
전체 x402 에이전트 결제 경제를 감사했습니다. 76%는 죽었고, 살아있는 절반은 사기입니다.
요약
AI 에이전트 간 결제를 위한 x402 프로토콜의 실태를 조사한 결과, 엔드포인트의 76%가 유효하지 않으며 생존한 서비스 중 절반은 사기 위험을 안고 있음이 밝혀졌습니다. 미끼 상술, 수신자 하이재킹, 허니팟 등 다양한 결제 사기 유형이 발견되어 자율 에이전트 경제의 보안 취약성이 드러났습니다.
핵심 포인트
- x402 엔드포인트의 76%가 작동하지 않거나 유효하지 않음
- 실제 작동하는 서비스 중 상당수가 사기 및 보안 위험을 포함
- 미끼 상술, 수신자 하이재킹, 허니팟 등 다양한 사기 패턴 존재
- 자율 에이전트 결제 시 수신자 주소 및 가격의 재검증 필수
x402는 AI 에이전트(AI-agent) 분야의 모든 이들이 열광하고 있는 프로토콜입니다. HTTP 402 Payment Required와 스테이블코인(stablecoins)을 결합하여, AI 에이전트가 계정이나 API 키 없이도 자율적으로 API 호출 비용을 지불할 수 있게 합니다. 즉, 지갑(wallet)이 곧 신원(identity)이 됩니다. Coinbase, Cloudflare, Stripe, AWS, Google 모두 지원을 출시했습니다. 그 내러티브(narrative)는 엄청납니다.
그래서 저는 지루한 일을 했습니다. 제가 찾을 수 있는 모든 x402 엔드포인트(endpoint)에 크롤러(crawler)를 지정하여 실제로 조사(probe)했습니다. 그 후 매일 조사를 지속하며 무엇이 변하는지 기록했습니다.
결과는 내러티브가 시사하는 바와 다릅니다.
발견 사항 #1: 대부분은 죽어 있습니다
추적된 5,077개의 x402 엔드포인트 중 약 76%가 죽어 있거나 유효하지 않습니다. 실제로 호출했을 때 유효한 x402 결제 챌린지(payment challenge)를 반환하지 않습니다. 남은 것들 중에서도, 공개 카탈로그가 "정상(healthy)"이라고 표시한 엔드포인트의 약 절반만이 엄격한 조사 하에서 실제로 작동합니다.
중복 항목을 제거하면(소수의 제공업체가 각각 수백 개의 엔드포인트를 나열하고 있습니다) 실제로 살아있는 서비스는 약 135개 정도만 남습니다. 에이전트 결제 경제(agentic-payment economy)는 실재하지만 규모가 작으며, 나열된 것 중 상당수는 노이즈(noise)입니다.
발견 사항 #2: 살아있는 절반은 사기 문제를 안고 있습니다
죽은 엔드포인트는 에이전트의 시간을 낭비합니다. 살아있는 엔드포인트는 에이전트의 돈을 낭비할 수 있습니다. 그리고 x402 결제는 되돌릴 수 없습니다. 자율 에이전트를 위한 차지백(chargeback, 결제 취소)은 존재하지 않습니다.
지속적인 조사를 통해 반복되는 일련의 실패 모드(failure modes)가 드러나고 있습니다. 현재 몇 가지 카테고리에 걸쳐 35건의 활성 사고가 발생 중이며, 그중 18건은 심각도가 높습니다.
미끼 상술형 가격 책정(Bait-and-switch pricing) — 엔드포인트가 x402 챌린지에서 한 가지 가격을 광고한 다음, 결제 시점에 다른 금액을 요구합니다. 실제 포착된 사례: headlessoracle.com (수신자 0x26D4…0AD3), 그리고 agents.dyoeway.org 및 lionx402.com이 동일한 행위를 하고 있습니다. 광고된 가격을 신뢰하는 에이전트는 더 높은 금액을 지불하게 됩니다.
수신자 하이재킹 (Receiver hijack) — 이전에 안정적이고 확립된 수신자를 가졌던 엔드포인트에서 payTo 주소가 조용히 변경되는 현상입니다. 운영자가 키를 교체하는 것일 수도 있고, 보안 침해 (compromise)일 수도 있습니다. 어느 쪽이든, 어제 해당 주소로 결제했던 에이전트라면 오늘 결제하기 전에 반드시 재검증해야 합니다.
허니팟 수신자 (Honeypot receivers) — 0이거나 잘못된 형식의 payTo입니다. 이곳으로 전송된 돈은 그냥 사라집니다.
미검증 수신자 (Unverified receivers) — 온체인 (on-chain) USDC 이력이 전혀 없는 payTo입니다. 이것이 사기의 증거는 아니지만, 실질적인 위험 신호입니다. 즉, 아무도 이 주소로 실제로 결제한 적이 없는데, 당신의 에이전트에게 첫 번째 결제자가 될 것을 요구하고 있는 것입니다.
가격 폭리 (Price gouging) — 생태계의 나머지 부분과 비교했을 때 비정상적으로 높은 가격입니다. 예: 유사한 서비스들이 1센트의 아주 작은 일부를 청구하는 동안, x721.dev는 호출당 $40.20를 청구합니다.
이 모든 항목은 여러분이 직접 검증할 수 있는 온체인 증거, 즉 블록 탐색기 (block explorer)에서 열 수 있는 Base 상의 수신자 주소와 연결되어 있습니다. 저는 제 판단을 믿어달라고 요청하는 것이 아닙니다. 증거는 공개되어 있습니다.
