Для пользователей Payy главное последствие атаки — не только потеря средств из контракта, но и остановка платежного сервиса. 24 сентября 2026 года Payy подтвердила взлом своего контракта в Ethereum и сообщила о приостановке операций на время расследования.
3
7
Что произошло в Ethereum
Одна транзакция вывела из контракта Payy около 1,83 млн USDC — стейблкоинов, привязанных к доллару США. По данным TokenPost, она была включена в блок Ethereum 26 044 909 в 04:21 UTC. Из общей указанной изданием суммы 1 832 149,4681 USDC почти все — 1 828 589,3781 USDC — ушли на один адрес.
1
17
Как сообщают профильные издания, транзакция вызвала функцию verifyRollup. Она используется для подтверждения в Ethereum пакетов операций, обработанных вне основной сети. Однако сам факт вызова этой функции не объясняет, почему контракт допустил вывод средств: окончательная техническая причина атаки пока не установлена.
13
14 Сообщение о том, что пакет был отправлен с использованием ключей Payy для создания доказательств и подписан ключом её валидатора, опубликовано специалистами в соцсети; считать это установленной причиной взлома преждевременно.
16
Почему оценки ущерба различаются
Чаще всего потери оценивают примерно в 1,83 млн долларов в USDC; встречается и оценка около 1,92 млн долларов.
4
13 TokenPost приводит более точные суммы вывода из контракта и перевода на основной адрес.
17 Эти показатели описывают не обязательно одно и то же, поэтому их нельзя без дополнительных данных считать взаимозаменяемыми итогами ущерба. Утверждение, что 1 828 589 USDC составляли около 95% баланса контракта, приведённые материалы не позволяют надёжно проверить.
Согласно публикациям со ссылкой на расследование Specter Investigation, атакующий первоначально получил средства через ориентированный на конфиденциальность протокол Railgun, а похищенные USDC позднее обменял на ETH и распределил по трём адресам.
10
15 При этом сообщения расходятся в описании роли Railgun в последующем движении похищенных средств.
14
15 Доказательств того, что был взломан сам Railgun или что его использование уже сделало возврат средств невозможным, нет.
Что делает Payy и чего пока не сообщает
Payy остановила пополнения, вывод средств, переводы и карточные платежи. Компания уведомила правоохранительные органы и работает со специалистами по реагированию на инциденты.
3 В одном из сообщений говорится, что она рассматривает обновление сети для предотвращения подобных атак, но сроки или параметры такого обновления не названы.
5 На 25 сентября не были объявлены дата возобновления работы, размер потерь клиентов и обязательство компенсировать их средства.
17
В публикациях также упоминается уязвимость, обнаруженная и исправленная в июне 2026 года.
6 Однако доступные здесь сведения не позволяют подтвердить детали о поддельных сообщениях на вывод, версии исправления 1.3.0 или связь прежней ошибки с сентябрьским взломом. Ключевые открытые вопросы — техническая причина атаки, дальнейшая судьба активов и возможность возмещения клиентам.