Головне за хвилину:
- Дослідники виявили 31 раніше невідому вразливість у платіжному стандарті x402;
- Атаки охоплюють 15 фасилітаторів, які обробляють 99% транзакцій у мережі;
- Чотири класи експлойтів: безкоштовний шопінг, крадіжка активів, відмова в сервісі, зливання газу;
- Coinbase, PayAI та Mogami підтвердили проблеми та працюють над фіксами;
- Загальний 👉 обсяг комісій за 3 місяці — $202,000, з них $5,800 у невдалих транзакціях.
Команда 👉 Octobit розібрала механіку атак та реальні наслідки для криптовалютних платежів.
Що таке x402 і чому це важливо
x402 — це відкритий стандарт для криптоплатежів через HTTP. Простими словами: API отримує запит, перевіряє підпис платежу, бере стейблкоїн (USDC) і відкриває доступ до сервісу. Без реєстрації, без 👉 гаманців, без людини.
Протокол розробила Coinbase у травні 2025 для AI-агентів та мікроплатежів. Ідея: платіж за кожен запит до AI, за статтю, за одну гру. Технологія працює на Base та Solana.
Фасилітатор — це проміжний шар. Він перевіряє цифровий підпис клієнта, створює транзакцію в блокчейні, часто сам оплачує газ. Мерчант отримує відповідь «OK» і віддає товар чи сервіс. 93% серверів у дослідженні працювали з одним фасилітатором виключно.
Проблема: якщо фасилітатор помиляється або його можна обдурити — платіжна система ламається. Ось що виявили дослідники.
Чотири класи атак на x402
Два end-to-end експлойти free shopping
Дослідники повністю відтворили дві атаки. Сценарій: клієнт надсилає підписаний платіж, фасилітатор каже мерчанту «все ОК», мерчант відкриває доступ. Але транзакція ще не в блокчейні — і може провалитися.
Ще 10 випадків класифіковано як високий ризик. Чому не підтверджені? Бо залежать від того, чи чекає мерчант settlment (фінальне підтвердження в блокчейні), чи відкриває сервіс одразу після verification (перевірка підпису). Якщо другий варіант — зловмисник отримує товар безкоштовно.
Факт: кожен із 15 протестованих фасилітаторів порушив хоча б одне з восьми правил перевірки платежів. Це не теоретична вразливість — це системна проблема архітектури.
Більше контексту по аналогічних кейсах ми регулярно розбираємо в розділі 👉 новини криптовалют.
Відкритий протокол все ще потребує жорстких контролів навколо посередника, який вирішує, що вважається оплаченим і безпечним для виконання.
Asset theft через ERC-6492
ERC-6492 — це стандарт для перевірки підписів від смарт-контрактних гаманців, які ще не розгорнуті в блокчейні. Простими словами: ти можеш підписати щось своїм майбутнім гаманцем.
Дослідники виявили один шлях до крадіжки активів через цей стандарт. Вони створили proof of concept: спровокували token approval (дозвіл на витрату токенів), але не зробили фінальний transfer — нічого не вкрали. Чому? Бо це етична безпека. Але технічно шлях існує.
Ще три випадки gas abuse: атакуючий змушує фасилітатора оплачувати газ за транзакції, які нічого не роблять або падають з помилкою. За 3 місяці (жовтень-грудень 2025) фасилітатори витратили близько $202,000 на комісії, з них $5,800 — на невдалі транзакції.
Це не катастрофа, але сигнал: якщо масштаб зросте в 10-100 разів — збитки стануть відчутними. Coinbase запустила x402 Bazaar — каталог для AI-агентів. Більше агентів = більше атак.
💡 Ключовий інсайт
x402 — це круто для автоматизації, але зараз він небезпечніший за банківський API без 2FA. Кожен фасилітатор — це single point of failure. Якщо ти мерчант, не випускай товар до settlement. Якщо ти фасилітатор, перевіряй все: nonce, timestamp, баланс, форму транзакції. Поточна версія — це бета з дірками.
Хто відповів і що зроблено
Команда дослідників повідомила 14 із 15 постраждалих у січні 2026. Станом на 6 лютого:
- Coinbase підтвердила частину вразливостей і запустила фікси;
- PayAI та Mogami визнали проблеми, частина патчів у процесі;
- Решта фасилітаторів — анонімні в звіті, статус невідомий.
Факт: дослідження анонімізоване. Ми не знаємо, хто саме з 15 гравців найбільш вразливий. Це добре для репутації індустрії, але погано для прозорості. Користувачі не можуть обрати безпечніший фасилітатор, бо немає публічного рейтингу.
Обсяг транзакцій x402 залишається низьким: у травні 2026 середній денний volume становив $68,000. Це мікроскопічно для 👉 крипти. Але напрямок правильний: CoinGecko інтегрувала x402 для pay-per-use доступу до даних. AI-агенти платять за кожен запит ціни токена.
Рекомендації та ризики
Словник
- x402: Відкритий стандарт для криптовалютних платежів через HTTP-запити, розроблений Coinbase для AI-агентів та мікротранзакцій.
- Фасилітатор: Проміжний сервіс, який перевіряє підписи платежів, створює транзакції в блокчейні та часто оплачує газ замість клієнта.
- Settlement: Фінальне підтвердження транзакції в блокчейні; момент, коли гроші реально переведені та незворотні.
- ERC-6492: Стандарт Ethereum для перевірки підписів від смарт-контрактних гаманців, які ще не розгорнуті в мережі.
- Gas abuse: Атака, при якій зловмисник змушує іншу сторону оплачувати комісії за свої транзакції або за транзакції, що падають з помилкою.
Часті питання
Чи можна зараз безпечно користуватися x402?
Так, але з обережністю. Якщо ви мерчант — чекайте settlement перед випуском товару. Якщо ви користувач — ризик мінімальний, бо атаки спрямовані на фасилітаторів та мерчантів.
Скільки грошей втрачено через ці вразливості?
Дослідники не повідомляють про реальні збитки. Вони провели контрольовані тести без крадіжки коштів. Але потенціал для експлуатації існує.
Чи працює Coinbase над виправленням?
Так. Coinbase, PayAI та Mogami підтвердили частину вразливостей і запустили патчі. Решта фасилітаторів — статус невідомий через анонімізацію звіту.
Що таке free shopping атака?
Це коли зловмисник отримує доступ до сервісу до того, як платіж реально потрапив у блокчейн. Фасилітатор каже “OK”, але транзакція потім падає.




