Payy的以太坊橋接服務分兩次遭轉出約192萬美元(約26.3億韓元)的用戶存款。Payy表示,初步分析排除私鑰遭竊及社交工程攻擊。
遭轉出的資金是存放於Payy網路與Payy Wallet用戶非託管錢包中的USDC。Payy已暫停存款、提款、轉帳及卡片支付,以調查事件。相關內容由Unchained於24日報導。
第一筆交易於9月24日下午1時21分(韓國時間)發生,約182萬8589美元等值的USDC被轉至同一地址。交易完成後,橋接服務餘額約剩9萬5000美元。
約5小時後,下午6時30分(韓國時間)再有約9萬202美元等值資金被轉出,橋接服務餘額降至約700美元。
兩筆交易都經由Payy用於將網路活動記錄至以太坊的「verifyRollup」函式。提交交易的地址也是Payy平時用於批次記錄的地址,自8月底以來,該地址最近提交的200筆交易全都呼叫同一函式。
接收遭轉出資金的地址在事件發生前也曾使用該橋接服務。該地址於9月22日存入5 USDC後於同日提款,9月23日再次存入5 USDC。
第一筆遭轉出的資金約8分鐘後轉往其他地址,之後透過UniswapX兌換成約683枚以太幣(ETH)。截至同日下午2時39分(韓國時間),大部分以太幣被分散存放於3個錢包。
第二筆遭轉出的9萬202 USDC截至9月25日下午仍留在接收地址。
Payy表示,初步根本原因分析顯示,事件「不是由受損金鑰、社交工程或鏈下基礎設施攻擊造成」。不過,Payy仍在審查審計公司的分析結果,並表示將於數日內公布經驗證的報告。
Payy表示,已將攻擊者地址提供給執法機關、交易所及區塊鏈分析公司,但尚未說明是否賠償用戶資產,也未公布網路與錢包功能的恢復時間。
橋接服務用於在不同區塊鏈之間轉移資產。本次事件中,將Payy網路活動反映至以太坊的Rollup合約成為資金轉移位置。非託管存款代表用戶持有資產控制權,但若橋接合約運作方式或權限管理出現問題,提款功能本身仍可能受到影響。
以太坊橋接服務與質押合約接連出現安全問題的案例也顯示,攻擊發生後,用戶提款與資金追回可能性成為主要爭議。此次事件的資金轉出路徑與責任範圍,仍有待Payy公布經驗證的報告進一步確認。
Payy目前已暫停存款、提款、轉帳及卡片支付。用戶是否獲得賠償,以及服務恢復時間,尚未公布。
Payy表示,待審計公司完成審查後,將公布經驗證的報告。
留言 0