Il 24 settembre 2026 Payy Network ha confermato un attacco al proprio contratto su Ethereum e ha sospeso depositi, prelievi, trasferimenti e pagamenti con carta.[3][7] Una ricostruzione colloca la transazione alle 04:21 UTC, nel blocco Ethereum 26.044.909: dal contratto sarebbero usciti 1.832.149,4681 USDC, di cui 1...
Pubblicato daModificato con GPT-6 SolImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the September 24, 2026 exploit of Payy Network, the privacy focused stablecoin payments platform, including the single tran. Article summary: Payy Network reportedly suffered an Ethereum bridge/rollup exploit on September 24, 2026, losing approximately $1.83 million in USDC and suspending its payments services.[6][7] The available evidence supports the broad i. Topic tags: general web, ai, workflow, javascript, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Per chi usa Payy Network, la conseguenza immediata dell’attacco è stata l’interruzione dei servizi: la piattaforma, dedicata ai pagamenti in stablecoin con attenzione alla privacy, ha sospeso depositi, prelievi, trasferimenti e pagamenti con carta mentre indaga sulla sottrazione dei fondi dal suo contratto su Ethereum.3
7
Secondo la ricostruzione pubblicata da TokenPost, l’operazione è avvenuta il 24 settembre 2026 alle 04:21 UTC, nel blocco Ethereum 26.044.909. In un’unica transazione sono usciti dal contratto 1.832.149,4681 USDC; 1.828.589,3781 USDC sono andati a un indirizzo, mentre il resto è attribuito a trasferimenti minori.17 Il numero di blocco e gli importi sono riportati dalla testata, non verificati indipendentemente in questa ricostruzione.
Le stime pubblicate non coincidono: molte parlano di circa 1,83 milioni di dollari, altre di circa 1,92 milioni.4
13 Inoltre, i 1.828.589 USDC diretti a un indirizzo non rappresentano l’intero importo uscito dal contratto. L’affermazione secondo cui equivalessero a circa il 95% del saldo USDC del contratto non è verificabile con le informazioni qui disponibili.
17
verifyRollup — e che cosa non dimostraSecondo i resoconti, la transazione malevola ha chiamato verifyRollup, la funzione con cui il contratto registra su Ethereum l’esito di gruppi di operazioni elaborate fuori dalla blockchain principale.13
14 Un’analisi pubblicata sui social sostiene che il batch sia stato inviato con la chiave prover di Payy e firmato con la sua chiave di validazione.
16
Sono elementi utili a ricostruire l’accaduto, non una diagnosi definitiva: da soli non stabiliscono se la causa sia stata una falla nel circuito crittografico, la compromissione di chiavi o un altro problema di verifica.
I resoconti che citano Specter Investigation distinguono due passaggi: l’attaccante avrebbe ottenuto fondi iniziali tramite Railgun, un protocollo orientato alla privacy; gli USDC sottratti sarebbero poi stati convertiti in ETH e distribuiti su tre indirizzi.10
15 Un’altra ricostruzione quantifica la conversione in circa 683 ETH.
13 Il finanziamento iniziale tramite Railgun non prova, di per sé, che anche i proventi del furto siano passati attraverso il protocollo, né che Railgun sia stato violato.
Payy ha riferito di aver avvisato le autorità e di collaborare con team di risposta agli incidenti.3
7 Una segnalazione indica che è allo studio un aggiornamento della rete per prevenire attacchi simili, ma non ne definisce tempi o contenuto.
5 Al 25 settembre, non risultavano comunicati una data di ripresa dei servizi o un dettaglio delle eventuali perdite dei clienti; dalle informazioni disponibili non emerge neppure un impegno verificabile al rimborso.
17
6
Una fonte richiama un precedente problema di sicurezza risolto nel giugno 2026.6 La descrizione di una falla in un circuito zero-knowledge capace di consentire falsi messaggi di burn, così come il riferimento alla correzione nella versione 1.3.0 prima di qualsiasi perdita, non è però verificabile con le fonti qui disponibili. Soprattutto, non c’è prova che l’attacco di settembre abbia sfruttato lo stesso difetto.
Restano da accertare la causa tecnica dell’attacco, l’identità dell’autore, la destinazione finale e la recuperabilità dei fondi. Non è neanche possibile stabilire, allo stato delle informazioni, se l’eventuale uso di Railgun renderà più difficile il recupero.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Il 24 settembre 2026 Payy Network ha confermato un attacco al proprio contratto su Ethereum e ha sospeso depositi, prelievi, trasferimenti e pagamenti con carta.[3][7]
Il 24 settembre 2026 Payy Network ha confermato un attacco al proprio contratto su Ethereum e ha sospeso depositi, prelievi, trasferimenti e pagamenti con carta.[3][7] Una ricostruzione colloca la transazione alle 04:21 UTC, nel blocco Ethereum 26.044.909: dal contratto sarebbero usciti 1.832.149,4681 USDC, di cui 1.828.589,3781 diretti a un solo indirizzo.[17]
L’operazione avrebbe chiamato la funzione verifyRollup, ma non è ancora accertato quale vulnerabilità o compromissione l’abbia resa possibile.[13][14][16]