Neue Sicherheitsforschung wirft ein kritisches Licht auf die Bezahl-Infrastruktur x402, die als wichtiger Baustein für die kommende Wirtschaft mit KI-Agenten gilt. In einer Studie, die auf dem 35. USENIX Security Symposium vorgestellt wurde, fanden Forscher bei 15 großen x402-Facilitatoren Sicherheitsmängel – darunter auch Coinbase, Thirdweb, PayAI und Mogami. Laut der Analyse verstieß jede getestete Plattform gegen mindestens eine zentrale Sicherheitsregel.
Studie findet Schwächen bei nahezu dem gesamten x402-Markt
Die Forscher ordneten 49 Regelverstöße insgesamt 31 konkreten Schwachstellen zu. Betroffen waren Systeme, über die im Untersuchungszeitraum rund 99 % aller beobachteten x402-Transaktionen und 98 % des Zahlungsvolumens liefen. Das bedeutet nicht, dass diese Transaktionen automatisch angegriffen wurden. Es zeigt aber, dass die wichtigsten Marktteilnehmer an entscheidenden Stellen angreifbar waren.
Die Studie nennt vier große Angriffsklassen: kostenloser Bezug von Leistungen, Diebstahl von Vermögenswerten, Störung von Diensten und Missbrauch von Gas-Gebühren. Sechs Angriffswege konnten die Forscher unter kontrollierten Bedingungen direkt nachvollziehen. Darunter waren zwei Fälle von „Free Shopping“, drei Varianten des Gebührenmissbrauchs und ein Szenario, bei dem von Facilitatoren gehaltene Gelder potenziell gefährdet waren.
x402 wird derzeit als Infrastruktur für maschinengetriebenen Handel beworben. Webseiten und APIs können damit Zahlungen anfordern, die Software oder KI-Agenten selbstständig ausführen. Facilitatoren übernehmen dabei eine zentrale Rolle: Sie prüfen signierte Zahlungsfreigaben und senden die Transaktionen anschließend an die Blockchain. Genau diese Zwischenposition macht sie nützlich – aber auch zu einem Risikopunkt.
Gefahr für Facilitatoren und Händler
Besonders schwer wiegt laut den Forschern ein möglicher Angriff über den Ethereum-Signaturstandard ERC-6492. Dieser Standard soll Signaturen von Smart-Contract-Wallets unterstützen, die noch gar nicht on-chain bereitgestellt wurden. Nach Angaben der Studie könnte manipulierte Metadaten dazu führen, dass ein Facilitator nicht die erwartete Zahlung ausführt, sondern stattdessen eine beliebige Token-Freigabe finanziert und absendet. Die Forscher bewegten selbst keine fremden Gelder, stuften den Fehler aber als direkten Weg zu möglichem Asset-Diebstahl ein.
Weitere getestete Angriffe zielten auf ein zentrales Geschäftsmodell vieler Facilitatoren: Sie übernehmen für Händler die Blockchain-Gebühren. Genau das kann aber missbraucht werden. Angreifer könnten Systeme dazu bringen, teure Smart Contracts zu deployen oder zu initialisieren, sodass die Kosten beim Facilitator hängen bleiben. Die Autoren warnen, dass daraus ein direkter finanzieller Schaden entstehen kann, wenn die Gebühren nicht sauber abgerechnet oder zurückgeholt werden können.
Die wirtschaftliche Schieflage zeigt sich laut Studie schon im normalen Betrieb. Untersucht wurden mehr als 119 Millionen x402-Transaktionen auf Base und Solana zwischen dem 1. Oktober und dem 26. Dezember 2025. In diesem Zeitraum zahlten Facilitatoren etwa 202.000 US-Dollar an Netzwerkgebühren. Davon entfielen rund 5.800 US-Dollar allein auf Base-Transaktionen, die am Ende scheiterten oder zurückgesetzt wurden.
