Для користувачів Payy Network наслідок атаки був негайним: платіжна платформа призупинила депозити, виведення коштів, перекази та карткові платежі. 24 вересня 2026 року Payy підтвердила, що атакували її контракт-мiст в Ethereum і з нього викрали весь залишок коштів.
3
4
Що сталося з контрактом
Близько 1,83 млн USDC вивели з контракту Payy однією транзакцією. За даними TokenPost, її включили до блоку Ethereum 26 044 909 о 04:21:23 UTC. Видання наводить загальну суму виведення — 1 832 149,4681 USDC; із них 1 828 589,3781 USDC надійшли на одну адресу, решта припала на менші перекази.
1
17
Повідомляється, що транзакція викликала функцію verifyRollup. Вона використовується для підтвердження в Ethereum пакетів операцій, які відбуваються поза основним ланцюгом. Це пояснює, через який механізм пройшла підозріла операція, але не доводить причину збою: з наявних даних не можна встановити, чи йдеться про помилку перевірки, проблему з ключами або іншу вразливість.
13
14
Оцінки втрат у публікаціях різняться — від приблизно 1,83 млн до 1,92 млн доларів.
4
13 Цифру 1 828 589 USDC не слід ототожнювати із загальною сумою: за розбивкою TokenPost, це кошти, що пішли на одну адресу. Твердження, що вони становили приблизно 95% усього залишку USDC контракту, наведені дані не підтверджують.
17
Куди пішли кошти і що робить Payy
За повідомленнями з посиланням на дослідників Specter Investigation, зловмисник отримав початкове фінансування через Railgun — протокол для приватних операцій. Згодом викрадені USDC обміняли на ETH, а кошти розподілили між трьома адресами; в окремих повідомленнях обсяг обміну оцінюють приблизно у 683 ETH.
10
13
15 Початкове фінансування через Railgun не є доказом того, що саме цей протокол зламали. Також поки не встановлено, чи ускладнить його використання повернення активів.
Payy повідомила правоохоронців і співпрацює з командами реагування на інциденти.
3
7 В одному з повідомлень ідеться про розгляд оновлення мережі для запобігання подібним атакам, але його параметри й рішення про впровадження не підтверджені.
5 Станом на повідомлення від 25 вересня компанія не назвала дату відновлення роботи та не розкрила обсяг втрат користувачів; підтвердженого зобов’язання відшкодувати кошти також немає.
17
Чи пов’язана атака з червневою вразливістю
У повідомленнях згадують попередню проблему безпеки Payy, яку виправили в червні 2026 року.
6 Однак наявні джерела не дають підстав стверджувати, що вереснева атака повторила саме цю вразливість. Зокрема, вони не підтверджують деталей про підроблені повідомлення про спалення токенів, версію виправлення 1.3.0 або відсутність втрат до нього. Визначальними залишаються висновки розслідування щодо причини атаки, долі викрадених коштів і можливого відшкодування.