Une étude soumise au 35e symposium de sécurité USENIX a révélé des vulnérabilités de sécurité chez 15 grands facilitateurs de paiements x402, y compris Coinbase, Thirdweb, PayAI et Mogami. Selon cette étude, toutes les plateformes évaluées ont enfreint au moins une règle de sécurité, englobant 99 % des transactions observées et 98 % des volumes de paiement durant la période analysée au symposium de sécurité USENIX.
Les chercheurs ont associé 49 violations de règles à 31 vulnérabilités différentes et ont classé les risques en quatre catégories d'attaques : achats sans paiement effectif, vol d'actifs, interruption de service et abus de gas. Dans des conditions limitées, six chemins d'attaque ont été directement vérifiés : deux pour le "shopping gratuit", trois pour l'abus de gas, et un chemin potentiellement exposant des actifs détenus par le facilitateur lui-même.
Dans le cas le plus grave décrit, le problème concerne la norme de signature ERC-6492, utilisée pour les portefeuilles de contrats intelligents non déployés sur Ethereum. L'analyse a montré que des métadonnées malveillantes pourraient amener un facilitateur à financer et envoyer une transaction d'approbation de jetons arbitraire, au lieu du paiement initialement prévu. Les auteurs n'ont pas transféré de fonds, mais ont classé cette vulnérabilité comme un chemin direct vers le vol d'actifs.
L'étude a également souligné des vulnérabilités qui pourraient transférer les pertes aux commerçants. Dans un scénario appelé "shopping gratuit", un paiement x402 pourrait passer par une validation préliminaire hors chaîne, mais échouer par la suite, par exemple si l'autorisation expire ou si le solde de l'acheteur est insuffisant. Si le commerçant libère immédiatement un service irréversible après validation, l'utilisateur pourrait recevoir le produit même sans avoir complété le règlement final du paiement. Les chercheurs ont également noté que les sept kits d'outils de référence officiels de Coinbase examinés n'avaient pas de mécanisme clair pour annuler les actions exécutées après une validation réussie.
Dans la fenêtre temporelle mesurée par les chercheurs, Coinbase était le plus grand facilitateur, traitant 77,17 millions de transactions, avec un volume proche de 27 millions USD. L'étude a analysé plus de 119 millions de transactions x402 sur Base et Solana entre le 1er octobre 2025 et le 26 décembre, période durant laquelle les facilitateurs ont dépensé environ 202 000 USD en frais de réseau, dont environ 5 800 USD pour des transactions échouées ou annulées sur Base.
Ces révélations ont poussé certains acteurs à prendre des mesures correctives. Dans la dernière mise à jour de correction mentionnée dans l'étude, datée du 6 février, Coinbase, PayAI et Mogami ont confirmé six vulnérabilités. Certaines ont déjà été corrigées, tandis que d'autres sont encore en cours de traitement.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























