AI Agent会自己调用API、自己签名、自己付USDC,这个故事听起来很丝滑。但最新安全研究提醒市场:机器支付进入毫秒级后,最危险的缝隙可能不是钱包,而是“验证通过”和“链上到账”之间那几秒。

USENIX Security 2026收录了一篇x402支付研究。团队测试了15家主要facilitator,也就是负责校验付款凭证并代为上链结算的服务商。论文称,15家均至少违反一项安全规则,合计发现31个此前未知的漏洞,涉及“免费购物”、资产风险、服务中断和Gas滥用四类攻击面。

先拆掉一个误区:论文并不是说99%的x402交易已被攻击,也不是说15家服务商现在仍保留全部问题。研究覆盖的服务商在测量期占观察到的99%交易笔数和98%支付额;研究人员已负责任披露,部分厂商确认并修复了问题,但公开信息不足以判断所有线上部署的修复覆盖率。

x402的结构性风险来自两阶段支付。第一步是verify:商户把用户签名的付款凭证交给facilitator,检查币种、金额、收款地址、有效期和签名。第二步才是settle:facilitator构造交易、支付Gas并广播上链。

验证成功,不等于结算一定成功。如果商户在verify后立刻释放不可追回的API结果、算力或数字内容,而用户余额、授权时效或链上状态在settle时变化,付款可能失败,商品却已交付。这就是论文所称的“Free Shopping”。AI Agent几秒内就能调用并消费服务,传统人工追单几乎来不及。

另一条风险线是Gas赞助。facilitator为了让机器支付更顺滑,往往替交易垫付网络费。攻击者若能影响执行参数,就可能让服务商为高成本或反复失败的交易买单。研究分析了Base与Solana上超过1.19亿笔相关交易,统计到约20.2万美元网络费用,其中约5800美元来自回滚或失败提交。论文把这些数据视为风险证据,而非历史攻击归因。

老玩家看x402,不会只看“AI能付款”这个叙事,而会看清算状态机:verify后不交付不可逆资源;settle前重新检查余额和时效;限制Gas预算与可执行指令;以链上回执作为最终放行条件;旧版SDK必须有强制淘汰窗口。

我的预判是,AI支付不会因此停下,但行业会从“能不能让Agent付钱”转向“谁承担结算失败和费用放大的责任”。接下来要盯的是主要facilitator是否公布修复范围、商户SDK是否默认等待settlement,以及协议层能否补上更强的原子性保证。

如果AI Agent替你购买API或算力,你认为商户该在验证通过后交付,还是必须等链上最终确认?

#AI代理 #x402 #链上支付 #Web3安全

事实来源:USENIX Security 2026论文《When HTTP 402 Meets the Blockchain: Risks on Emerging x402 Payments》;CryptoSlate 2026年8月13日报道。

风险提示:本文为公开研究解读,不构成投资、交易或安全保证。研究结果与修复状态可能更新,请以项目官方和最新版本为准。