Une nouvelle divulgation recense 31 vulnérabilités dans x402, le protocole de paiement de type HTTP utilisé pour les micropaiements agentiques natifs crypto. Les chercheurs estiment qu’environ 99 % des intégrations x402 en production sont exposées, avec des chemins d’attaque allant du vidage de portefeuilles à la possibilité pour n’importe quel utilisateur de faire des achats gratuitement.
Pourquoi c’est important
x402 se situe sous la pile commerciale des agents d’IA : des agents autonomes règlent de minuscules paiements machine à machine pour des données, de l’inférence et des appels API. Les données Artemis citées dans la divulgation montrent que le protocole a déjà traité des millions de transactions de faible valeur, exactement le profil de débit pour lequel le secteur a été conçu. Un taux d’exposition quasi total sur une brique aussi essentielle relève d’un problème structurel, pas d’un bug périphérique.
Impact sur le marché
Les failles se concentrent sur les flux d’approbation et la vérification du règlement, les deux éléments qu’un attaquant doit contourner pour voler des fonds ou éviter de payer. Avec 99 % des intégrations dans le périmètre, l’effet pratique à court terme sera une pression sur chaque projet de paiements d’agents bâti sur x402 pour corriger, auditer ou suspendre temporairement les endpoints marchands jusqu’au déploiement des correctifs. À plus long terme, la thèse du commerce agentique devient plus difficile à défendre si les primitives continuent d’arriver avec un tel rayon d’impact.
Questions fréquemment posées
-
Qu’est-ce que x402 et pourquoi est-ce important pour les agents d’IA ?
x402 est un protocole de paiement crypto conçu pour de minuscules transactions machine à machine. Il sous-tend la pile du commerce agentique, où des agents d’IA autonomes se paient entre eux pour des données, de l’inférence et des appels API.
-
Quelle est la gravité des 31 vulnérabilités x402 divulguées ?
Les chercheurs estiment qu’environ 99 % des intégrations x402 en production sont exposées. Les attaques vont du vidage des portefeuilles d’utilisateurs à des achats gratuits en contournant le règlement.
-
Quelles parties de x402 sont réellement cassées ?
Les failles divulguées se concentrent sur les flux d’approbation et la vérification du règlement, les deux contrôles qu’un attaquant doit contourner pour siphonner des fonds ou éviter de payer.
-
x402 traite-t-il déjà un volume de transactions réel ?
Oui. Les données Artemis citées dans la divulgation montrent que x402 a déjà réglé des millions de transactions agentiques de faible valeur, ce qui fait de ce taux d’exposition un risque structurel sur un volume réel.
-
Que doivent faire les projets basés sur x402 après la divulgation ?
Les opérateurs devraient corriger, lancer de nouveaux audits et envisager de suspendre les endpoints marchands jusqu’au déploiement des correctifs, car presque toute intégration en production entre dans le périmètre affecté.