Pro zákazníky Payy Network měl útok okamžitý dopad: platební síť zaměřená na soukromí pozastavila vklady, výběry, převody i platby kartou. Payy potvrdil napadení svého kontraktu na Ethereu a uvedl, že vyšetřování pokračuje. Podle zpráv také informoval orgány činné v trestním řízení a spolupracuje s týmy pro řešení bezpečnostních incidentů.
3
7
Jedna transakce, různé údaje o ztrátě
Dne 24. září 2026 kolem 04:21 UTC odešly z kontraktu Payy prostředky v jediné transakci. Zprávy ji přiřazují k bloku Etherea 26 044 909. TokenPost uvádí odtok 1 832 149,4681 USDC, z nichž 1 828 589,3781 USDC zamířilo na jednu adresu; menší převody tvořily zbytek.
1
14
17 Údaj 1 828 589 USDC proto není totéž co celková částka odešlá z kontraktu. Tvrzení, že představoval zhruba 95 % jeho zůstatku v USDC, nelze z dostupných podkladů nezávisle potvrdit.
Většina zpráv ztrátu zaokrouhluje na 1,83 milionu dolarů, jiné uvádějí přibližně 1,92 milionu dolarů. Bez sjednocené metodiky by se tyto částky neměly vydávat za shodný, ověřený výsledek.
4
13
17
Co naznačuje způsob útoku
Podle zpráv škodlivá transakce prošla funkcí verifyRollup. Ta slouží k potvrzování dávek činností provedených mimo hlavní síť přímo na Ethereu. Samotný průchod touto funkcí ale ještě neurčuje, zda šlo o chybu v kryptografickém důkazu, problém s klíči, nebo jiné selhání kontroly.
13
14 Bezpečnostní příspěvek na sociální síti tvrdí, že dávka použila vlastní klíč Payy pro tvorbu důkazů a podpis jeho validačního klíče; příčinu tím však neprokazuje.
16
Podle informací připisovaných analytikům Specter Investigation získal útočník počáteční prostředky přes soukromí chránící protokol Railgun. To není důkaz, že byl napaden Railgun nebo že jím později prošly právě odcizené USDC.
10
15 Další zprávy popisují směnu odcizených prostředků za přibližně 683 ETH a jejich následné rozdělení mezi tři peněženky.
15 Zda využití Railgunu ztíží dohledání či získání prostředků zpět, zatím není jasné.
Co zůstává otevřené
Payy nezveřejnil termín obnovení služeb ani rozpis případných ztrát zákazníků. V dostupných informacích není potvrzen závazek k náhradě škod; zprávy o zvažované preventivní aktualizaci sítě nepředstavují oznámený plán jejího nasazení.
5
17
Zprávy připomínají také dřívější, v červnu opravený bezpečnostní problém Payy.
6 Dostupné podklady však neumožňují potvrdit podrobnosti o údajné chybě zero-knowledge obvodu umožňující padělat zprávy o spálení tokenů, opravu právě ve verzi 1.3.0 ani souvislost této chyby se zářijovým útokem. Předchozí zranitelnost sama o sobě není důkazem příčiny nového incidentu.