Главное за минуту:
- Исследователи обнаружили 31 ранее неизвестную уязвимость в платежном стандарте x402;
- Атаки охватывают 15 фасилитаторов, которые обрабатывают 99% транзакций в сети;
- Четыре класса эксплойтов: бесплатный шопинг, кража активов, отказ в сервисе, слив газа;
- Coinbase, PayAI и Mogami подтвердили проблемы и работают над фиксами;
- Общий 👉 объем комиссий за 3 месяца — $202,000, из них $5,800 в неудачных транзакциях.
Команда 👉 Octobit разобрала механику атак и реальные последствия для криптовалютных платежей.
Что такое x402 и почему это важно
x402 — это открытый стандарт для криптоплатежей через HTTP. Простыми словами: API получает запрос, проверяет подпись платежа, берет стейблкоин (USDC) и открывает доступ к сервису. Без регистрации, без 👉 кошельков, без человека.
Протокол разработала Coinbase в мае 2025 для AI-агентов и микроплатежей. Идея: платеж за каждый запрос к AI, за статью, за одну игру. Технология работает на Base и Solana.
Фасилитатор — это промежуточный слой. Он проверяет цифровую подпись клиента, создает транзакцию в блокчейне, часто сам оплачивает газ. Мерчант получает ответ «OK» и отдает товар или сервис. 93% серверов в исследовании работали с одним фасилитатором исключительно.
Проблема: если фасилитатор ошибается или его можно обмануть — платежная система ломается. Вот что обнаружили исследователи.
Четыре класса атак на x402
Два end-to-end эксплойта free shopping
Исследователи полностью воспроизвели две атаки. Сценарий: клиент отправляет подписанный платеж, фасилитатор говорит мерчанту «все ОК», мерчант открывает доступ. Но транзакция еще не в блокчейне — и может провалиться.
Еще 10 случаев классифицированы как высокий риск. Почему не подтверждены? Потому что зависят от того, ждет ли мерчант settlement (финальное подтверждение в блокчейне), или открывает сервис сразу после verification (проверка подписи). Если второй вариант — злоумышленник получает товар бесплатно.
Факт: каждый из 15 протестированных фасилитаторов нарушил хотя бы одно из восьми правил проверки платежей. Это не теоретическая уязвимость — это системная проблема архитектуры.
Больше контекста по аналогичным кейсам мы регулярно разбираем в разделе 👉 новости криптовалют.
Открытый протокол все еще нуждается в жестких контролях вокруг посредника, который решает, что считается оплаченным и безопасным для исполнения.
Asset theft через ERC-6492
ERC-6492 — это стандарт для проверки подписей от смарт-контрактных кошельков, которые еще не развернуты в блокчейне. Простыми словами: ты можешь подписать что-то своим будущим кошельком.
Исследователи обнаружили один путь к краже активов через этот стандарт. Они создали proof of concept: спровоцировали token approval (разрешение на трату токенов), но не сделали финальный transfer — ничего не украли. Почему? Потому что это этическая безопасность. Но технически путь существует.
Еще три случая gas abuse: атакующий заставляет фасилитатора оплачивать газ за транзакции, которые ничего не делают или падают с ошибкой. За 3 месяца (октябрь-декабрь 2025) фасилитаторы потратили около $202,000 на комиссии, из них $5,800 — на неудачные транзакции.
Это не катастрофа, но сигнал: если масштаб вырастет в 10-100 раз — убытки станут ощутимыми. Coinbase запустила x402 Bazaar — каталог для AI-агентов. Больше агентов = больше атак.
💡 Ключевой инсайт
x402 — это круто для автоматизации, но сейчас он опаснее банковского API без 2FA. Каждый фасилитатор — это single point of failure. Если ты мерчант, не выпускай товар до settlement. Если ты фасилитатор, проверяй все: nonce, timestamp, баланс, форму транзакции. Текущая версия — это бета с дырками.
Кто ответил и что сделано
Команда исследователей уведомила 14 из 15 пострадавших в январе 2026. По состоянию на 6 февраля:
- Coinbase подтвердила часть уязвимостей и запустила фиксы;
- PayAI и Mogami признали проблемы, часть патчей в процессе;
- Остальные фасилитаторы — анонимны в отчете, статус неизвестен.
Факт: исследование анонимизировано. Мы не знаем, кто именно из 15 игроков наиболее уязвим. Это хорошо для репутации индустрии, но плохо для прозрачности. Пользователи не могут выбрать более безопасный фасилитатор, потому что нет публичного рейтинга.
Объем транзакций x402 остается низким: в мае 2026 средний дневной volume составил $68,000. Это микроскопично для 👉 крипты. Но направление правильное: CoinGecko интегрировала x402 для pay-per-use доступа к данным. AI-агенты платят за каждый запрос цены токена.
Рекомендации и риски
Словарь
- x402: Открытый стандарт для криптовалютных платежей через HTTP-запросы, разработанный Coinbase для AI-агентов и микротранзакций.
- Фасилитатор: Промежуточный сервис, который проверяет подписи платежей, создает транзакции в блокчейне и часто оплачивает газ вместо клиента.
- Settlement: Финальное подтверждение транзакции в блокчейне; момент, когда деньги реально переведены и необратимы.
- ERC-6492: Стандарт Ethereum для проверки подписей от смарт-контрактных кошельков, которые еще не развернуты в сети.
- Gas abuse: Атака, при которой злоумышленник заставляет другую сторону оплачивать комиссии за свои транзакции или за транзакции, которые падают с ошибкой.
Частые вопросы
Можно ли сейчас безопасно пользоваться x402?
Да, но с осторожностью. Если вы мерчант — ждите settlement перед выпуском товара. Если вы пользователь — риск минимальный, потому что атаки направлены на фасилитаторов и мерчантов.
Сколько денег потеряно через эти уязвимости?
Исследователи не сообщают о реальных убытках. Они провели контролируемые тесты без кражи средств. Но потенциал для эксплуатации существует.
Работает ли Coinbase над исправлением?
Да. Coinbase, PayAI и Mogami подтвердили часть уязвимостей и запустили патчи. Остальные фасилитаторы — статус неизвестен из-за анонимизации отчета.
Что такое free shopping атака?
Это когда злоумышленник получает доступ к сервису до того, как платеж реально попал в блокчейн. Фасилитатор говорит «OK», но транзакция потом падает.




