Für Nutzerinnen und Nutzer von Payy Network ist die unmittelbare Folge des Angriffs klar: Der auf vertrauliche Stablecoin-Zahlungen ausgerichtete Dienst hat Einzahlungen, Auszahlungen, Überweisungen und Kartenzahlungen ausgesetzt. Payy bestätigte am 24. September 2026 einen Angriff auf seinen Ethereum-Vertrag; dessen Guthaben sei entwendet worden.
3
7
Eine Transaktion – aber unterschiedliche Schadenszahlen
Ein früher Bericht beschreibt, dass rund 1,83 Millionen USDC in einer einzigen Ethereum-Transaktion aus einem Payy-Vertrag abflossen.
1 TokenPost verortet sie in Block 26.044.909 um 04:21:23 Uhr UTC und beziffert den gesamten Abfluss auf 1.832.149,4681 USDC. Davon gingen dem Bericht zufolge 1.828.589,3781 USDC an eine Adresse; kleinere Transfers erklären die Differenz.
17 Die häufig genannte Zahl von rund 1,83 Millionen US-Dollar und eine abweichende Schätzung von rund 1,92 Millionen US-Dollar sind daher nicht als identische, abschließend geprüfte Schadenssummen zu verstehen.
4
13
Berichte bringen den Abfluss mit einem Aufruf der Funktion verifyRollup in Verbindung. Sie dient dazu, gebündelte Vorgänge außerhalb der Ethereum-Blockchain dort bestätigen zu lassen.
13
14 Ein Sicherheitsbeitrag behauptet zudem, der betreffende Batch sei mit Payys eigenen Prover- und Validator-Schlüsseln eingereicht beziehungsweise signiert worden.
16 Warum die Transaktion akzeptiert wurde, ist damit nicht geklärt: Ob ein Fehler im kryptografischen Prüfverfahren, kompromittierte Schlüssel oder ein anderer Validierungsfehler ausschlaggebend waren, lässt sich aus diesen Angaben nicht sicher ableiten.
Wohin gingen die Gelder – und wie reagiert Payy?
Nach Angaben, die sich auf den Blockchain-Ermittler Specter Investigation berufen, erhielt der Angreifer seine anfängliche Finanzierung über Railgun, ein Protokoll für vertrauliche Transaktionen. Anschließend wurden die entwendeten USDC in Ether getauscht und auf drei Adressen verteilt.
10
15 Weitere Berichte beziffern den Tausch auf ungefähr 683 ETH.
13 Die anfängliche Nutzung von Railgun ist jedoch nicht gleichbedeutend mit dem Nachweis, dass das Protokoll selbst angegriffen wurde oder dass die gestohlenen Gelder nach dem Abfluss vollständig darüber liefen.
Payy hat den Zahlungsbetrieb während der Untersuchung gestoppt und laut Berichten Strafverfolgungsbehörden informiert sowie Teams für die Reaktion auf Sicherheitsvorfälle eingeschaltet.
3
7 Ein Bericht erwähnt, dass eine vorbeugende Netzwerkaktualisierung geprüft werde; eine beschlossene Maßnahme lässt sich daraus nicht ableiten.
5 Zum Stand des Berichts vom 25. September waren weder ein Termin für die Wiederaufnahme noch eine Aufschlüsselung möglicher Kundenschäden bekannt. Eine verbindliche Erstattungszusage ist ebenfalls nicht belegt.
17
Ein Sicherheitsproblem aus dem Juni 2026 wurde in der Berichterstattung als bereits behoben beschrieben.
6 Für die Behauptung, der September-Angriff habe genau diesen früheren Fehler ausgenutzt, reichen die vorliegenden Angaben nicht aus. Auch die in diesem Zusammenhang genannten Details zu gefälschten Burn-Nachrichten und einer Behebung in Version 1.3.0 sind hier nicht ausreichend belegt. Offen bleiben die genaue technische Ursache, die weiteren Wege der Gelder und ob deren Rückholung durch den Einsatz von Railgun erschwert wird.