Bagi pengguna Payy Network, kesan paling segera bukan sekadar angka kerugian: deposit, pengeluaran, pindahan dan pembayaran kad turut dihentikan sementara serangan terhadap kontraknya di Ethereum disiasat. Payy, rangkaian pembayaran stablecoin yang menekankan privasi, mengesahkan kontrak tersebut diserang pada 24 September 2026 dan menyatakan seluruh bakinya telah dicuri.
3
7
Apa yang berlaku pada transaksi itu?
Satu transaksi dilaporkan mengeluarkan kira-kira 1.83 juta USDC daripada kontrak Payy. Laporan yang lebih terperinci meletakkannya pada 04:21 UTC, blok Ethereum 26,044,909.
1
14
17 Transaksi itu dikaitkan dengan panggilan kepada verifyRollup, fungsi yang digunakan untuk mengesahkan kelompok aktiviti di luar rantaian pada Ethereum.
13
18
Namun, mengetahui fungsi yang dipanggil belum cukup untuk memastikan punca serangan. Satu catatan keselamatan mendakwa kelompok transaksi tersebut menggunakan kunci prover dan tandatangan kunci validator Payy sendiri; dakwaan itu tidak membuktikan sama ada berlaku kompromi kunci, kelemahan pada litar pembuktian atau kegagalan pengesahan yang lain.
16
Angka kerugian juga perlu dibaca dengan cermat. TokenPost melaporkan 1,832,149.4681 USDC keluar daripada kontrak, dengan 1,828,589.3781 USDC menuju ke satu alamat dan selebihnya melibatkan pindahan yang lebih kecil.
17 Laporan lain menyebut kira-kira AS$1.83 juta atau AS$1.92 juta.
4
13 Angka 1,828,589 USDC itu tidak wajar disamakan dengan jumlah keseluruhan yang keluar, dan perbezaan antara anggaran dolar tersebut belum diperjelas.
Ke mana dana itu pergi, dan apa tindakan Payy?
Menurut laporan yang memetik pemantauan Specter Investigation, penyerang memperoleh dana permulaan melalui Railgun, kemudian menukar USDC yang dicuri kepada ETH dan menyebarkan dana ke tiga alamat.
10
15 Satu laporan menganggarkan hasil penukaran itu sekitar 683 ETH.
13 Penggunaan Railgun untuk dana permulaan tidak bermakna Railgun sendiri digodam, atau membuktikan bahawa hasil curian kemudiannya melalui protokol tersebut.
Payy telah memaklumkan pihak berkuasa dan bekerjasama dengan pasukan respons insiden.
3
7 Ada laporan bahawa naik taraf rangkaian sedang dipertimbangkan sebagai langkah pencegahan, tetapi butiran pelaksanaannya belum dipastikan.
5 Setakat laporan 25 September, tiada tarikh perkhidmatan disambung atau pecahan kerugian pelanggan diumumkan; komitmen pembayaran balik juga belum dapat disahkan.
17
Adakah ini berkait dengan kelemahan pada Jun?
Laporan mengenai insiden ini menyebut masalah keselamatan terdahulu pada Jun 2026 yang telah ditampal.
6 Namun, maklumat yang tersedia di sini tidak mencukupi untuk mengesahkan perincian dakwaan tentang litar zero-knowledge, mesej burn palsu, versi tampalan 1.3.0 atau bahawa tiada kerugian sebelum tampalan dibuat. Lebih penting, belum ada bukti bahawa serangan September menggunakan kelemahan yang sama.
Persoalan utama masih terbuka: punca teknikal sebenar, destinasi akhir dan peluang mendapatkan semula dana, kesan khusus kepada pelanggan, serta sama ada penggunaan Railgun akan menyukarkan pemulihan aset.