עבור משתמשי Payy Network, ההשלכה המיידית של הפריצה לא הייתה רק הסכום שנגנב: גם האפשרות להפקיד, למשוך, להעביר כספים או לשלם בכרטיס נעצרה. Payy, רשת תשלומים במטבעות יציבים המתמקדת בפרטיות, אישרה כי חוזה הגשר שלה באת׳ריום הותקף ב־24 בספטמבר 2026 וכי יתרתו נגנבה.
3
7
מה קרה בעסקה?
לפי דיווח על נתוני השרשרת, עסקה אחת הוציאה מחוזה Payy סכום של 1,832,149.4681 USDC. אותו דיווח ממקם אותה בבלוק 26,044,909 של את׳ריום, בשעה 04:21:23 לפי UTC; מדובר בפרטי דיווח, ולא באימות עצמאי של העסקה כאן.
17 דיווחים אחרים מעגלים את ההפסד לכ־1.83 מיליון דולר.
4
14
העסקה הזדונית עברה, לפי הדיווחים, דרך verifyRollup — הפונקציה שבאמצעותה המערכת מאשרת באת׳ריום מקבצים של פעילות שבוצעה מחוץ לשרשרת.
13
14 בפוסט של גורם אבטחה נטען שהמקבץ הוגש באמצעות מפתח ההוכחה של Payy ונחתם במפתח המאמת שלה; הטענה הזאת לבדה אינה מוכיחה אם מקור הפריצה היה פגם במעגל הקריפטוגרפי, פשרה של מפתחות או כשל אימות אחר.
16
כמה נגנב, ולאן עבר הכסף?
חשוב להבחין בין סכום העסקה לבין הסכום שהגיע לכתובת מסוימת. לפי TokenPost, מתוך 1,832,149.4681 ה־USDC שיצאו מהחוזה, 1,828,589.3781 USDC הגיעו לכתובת אחת, והיתרה נכללה בהעברות קטנות יותר.
17 פרסומים אחרים מציינים אובדן של כ־1.92 מיליון דולר, אך המידע הזמין אינו מיישב את הפער בין האומדנים. גם הטענה שהסכום שהגיע לכתובת האחת היה כ־95% מיתרת ה־USDC בחוזה אינה מאומתת כאן.
13
17
לפי דיווחים המייחסים את המעקב לחוקרי Specter Investigation, התוקף השיג מימון התחלתי דרך Railgun, פרוטוקול המתמקד בפרטיות. בהמשך הומרו כספי USDC שנגנבו ל־ETH ופוזרו בין שלוש כתובות.
10
15 דיווח נוסף מעריך את התמורה בכ־683 ETH.
13 מימון ראשוני דרך Railgun אינו זהה להוכחה שכל כספי הגניבה עברו דרכו, ואין בסיס לקבוע שהפרוטוקול עצמו נפרץ או שהשימוש בו כבר סיכל השבה של הכספים.
10
15
מה Payy עשתה, ומה עוד לא ידוע?
Payy השעתה הפקדות, משיכות, העברות ותשלומים בכרטיס, ודווח כי פנתה לרשויות אכיפת החוק ופועלת עם צוותי תגובה לאירועי סייבר.
3
7 פורסם גם ששדרוג רשת למניעת אירועים דומים נשקל, אך אין בכך הודעה על שדרוג שכבר בוצע.
5 נכון לדיווח מ־25 בספטמבר, החברה לא מסרה מועד לחידוש הפעילות או פירוט של הפסדי הלקוחות; גם התחייבות לפצותם אינה מאומתת במידע הזמין.
17
ברקע עומדים דיווחים על בעיית אבטחה קודמת שתוקנה ביוני 2026.
6 בתיאור המקרה הקודם נזכר פגם במעגל הוכחת אפס־ידע שהיה עלול לאפשר זיוף הודעות משיכה מסוג burn, אך החומר הזמין כאן אינו מאמת את פרטי גרסת התיקון 1.3.0 או את הטענה שלא נגרמו הפסדים לפניו. חשוב מכך, אין ראיה מספקת שהפריצה בספטמבר ניצלה את אותו פגם. עד שתתפרסם מסקנה טכנית מבוססת, גם זהות התוקף, האפשרות להשיב את הנכסים והיקף הפגיעה בלקוחות נותרים פתוחים.