Payy Network, en betalingsplatform med fokus på private betalinger i stablecoins, bekræftede den 24. september 2026 et angreb på sin brokontrakt på Ethereum. Ifølge selskabets meddelelse blev kontraktens beholdning tømt. Payy satte derefter indbetalinger, udbetalinger, overførsler og kortbetalinger på pause.
3
4
Én transaktion – men flere tal for tabet
TokenPost opgør overførslen fra kontrakten til 1.832.149,4681 USDC i Ethereum-blok 26.044.909 kl. 04.21.23 UTC. Af beløbet gik 1.828.589,3781 USDC ifølge mediet til én adresse, mens mindre overførsler udgjorde resten.
17 Det sidste tal er altså ikke det samme som transaktionens samlede beløb. Påstanden om, at det svarede til cirka 95 % af kontraktens USDC-beholdning, kan ikke bekræftes ud fra de foreliggende oplysninger.
Mange omtaler runder tabet af til cirka 1,83 mio. USDC, mens andre angiver en værdi på omkring 1,92 mio. dollar. Forskellen er ikke forklaret i det tilgængelige materiale, så tallene bør ikke læses som én afstemt opgørelse.
4
13
Hvad ved man om metoden?
Ifølge rapporteringen gik den ondsindede transaktion gennem kontraktfunktionen verifyRollup, som bruges til at bekræfte pakker af aktivitet foretaget uden for Ethereum direkte på Ethereum-blockchainen.
13
14 Et sikkerhedsrelateret opslag hævder desuden, at pakken blev indsendt med Payys egen prover-nøgle og underskrevet med selskabets validator-nøgle.
16 Det fastslår ikke i sig selv, om årsagen var kompromitterede nøgler, en fejl i kontrolmekanismen eller noget tredje.
Blockchainundersøgeren Specter Investigation er citeret for, at angriberen fik startmidler via privatlivsprotokollen Railgun, før de stjålne USDC blev vekslet til ETH og fordelt på tre adresser.
10
15 En anden omtale angiver vekslingen til cirka 683 ETH.
13 Kilderne beskriver ikke entydigt, om selve tyvekosterne også passerede gennem Railgun. Der er heller ikke belæg for at sige, at Railgun blev hacket, eller at brugen af protokollen allerede har forhindret en tilbageførsel.
Hvad betyder det for kunderne?
Payy har ifølge omtalen underrettet myndighederne og samarbejder med teams, der håndterer sikkerhedshændelser.
3
7 En mulig forebyggende netværksopgradering er nævnt i rapporteringen, men der foreligger ingen bekræftet plan i det tilgængelige materiale.
5 Pr. 25. september var der hverken offentliggjort en dato for genåbning eller en opgørelse over kundernes tab; en forpligtelse til at kompensere dem er heller ikke dokumenteret.
6
17
Der er også omtale af en tidligere sikkerhedsfejl i Payys zero-knowledge-teknologi fra juni 2026.
6 De foreliggende kilder dokumenterer dog ikke tilstrækkeligt detaljerne om falske burn-beskeder, rettelse i version 1.3.0 eller en forbindelse til angrebet i september. Det afgørende ubesvarede spørgsmål er fortsat, hvordan den ondsindede transaktion kunne godkendes – og om de forsvundne midler kan hentes tilbage.