Aller au contenu
Fondé MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 342Exploit de pont

Exploit du Pont Rollup de Payy Network

Un attaquant a exploité le contrat rollup de Payy Network sur Ethereum via une transaction verifyRollup malveillante, drainant environ 1,83 million de dollars en USDC.

Date
Chaîne(s)
Statut
Fonds dérobés

Le 24 septembre 2026, Payy Network — une plateforme de paiement axée sur la confidentialité dont le rollup se règle sur Ethereum — a été exploitée à hauteur d'environ 1,83 million de dollars en USDC après qu'un attaquant a abusé du contrat qui relie son réseau au mainnet.

Ce qui s'est passé

À 04h21 UTC, l'attaquant a soumis une transaction verifyRollup malveillante, confirmée au bloc 26044909, contre le contrat rollup de Payy sur Ethereum. Ce contrat fait office de pont entre l'état hors chaîne du réseau de Payy et le règlement sur Ethereum, et l'appel façonné a permis à l'attaquant de drainer l'intégralité du solde USDC du contrat — environ 1,83 million de dollars. Les enquêteurs blockchain de Specter Investigation ont retracé les USDC volés à travers le protocole de confidentialité Railgun, où ils ont été convertis en environ 683 ETH puis dispersés sur plusieurs adresses pour contrarier le traçage. Payy a confirmé l'incident publiquement et a suspendu l'ensemble de la plateforme, mettant hors ligne les dépôts, retraits, virements et paiements par carte tout en collaborant avec les forces de l'ordre.

Conséquences

Payy a déclaré avoir arrêté toutes les opérations réseau pour éviter d'autres pertes et coopérer avec des professionnels de la cybersécurité et les autorités. Les fonds volés, blanchis via Railgun et répartis entre des portefeuilles, n'avaient pas été récupérés fin septembre 2026, d'où le statut stolen ici. Notamment, ce n'était pas la première alerte de sécurité de Payy en 2026 — le projet avait auparavant révélé une faille critique dans la logique de son circuit à divulgation nulle de connaissance, soulignant la difficulté de durcir une pile de paiement préservant la confidentialité.

Pourquoi c'est important

Le contrat de pont d'un rollup est le point unique où les créances hors chaîne deviennent de l'argent on-chain ; si son chemin de vérification des preuves peut être trompé, toute la garantie de règlement s'effondre. Payy rejoint une semaine chargée de défaillances de type pont — la frappe non adossée de Meter Passport et le double dépense de nBTC de Nomic — qui partagent une cause racine : une couche de règlement acceptant une preuve falsifiée ou malformée comme si elle était valide. La vérification rigoureuse de chaque message de pont et de rollup, et pas seulement du cas idéal, reste la tâche d'ingénierie la plus difficile et la plus lourde de conséquences du secteur.

Sources & preuves on-chain

  1. [01]cryptobriefing.comhttps://cryptobriefing.com/payy-network-halt-usdc-exploit-ethereum-rollup/
  2. [02]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/1-83-million-in-usdc-leaves-payy-networks-ethereum-rollup-contract/

Dépôts liés