Saltar al contenido
Est. MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 342Exploit de puente

Exploit del Puente Rollup de Payy Network

Un atacante explotó el contrato rollup de Payy Network en Ethereum con una transacción verifyRollup maliciosa, drenando unos 1,83 millones de dólares en USDC.

Fecha
Víctima
Payy Network
Cadena(s)
Estado
Fondos robados

El 24 de septiembre de 2026, Payy Network —una plataforma de pagos centrada en la privacidad cuyo rollup liquida en Ethereum— fue explotada por unos 1,83 millones de dólares en USDC después de que un atacante abusara del contrato que tiende el puente de su red hacia la mainnet.

Qué ocurrió

A las 04:21 UTC, el atacante envió una transacción verifyRollup maliciosa, confirmada en el bloque 26044909, contra el contrato rollup de Payy en Ethereum. Ese contrato funciona como el puente entre el estado de la red fuera de cadena de Payy y la liquidación en Ethereum, y la llamada manipulada permitió al atacante drenar todo el saldo de USDC del contrato: unos 1,83 millones de dólares. Los investigadores de blockchain de Specter Investigation rastrearon los USDC robados a través del protocolo de privacidad Railgun, donde se convirtieron en aproximadamente 683 ETH y se repartieron entre múltiples direcciones para dificultar el rastreo. Payy confirmó el incidente públicamente y suspendió toda la plataforma, dejando fuera de línea depósitos, retiros, transferencias y pagos con tarjeta mientras colaboraba con las fuerzas del orden.

Consecuencias

Payy dijo que detuvo todas las operaciones de la red para evitar más pérdidas y que cooperaba con profesionales de ciberseguridad y con las autoridades. Los fondos robados, blanqueados a través de Railgun y divididos entre carteras, no se habían recuperado a finales de septiembre de 2026, por lo que el estado aquí es stolen. Cabe destacar que este no fue el primer susto de seguridad de Payy en 2026: el proyecto había revelado antes un fallo crítico en la lógica de su circuito de conocimiento cero, lo que subraya la dificultad de blindar una pila de pagos que preserva la privacidad.

Por qué importa

El contrato puente de un rollup es el único punto donde las reclamaciones fuera de cadena se convierten en dinero on-chain; si su ruta de verificación de pruebas puede ser engañada, toda la garantía de liquidación se derrumba. Payy se suma a una semana ajetreada de fallos de tipo puente —la acuñación sin respaldo de Meter Passport y el doble gasto de nBTC de Nomic— que comparten una causa raíz: una capa de liquidación que acepta una prueba falsificada o malformada como si fuera válida. La verificación rigurosa de cada mensaje de puente y rollup, no solo del caso ideal, sigue siendo la tarea de ingeniería más difícil y de mayor consecuencia del sector.

Fuentes y evidencia on-chain

  1. [01]cryptobriefing.comhttps://cryptobriefing.com/payy-network-halt-usdc-exploit-ethereum-rollup/
  2. [02]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/1-83-million-in-usdc-leaves-payy-networks-ethereum-rollup-contract/

Registros relacionados