Payy Network, een betaalnetwerk voor stablecoins met nadruk op privacy, bevestigde op 24 september 2026 dat zijn contract op Ethereum was aangevallen en dat het saldo daaruit was verdwenen.
7 Voor gebruikers was het directe gevolg dat stortingen, opnames, overboekingen en kaartbetalingen werden stilgelegd.
3
Wat gebeurde er op Ethereum?
Volgens TokenPost verliet 1.832.149,4681 USDC het contract in één transactie, op 24 september om 04.21.23 uur UTC, in Ethereum-blok 26.044.909. Daarvan ging 1.828.589,3781 USDC naar één adres; kleinere overboekingen verklaren het verschil tussen die bedragen.
17 Het bloknummer en de exacte verdeling zijn hier gebaseerd op die berichtgeving, niet onafhankelijk geverifieerd. Ook de omschrijving ‘ongeveer 95% van het USDC-saldo’ is met de beschikbare gegevens niet te bevestigen.
De transactie gebruikte verifyRollup. Daarmee bevestigt Payy gebundelde activiteit die buiten Ethereum plaatsvindt op Ethereum. Dat een kwaadwillende transactie langs deze functie liep, is gerapporteerd; waarom zij werd geaccepteerd, is daarmee nog niet bewezen.
13
14 Een beveiligingsaccount meldde dat de batch met Payy’s eigen prover- en validatorsleutels was ingediend en ondertekend. Dat is een aanwijzing voor onderzoek, geen bewijs dat sleutels zijn buitgemaakt of dat een specifiek circuit defect was.
16
Bedragen en geldstromen
De meeste berichten noemen een verlies van ongeveer 1,83 miljoen dollar aan USDC; andere spreken van circa 1,92 miljoen dollar.
4
13 Die schattingen zijn niet met elkaar in overeenstemming gebracht. Volgens berichtgeving op basis van onderzoek door Specter Investigation kreeg de aanvaller aanvankelijk financiering via privacyprotocol Railgun. Daarna zouden de gestolen USDC zijn omgezet in ETH en verdeeld over drie adressen.
15 Andere berichtgeving noemt een omzetting naar ongeveer 683 ETH.
13 De herkomst van de eerste middelen via Railgun moet niet worden verward met bewijs dat de buit vervolgens via dat protocol is verstuurd of dat Railgun zelf is gehackt.
Wat is nog onbekend?
Payy heeft de autoriteiten ingelicht en werkt volgens berichtgeving samen met incidentresponsteams.
3
7 Een preventieve netwerkupgrade zou worden overwogen, maar er is geen bevestiging dat die al is doorgevoerd.
5 Op 25 september waren nog geen herstartdatum, uitsplitsing van mogelijke klantverliezen of toezegging over vergoeding bekendgemaakt.
17
Er was eerder, in juni 2026, een kwetsbaarheid waarover berichtgeving zegt dat die is verholpen.
6 De beschikbare bronnen bevestigen niet dat de aanval in september verband houdt met de vermeende fout waardoor vervalste burn-berichten mogelijk waren, noch dat een specifieke versie 1.3.0 de oorzaak had weggenomen vóór er verliezen optraden. Ook de definitieve aanvalsoorzaak, de terughaalbaarheid van de middelen en de vraag of eventueel gebruik van Railgun terugvordering bemoeilijkt, blijven open.