24 września 2026 r. Payy Network, sieć płatności stablecoinami nastawiona na prywatność, potwierdziła atak na swój kontrakt pomostowy na Ethereum. Z kontraktu wyprowadzono jego środki, a Payy wstrzymało działanie usług płatniczych na czas dochodzenia.
7
3
Co wiadomo o transakcji?
Według wczesnego opisu około 1,83 mln USDC opuściło kontrakt w jednej transakcji. TokenPost podaje dokładniejszą kwotę 1 832 149,4681 USDC oraz wskazuje godzinę 04:21:23 UTC i blok Ethereum 26 044 909. Z tej sumy 1 828 589,3781 USDC miało trafić na jeden adres; nie jest to więc druga, alternatywna wartość całej transakcji.
1
17 Pojawiające się w relacjach określenie „około 95% salda kontraktu” nie ma w udostępnionych materiałach wystarczającego potwierdzenia.
Relacje opisują wywołanie funkcji verifyRollup, która służy do potwierdzania na Ethereum pakietów aktywności wykonanej poza głównym łańcuchem. Wskazanie funkcji użytej w ataku nie wyjaśnia jednak, dlaczego kontrakt zaakceptował transakcję. Dostępne informacje nie rozstrzygają, czy zawiodła logika weryfikacji, zabezpieczenie kluczy czy inny element systemu.
13
1
W nagłówkach pojawiają się zarówno kwoty około 1,83 mln, jak i 1,92 mln dolarów. Źródła nie uzgadniają tych wycen, dlatego nie należy traktować ich jako jednakowo potwierdzonej wartości straty.
4
13
Dokąd trafiły środki i co zrobiło Payy?
Według ustaleń przypisywanych Specter Investigation sprawca pozyskał początkowe środki przez Railgun, protokół zwiększający prywatność transakcji. Następnie skradzione USDC miały zostać wymienione na ETH i rozdzielone między trzy adresy.
15 Inne doniesienie szacuje otrzymaną kwotę na około 683 ETH. Relacje różnią się w opisie roli Railgun; samo ustalenie, skąd pochodziły środki na rozpoczęcie ataku, nie dowodzi, że skradzione aktywa później przeszły przez ten protokół ani że Railgun został zaatakowany.
15
14
Payy zawiesiło wpłaty, wypłaty, przelewy i płatności kartą. Sieć poinformowała też organy ścigania i współpracuje z zespołami reagowania na incydenty.
3 Według relacji z 25 września nie podała terminu przywrócenia usług ani zestawienia strat klientów; brak również potwierdzonej deklaracji zwrotu ich środków.
17 Pojawiają się doniesienia o rozważanej aktualizacji sieci, ale dostępne informacje nie potwierdzają planu jej wdrożenia.
5
Czy ma to związek z wcześniejszą luką?
Payy miało już problem bezpieczeństwa w czerwcu 2026 r.; według jednej z relacji został on naprawiony, zanim spowodował straty.
6 Dostępne materiały nie pozwalają jednak potwierdzić szczegółów dotyczących fałszowanych komunikatów o spaleniu tokenów ani wersji poprawki 1.3.0. Tym bardziej nie dowodzą, że wrześniowy atak wykorzystał tę samą lukę.
Nadal otwarte pozostają pytania o ostateczną przyczynę ataku, możliwość odzyskania aktywów i sytuację klientów. Nie wiadomo też, czy wykorzystanie Railgun — w zakresie, w jakim zostanie potwierdzone — utrudni odzyskanie środków.