Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 343RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 342Bridge-Exploit

Payy-Network-Rollup-Bridge-Exploit

Ein Angreifer nutzte Payy Networks Ethereum-Rollup-Vertrag mit einer bösartigen verifyRollup-Transaktion aus, erbeutete rund 1,83 Millionen US-Dollar in USDC und zwang die Zahlungsplattform offline.

Datum
Chain(s)
Status
Mittel entwendet

Am 24. September 2026 wurde Payy Network – eine auf Privatsphäre ausgerichtete Zahlungsplattform, deren Rollup auf Ethereum abrechnet – um rund 1,83 Millionen US-Dollar in USDC ausgenutzt, nachdem ein Angreifer den Vertrag missbrauchte, der ihr Netzwerk mit dem Mainnet verbindet.

Was geschah

Um 04:21 UTC reichte der Angreifer eine bösartige verifyRollup-Transaktion ein, die in Block 26044909 bestätigt wurde, gegen Payys Ethereum-Rollup-Vertrag. Dieser Vertrag fungiert als Bridge zwischen Payys Off-Chain-Netzwerkzustand und der Ethereum-Abrechnung, und der präparierte Aufruf erlaubte es dem Angreifer, den gesamten USDC-Bestand des Vertrags abzuziehen – rund 1,83 Millionen US-Dollar. Die Blockchain-Ermittler von Specter Investigation verfolgten die gestohlenen USDC durch das Railgun-Privatsphäre-Protokoll, wo sie in etwa 683 ETH umgewandelt und auf mehrere Adressen verteilt wurden, um die Nachverfolgung zu erschweren. Payy bestätigte den Vorfall öffentlich und stellte die gesamte Plattform ein, nahm Einzahlungen, Auszahlungen, Überweisungen und Kartenzahlungen offline und arbeitete mit den Strafverfolgungsbehörden zusammen.

Nachwirkungen

Payy erklärte, alle Netzwerkoperationen gestoppt zu haben, um weiteren Verlust zu verhindern, und kooperiere mit Cybersicherheitsfachleuten und Behörden. Die gestohlenen Mittel, die über Railgun gewaschen und auf Wallets aufgeteilt wurden, waren bis Ende September 2026 nicht wiedererlangt, weshalb der Status hier stolen lautet. Bemerkenswert ist, dass dies nicht Payys erster Sicherheitsvorfall im Jahr 2026 war – das Projekt hatte zuvor einen kritischen Fehler in seiner Zero-Knowledge-Circuit-Logik offengelegt, was die Schwierigkeit unterstreicht, einen datenschutzwahrenden Zahlungsstack abzusichern.

Warum es wichtig ist

Der Bridge-Vertrag eines Rollups ist der einzige Punkt, an dem Off-Chain-Ansprüche zu On-Chain-Geld werden; kann sein Proof-Verifizierungspfad ausgetrickst werden, bricht die gesamte Abrechnungsgarantie zusammen. Payy reiht sich in eine ereignisreiche Woche von Bridge-Fehlern ein – die ungedeckte Prägung bei Meter Passport und den Nomic-nBTC-Double-Spend –, die eine gemeinsame Ursache teilen: eine Abrechnungsschicht, die einen gefälschten oder fehlerhaften Proof akzeptiert, als wäre er gültig. Die rigorose Verifizierung jeder Bridge- und Rollup-Nachricht, nicht nur des Idealfalls, bleibt die schwierigste und folgenreichste Ingenieursaufgabe in diesem Bereich.

Quellen & On-Chain-Belege

  1. [01]cryptobriefing.comhttps://cryptobriefing.com/payy-network-halt-usdc-exploit-ethereum-rollup/
  2. [02]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/1-83-million-in-usdc-leaves-payy-networks-ethereum-rollup-contract/

Verwandte Einträge