Für Händler entsteht das gegenteilige Risiko: Sie könnten Leistungen freigeben, bevor die Zahlung tatsächlich final abgewickelt ist. Genau das bezeichnen die Forscher als „Free Shopping“. Eine x402-Zahlung kann zunächst außerhalb der Blockchain erfolgreich geprüft werden, später bei der eigentlichen Einreichung aber trotzdem fehlschlagen – etwa weil die Freigabe abgelaufen ist oder das Guthaben des Käufers nicht mehr ausreicht. Wenn ein Händler digitale Inhalte, API-Zugriff oder andere irreversible Leistungen sofort nach der ersten Prüfung freischaltet, kann der Käufer die Leistung erhalten, obwohl die Zahlung später nie ankommt.
Die Forscher bestätigten zwei solcher Angriffswege direkt und stuften zehn weitere als hohes Risiko ein. Besonders brisant: Auch auf Ebene der Händler-Software gab es Schwächen. Alle sieben untersuchten offiziellen Coinbase-Referenzkits für Server enthielten laut Studie keinen klaren Mechanismus, um nach erfolgreicher Vorabprüfung ausgelöste Aktionen wieder rückgängig zu machen. In Versionen des Coinbase-Flask-Kits bis einschließlich 0.2.1 konnten geschützte Inhalte nach Verifikation freigegeben werden – unabhängig davon, ob die spätere Abwicklung auf der Blockchain tatsächlich erfolgreich war.
Coinbase dominiert den Markt – und damit auch das Risiko
Der mögliche Schaden wird durch die starke Konzentration im x402-Markt noch größer. Coinbase war im untersuchten Zeitraum mit Abstand der wichtigste Facilitator und verarbeitete laut Studie 77,17 Millionen Transaktionen sowie fast 27 Millionen US-Dollar Zahlungsvolumen. Auch auf Händlerseite war die Konzentration hoch: Mehr als 93 % der rund 53.500 beobachteten Server standen mit einem einzigen Facilitator in Verbindung.
Das hat weitreichende Folgen. Wenn bei einem großen Anbieter eine Schwachstelle, ein Ausfall oder eine fehlerhafte Software-Annahme vorliegt, betrifft das nicht nur einzelne Nutzer, sondern potenziell tausende Händler gleichzeitig. Selbst wenn der Dienstleister seine Kernsysteme korrigiert, bleibt das Problem bestehen, wenn Händler veraltete SDKs weiter einsetzen oder Leistungen weiterhin vor endgültiger Zahlung freigeben.
Immerhin haben laut Studie bereits einige Anbieter reagiert. Im jüngsten veröffentlichten Stand vom 6. Februar bestätigten Coinbase, PayAI und Mogami zusammen sechs Schwachstellen. Ein Teil davon wurde bereits behoben, an anderen Punkten wurde noch gearbeitet. Unklar bleibt allerdings, wie weit diese Korrekturen bereits in produktiven x402-Umgebungen angekommen sind.
Die Forscher empfehlen deshalb mehrere klare Schutzmaßnahmen: alle vom Client gelieferten Transaktionsdaten als potenziell unsicher behandeln, Zahlungsbedingungen unmittelbar vor dem Settlement erneut prüfen und strenge Obergrenzen für vom Facilitator übernommene Gas-Kosten setzen. Händler sollten irreversible Leistungen erst dann freigeben, wenn die Zahlung wirklich erfolgreich abgeschlossen ist – oder zumindest einen Weg haben, die Aktion bei einem Fehlschlag rückgängig zu machen.
Die Studie macht vor allem eines deutlich: x402 könnte eine wichtige Rolle in der künftigen KI-Agenten-Ökonomie spielen, doch die aktuelle Sicherheitsbasis ist dafür noch nicht robust genug. Solange große Teile des Marktes an wenigen Anbietern hängen und Schutzmechanismen nicht konsequent umgesetzt werden, bleibt das Risiko für Facilitatoren und Händler erheblich.