정직성에 관한 참고 사항 (이것은 중요합니다)
저는 발견 사항을 의도에 대한 비난이 아니라 데이터로부터 도출된 사실로서 기술합니다:
"미끼 상술 (bait-and-switch)" = 광고된 가격 ≠ 실제로 청구된 금액 (관찰 가능함).
"미검증 수신자 (unverified receiver)" = payTo에 온체인 USDC 이력이 없음 (유죄 판결이 아닌 위험 신호).
"가능한 하이재킹 (possible hijack)" = 확립된 기준점에서 수신자가 변경됨 — 정당한 키 교체(key rotation)일 수 있음.
신호가 오염되지 않도록 설계된 수신자 교체(일부 서비스는 의도적으로 세션당 주소를 교체함)는 제외되었습니다. 특정 서비스의 이름을 언급하며 보안 발견 사항을 게시하려면 정확해야 합니다. 그렇지 않으면 그저 FUD(공포, 불확실성, 의구심)를 퍼뜨리는 것일 뿐입니다.
왜 아무도 이 데이터를 가지고 있지 않았는가
구조적으로 흥미로운 부분은 여기입니다. 여러분은 사후에 이를 재구성할 수 없습니다. "이 엔드포인트의 payTo가 지난달에 세 번 변경되었습니다", "이 수신자는 60일 동안 안정적이었습니다", "이 가격이 4배로 서서히 올랐습니다" — 누군가가 지속적으로 지켜보며 발생하는 즉시 기록하지 않는 한, 이 중 어느 것도 존재하지 않습니다. 오늘 찍은 스냅샷(snapshot)으로는 특정 엔드포인트가 과거에 어떠했는지 알 수 없습니다.
신뢰의 핵심은 바로 이것입니다. 신뢰는 축적된 역사이며, 역사는 사후에 채워 넣을 수 없습니다. 카탈로그는 현재 무엇이 살아있는지는 나열할 수 있습니다. 하지만 시간이 흐름에 따라 무엇이 신뢰할 수 있는지는 알려줄 수 없습니다.
단순히 x402만의 문제가 아닙니다 — MCP도 같은 양상을 보입니다.
MCP (Model Context Protocol) 서버 생태계에 동일한 독립 감사 (independent-audit) 관점을 적용해 본 결과, 유사한 문제가 발견되었습니다. 감사된 938개의 MCP 서버 중 약 11%는 npm i 실행 시 임의의 설치 스크립트 (install script)를 실행하며 (연결하는 즉시 코드가 실행됨), 수십 개는 방치되어 있으며, 85개는 검토할 저장소 (repository)조차 제공하지 않습니다. 설치 스크립트가 항상 악의적인 것은 아닙니다 — 네이티브 빌드 (native builds)에서도 사용되니까요 — 하지만 각각은 검토되지 않은 코드 실행 벡터 (code-execution vector)이며, 대부분의 사람들은 확인도 하지 않은 채 서버를 연결합니다.
프로토콜은 다르지만, 실패의 양상은 같습니다: 도구 (tooling)가 신뢰 계층 (trust layer)보다 더 빠르게 보급되었습니다.
이에 대해 실제로 취해야 할 조치
만약 당신이 비용을 지불하거나 도구에 연결하는 에이전트 (agents)를 구축하고 있다면:
- 결제하기 전에 검증하세요. 에이전트가 활성 상태 (liveness), 가격 일관성 (price consistency), 그리고 수신자 건전성 (receiver sanity)을 확인하지 않은 x402 엔드포인트에 결제하도록 두지 마세요. 무료 확인 방법: GET https://pulsefeed.dev/trust?endpoint= → 판결 + 온체인 수신자 프로필 + 사기 플래그 (scam flags).
- 연결하기 전에 검증하세요. MCP 서버도 마찬가지입니다: 설치하기 전에 GET https://pulsefeed.dev/mcp/verify?package=를 통해 확인하세요.
- 변화를 주시하세요. 안전한 엔드포인트라도 하룻밤 사이에 탈취되거나 가격이 재조정될 수 있습니다. 실시간 사고 피드 (incident feed)는 무료로 읽을 수 있습니다: pulsefeed.dev/incidents (기계가 모니터링하기를 원한다면 RSS로도 제공됩니다).
감사, 사고 피드, 생태계 보고서 및 방법론은 모두 무료이며 공개되어 있습니다 — 제가 PulseFeed를 만든 이유는 이 데이터가 필요했으나 존재하지 않았기 때문입니다. 신뢰/모니터링 도구를 구축하는 사람들을 위한 유료 교차 도메인 데이터 피드 (cross-domain data feed)가 있지만, 엔드포인트를 확인하거나 사고 내용을 읽는 데에는 비용을 지불할 필요가 없습니다.
에이전트 경제 (agent economy)가 다가오고 있습니다. 그 아래의 신뢰 계층 (trust layer)은 대부분 아직 구축되지 않았습니다. 그것이 흥미로운 문제이며 — 현재 활성화된 것들의 대부분은 의심해 볼 가치가 있습니다.
최신 데일리 크롤 (daily crawl) 기준 데이터입니다. 방법론: pulsefeed.dev/methodology. 온체인 증거가 포함된 실시간 공개 정보: pulsefeed.dev/incidents.

AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기