Payy Network, yksityisyyteen keskittyvä vakaavaluuttamaksujen palvelu, vahvisti 24. syyskuuta 2026 Ethereumissa olevan siltasopimuksensa joutuneen hyökkäyksen kohteeksi. Sopimuksen varat vietiin, ja Payy keskeytti maksupalvelunsa tutkinnan ajaksi.
7
3
Mitä ketjussa tapahtui?
TokenPostin mukaan Payyn sopimuksesta lähti yhdessä Ethereum-tapahtumassa 1 832 149,4681 USDC:tä kello 04.21.23 UTC lohkossa 26 044 909. Summasta 1 828 589,3781 USDC:tä päätyi yhteen osoitteeseen ja loput pienempinä siirtoina muualle.
17 Luku 1 828 589 USDC kuvaa siis pääosoitteeseen mennyttä osuutta, ei samaa asiaa kuin tapahtuman koko USDC-määrä. Esitettyä arviota, jonka mukaan se olisi ollut noin 95 prosenttia sopimuksen USDC-saldosta, ei voi vahvistaa näistä tiedoista.
17
Raporttien mukaan haitallinen tapahtuma kulki verifyRollup-toiminnon kautta. Toiminnolla Payyn rollup-järjestelmä vahvistaa Ethereumissa erissä toimintaa, joka on käsitelty ketjun ulkopuolella.
13
14 Sosiaalisessa mediassa julkaistun turvallisuushavainnon mukaan erä toimitettiin Payyn omalla todistusavaimella ja allekirjoitettiin sen validaattoriavaimella. Havainto ei yksin osoita, oliko kyse avainten joutumisesta vääriin käsiin, todistusjärjestelmän virheestä vai muusta tarkistuksen pettämisestä.
16
Myös tappion suuruudesta liikkuu eri lukuja. Useat raportit puhuvat noin 1,83 miljoonasta dollarista, kun taas toisessa arviossa summa on noin 1,92 miljoonaa dollaria.
4
13 Niitä ei pidä esittää yhtenä lopullisesti tarkastettuna tappiolukuna.
Minne varat menivät – ja mitä Payy teki?
Specter Investigationin havaintoihin perustuvien raporttien mukaan hyökkääjä hankki alkurahoituksensa yksityisyysprotokolla Railgunin kautta. Raporttien mukaan varastettu USDC vaihdettiin tämän jälkeen etheriksi ja varoja hajautettiin kolmeen osoitteeseen.
10
15 Eräs raportti arvioi vaihdetun määrän olleen noin 683 ETH.
13 Alkurahoituksen yhteys Railguniin ei kuitenkaan sellaisenaan todista, että Railgunia olisi käytetty varastettujen varojen siirtämiseen tai että itse protokollaa olisi murrettu.
Payy pysäytti talletukset, nostot, siirrot ja korttimaksut. Se ilmoitti myös olevansa yhteydessä viranomaisiin ja tekevänsä yhteistyötä tietoturvapoikkeamiin erikoistuneiden tahojen kanssa.
3 Mahdollista turvallisuutta parantavaa verkkopäivitystä on uutisoitu harkittavan, mutta sen toteutuksesta ei ole varmistusta.
5 Syyskuun 25. päivän raportin mukaan Payy ei ollut kertonut palvelujen avaamispäivää eikä eritellyt asiakkaiden mahdollisia menetyksiä; korvaussitoumustakaan ei ole vahvistettu.
17
6
Oliko kesäkuun haavoittuvuudella yhteys hyökkäykseen?
Payyn järjestelmässä oli raportoitu jo kesäkuussa aiempi tietoturvaongelma, joka kerrottiin korjatun ennen tappioita.
6 Käytettävissä olevat lähdetiedot eivät kuitenkaan riitä vahvistamaan väitteitä tuon haavoittuvuuden tarkasta toimintatavasta tai korjausversion numerosta 1.3.0. Ennen kaikkea ne eivät osoita, että syyskuun hyökkäys olisi hyödyntänyt samaa virhettä.
Avoinna ovat hyökkäyksen tekninen perussyy, varojen lopullinen määränpää ja palautusmahdollisuudet sekä se, saavatko mahdollisesti menettäneet asiakkaat korvauksia. Toistaiseksi ei myöskään tiedetä, vaikeuttaako Railgun-yhteys varojen jäljittämistä tai palauttamista tässä tapauksessa.