Bagi pengguna Payy Network, dampak langsung serangan ini adalah terhentinya layanan pembayaran. Pada 24 September 2026, kontrak jaringan pembayaran stablecoin yang berfokus pada privasi itu di Ethereum kehilangan sekitar 1,83 juta USDC dalam satu transaksi. Payy kemudian mengonfirmasi bahwa kontraknya diserang dan menghentikan transaksi selama penyelidikan.
1
7
Apa yang diketahui tentang transaksinya?
TokenPost mencatat transaksi pada pukul 04.21 UTC, 24 September 2026, di blok Ethereum 26.044.909. Menurut laporan itu, 1.832.149,4681 USDC keluar dari kontrak; hampir seluruhnya, yakni 1.828.589,3781 USDC, mengalir ke satu alamat. Angka kedua tersebut adalah bagian terbesar dari dana yang keluar, bukan estimasi terpisah untuk total kerugian.
17
Sejumlah laporan menyebut transaksi berbahaya itu melewati fungsi verifyRollup, yang digunakan rollup untuk mengonfirmasi kumpulan aktivitas di luar blockchain utama Ethereum. Namun, fakta bahwa fungsi tersebut dipanggil belum cukup untuk memastikan letak kegagalannya—apakah pada pembuktian transaksi, otorisasi, atau mekanisme pemeriksaan lain.
13 Sebuah unggahan terkait keamanan menyatakan kumpulan transaksi diajukan dengan kunci prover Payy dan ditandatangani dengan kunci validatornya; klaim itu belum menetapkan apakah kunci tersebut dibobol.
16
Mengapa angka kerugiannya berbeda? Laporan awal umumnya membulatkan nilai yang hilang menjadi sekitar US$1,83 juta, sementara laporan lain menyebut sekitar US$1,92 juta.
4
13 TokenPost memberikan angka USDC yang lebih terperinci, tetapi angka-angka dalam berbagai laporan itu belum direkonsiliasi sebagai satu perhitungan final.
17
Ke mana dana bergerak, dan apa respons Payy?
Menurut laporan yang mengutip pemantauan Specter Investigation, pelaku memperoleh dana awal melalui protokol privasi Railgun, kemudian menukar USDC yang dicuri menjadi ETH dan menyebarkannya ke tiga alamat.
10
15 Laporan lain memperkirakan hasil penukaran itu sekitar 683 ETH.
13 Penggunaan Railgun untuk pendanaan awal tidak dengan sendirinya membuktikan bahwa Railgun dibobol atau bahwa seluruh hasil curian melewati protokol tersebut.
Payy menghentikan setoran, penarikan, transfer, dan pembayaran kartu. Perusahaan dilaporkan telah menghubungi penegak hukum serta bekerja sama dengan tim penanganan insiden.
3
7 Ada laporan bahwa peningkatan jaringan sedang dipertimbangkan, tetapi itu belum sama dengan rencana perbaikan yang diumumkan secara pasti.
5 Hingga laporan 25 September, Payy belum mengungkap tanggal layanan akan kembali beroperasi ataupun rincian kerugian pelanggan; belum ada komitmen penggantian dana yang dapat dipastikan dari sumber yang tersedia.
17
Payy juga pernah dilaporkan memperbaiki masalah keamanan pada Juni 2026.
6 Namun, rincian yang beredar tentang cacat sirkuit zero-knowledge yang memungkinkan pesan burn palsu, versi perbaikan 1.3.0, dan ketiadaan kerugian sebelum perbaikan belum dapat dipastikan dari sumber yang tersedia. Belum ada dasar untuk menyimpulkan bahwa serangan September memanfaatkan celah yang sama. Penyebab teknis definitif, kemungkinan pemulihan aset, dan apakah pengguna akan mendapat penggantian masih menjadi pertanyaan terbuka.