Payy Network गोपनीयता-केंद्रित स्टेबलकॉइन भुगतान प्लेटफ़ॉर्म है। 24 सितंबर 2026 को उसने पुष्टि की कि Ethereum पर उसके ब्रिज कॉन्ट्रैक्ट पर हमला हुआ और उसमें मौजूद धन निकाल लिया गया। जांच के दौरान नेटवर्क ने भुगतान संबंधी सेवाएं रोक दीं।
7
3
एक ट्रांज़ैक्शन में क्या हुआ?
TokenPost के अनुसार, Ethereum के ब्लॉक 26044909 में 04:21:23 UTC पर दर्ज एक ट्रांज़ैक्शन में ब्रिज कॉन्ट्रैक्ट से 1,832,149.4681 USDC निकले। इनमें से 1,828,589.3781 USDC एक पते पर गए; बाकी राशि छोटे ट्रांसफ़र में गई। यानी 1,828,589 USDC को कुल निकासी की रकम समझना सही नहीं होगा। उपलब्ध रिपोर्ट से यह भी पुष्ट नहीं होता कि यह राशि कॉन्ट्रैक्ट के USDC बैलेंस का ‘लगभग 95%’ थी।
17
रिपोर्टिंग के मुताबिक, हमले वाला ट्रांज़ैक्शन verifyRollup फ़ंक्शन से गुज़रा। Payy का रोलअप इस फ़ंक्शन के ज़रिए नेटवर्क के बाहर हुई गतिविधियों के बैच की Ethereum पर पुष्टि करता है। एक सुरक्षा-संबंधी सोशल मीडिया पोस्ट में दावा किया गया कि बैच Payy की prover key से भेजा गया और उसकी validator key से हस्ताक्षरित था। यह दावा अपने आप में साबित नहीं करता कि कुंजियां चोरी हुई थीं, प्रमाण की जांच में खामी थी या कोई दूसरी तकनीकी चूक हुई।
13
16
नुकसान का आंकड़ा और धन का रास्ता
अधिकांश रिपोर्ट नुकसान को करीब 18.3 लाख डॉलर के USDC बताती हैं, जबकि एक रिपोर्ट में करीब 19.2 लाख डॉलर का अनुमान है। इन आंकड़ों का अंतर उपलब्ध जानकारी से साफ़ नहीं होता; इन्हें एक ही पुष्ट कुल राशि मानकर नहीं पढ़ना चाहिए।
4
13
17
Specter Investigation की निगरानी पर आधारित रिपोर्टों के अनुसार, हमलावर ने शुरुआती फ़ंडिंग Railgun के माध्यम से ली। रिपोर्टों में चोरी हुए USDC को ETH में बदलने और रकम तीन वॉलेट पतों में बांटने की बात भी है; एक विवरण इसे लगभग 683 ETH बताता है। हालांकि, शुरुआती फ़ंडिंग के लिए Railgun का इस्तेमाल और चोरी की पूरी रकम का बाद में उसी प्रोटोकॉल से गुज़रना अलग-अलग दावे हैं। उपलब्ध साक्ष्य यह स्थापित नहीं करते कि Railgun में ही सेंध लगी थी या उसके इस्तेमाल से वसूली असंभव हो गई है।
10
15
13
उपयोगकर्ताओं के लिए क्या स्थिति है?
Payy ने जमा, निकासी, ट्रांसफ़र और कार्ड भुगतान निलंबित किए हैं। रिपोर्टों के अनुसार, उसने कानून-प्रवर्तन एजेंसियों को सूचित किया है और घटना से निपटने वाली टीमों के साथ काम कर रहा है। संभावित सुरक्षा अपग्रेड पर विचार की खबर है, लेकिन उसकी योजना या समयसीमा की पुष्टि नहीं हुई है। 25 सितंबर तक सेवाएं दोबारा शुरू करने की तारीख, ग्राहकों के नुकसान का ब्यौरा या मुआवज़े की प्रतिबद्धता सामने नहीं आई थी।
3
5
17
Payy में जून 2026 की एक पहले सुधारी जा चुकी सुरक्षा समस्या का भी उल्लेख रिपोर्टों में मिलता है। उसे सितंबर के हमले की वजह मानना जल्दबाज़ी होगी: उपलब्ध साक्ष्य यह पुष्टि नहीं करते कि सितंबर में वही खामी फिर इस्तेमाल हुई, या जून में कथित forged burn messages वाली खामी किस संस्करण में सुधारी गई थी। फिलहाल सबसे अहम अनसुलझे सवाल हमले की तकनीकी वजह, धन की आगे की स्थिति और ग्राहकों पर वास्तविक असर हैं।
6