os resultados mostram que os serviços testados conectaram 60.000 vendedores a 360.000 compradores, enquanto cada facilitador violou pelo menos uma regra de segurança.
Falhas do Facilitador Criam um Risco de Segurança x402 em todo o sistema
Notavelmente, o x402 adapta a resposta HTTP 402 “Payment Required” da internet para sites, APIs e agentes de software autônomos. Nesse sistema, os compradores apresentam comprovantes de pagamento assinados antes de terem acesso a serviços protegidos.
Os facilitadores então verificam essas provas, preparam transações em blockchain e transmitem os acordos on-chain. Como frequentemente patrocinam taxas de rede, os comerciantes podem aceitar pagamentos em blockchain sem manter sua própria infraestrutura.
Para avaliar a segurança desse processo, pesquisadores da EPFL, da Universidade de Zhejiang e um colaborador independente desenvolveram o x402Scope. O sistema de testes caixa-preta examinou controles de autorização, frescura das provas, segurança do liquidação e custos de transação.
A análise identificou 49 violações de regras, que foram agrupadas em 31 vulnerabilidades distintas. Essas fraquezas se dividiram em quatro categorias de ataque: compras grátis, roubo de ativos, negação de serviço e abuso de gás.
Falhas na compra gratuita podem permitir que os comerciantes liberem os serviços antes que os pagamentos sejam liquidados com sucesso. Enquanto isso, caminhos de roubo de ativos podem permitir instruções controladas pelo atacante envolvendo ativos gerenciados por facilitadores.
Fraquezas na negação de serviço também podem causar falhas repetidas ou transações que consomem muitos recursos. Além disso, ataques de abuso de gás podem responsabilizar facilitadores por taxas excessivas de blockchain.
De acordo com o estudo, os pesquisadores confirmaram dois casos de compras gratuitas, três caminhos de abuso de gás e um cenário limitado de roubo de bens com ERC-6492. No entanto, o teste de roubo controlado envolvia apenas uma aprovação simbólica, e nenhum bem foi transferido.
Dados on-chain revelam liquidações fracassadas e aumento da exposição a taxas
Para avaliar a exposição mais ampla aos custos, a equipe analisou 119 milhões de transações Base e Solana registradas entre 1º de outubro e 26 de dezembro de 2025. A base registrou 1,86 milhão de transações revertidas, representando uma taxa de falha de 1,99%.
Em comparação, Solana registrou 5.148 reversões, o que equivale a apenas 0,018%. Em ambas as redes, as tentativas de liquidação relacionadas ao x402 consumiram mais de $202.000 em taxas de transação. Desse total, cerca de $5.800 estavam ligados a submissões revertidas.
No entanto, pesquisadores não encontraram evidências que provem que atividades maliciosas tenham causado essas falhas históricas. A equipe divulgou suas conclusões a 14 operadores afetados em janeiro de 2026. Até 6 de fevereiro, Coinbase, PayAI e Mogami haviam reconhecido coletivamente seis vulnerabilidades.
Embora algumas fraquezas tenham sido corrigidas, outras permaneceram sob revisão. Portanto, os pesquisadores ocultaram mapeamentos específicos de fornecedores e detalhes técnicos de exploits, pois várias vulnerabilidades ainda não haviam sido corrigidas.
Para reduzir riscos futuros, o jornal recomendou confirmar o acordo antes de prestar serviços. Também recomendava listas de permissão de transação rigorosas, taxas patrocinadas limitadas, controles de terceiros, verificações de prazos e rejeição de pagamentos de valor zero.
Relacionado: Ledger Revela Possível Falha de Segurança nas Carteiras Trezor
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.