Sicurezza crypto sotto esame da 11 milioni di dollari dopo i breach su Payy, Duelbits e Meter

Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)
Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)

Tre progetti crypto hanno subìto oltre 11 milioni di dollari di danni complessivi il 24 settembre, con Payy Network, Duelbits e Meter Network colpiti attraverso vettori di attacco differenti.

Punti chiave

  • Payy Network ha perso circa 1,8 milioni di dollari dopo che il suo bridge su Ethereum è stato prosciugato, mentre Duelbits denuncia perdite intorno ai 7 milioni.
  • Gli attaccanti di Meter hanno coniato circa 2,3 milioni di dollari in asset non coperti e ne hanno liquidata una parte su PancakeSwap.
  • Gli episodi hanno messo in evidenza rischi diffusi su bridge, hot wallet e sistemi di verifica dei token.

Attacchi a Payy e Duelbits

Payy Network, piattaforma on-chain per paghe e gestione di tesoreria aziendale, ha interrotto la propria rete dopo l’attacco al bridge su Ethereum (ETH). Il ricercatore on-chain Specter ha seguito i trasferimenti sospetti dal bridge e ha spiegato che l’aggressore ha utilizzato Railgun per finanziare l’operazione, prima di convertire circa 1,8 milioni di dollari in USD Coin (USDC) in Ethereum. Payy ha precisato che i fondi sottratti erano depositi non-custodial riconducibili a utenti di Payy Network e Payy Wallet.

A ruota è stata colpita Duelbits. Inizialmente PeckShield ha stimato perdite per 4,3 milioni di dollari, poi Specter ha individuato ulteriori indirizzi compromessi su Bitcoin (BTC) e Solana (SOL). Un cofondatore di Duelbits ha successivamente quantificato il danno complessivo vicino ai 7 milioni di dollari e ha assicurato che “i fondi degli utenti sono al sicuro”.

Diversa la dinamica nel caso di Meter. Secondo Blockaid, un aggressore ha sfruttato Meter Passport per coniare circa 2,3 milioni di dollari in asset non coperti, rivendendone poi una parte su PancakeSwap, mentre il token MTR (MTR) ha perso quasi l’80% di valore e MTRG (MTRG) è arretrato di circa il 75%.

Vedi anche: Rally di Ethereum appeso ai 2.8K dopo il recupero della media a 200 giorni

Il contesto di sicurezza secondo Blockaid

I ricercatori di sicurezza hanno indicato punti di vulnerabilità diversi per ciascuno dei tre casi, escludendo un exploit comune. In un primo bilancio interno, Payy ha affermato che la violazione “NON è stata causata da una chiave compromessa, da social engineering o da un exploit della nostra infrastruttura off-chain”, mentre le ricostruzioni sull’attacco a Duelbits convergono su una probabile compromissione di chiavi private. Nel caso di Meter, le analisi di Blockaid si concentrano invece sulla coniazione non autorizzata tramite il bridge.

Il cluster di attacchi è arrivato mentre Bitget indagava su trasferimenti non autorizzati, inizialmente stimati in circa 351,6 milioni di dollari, sospendendo temporaneamente i prelievi per verifiche di sicurezza. L’attività di trading e i depositi sono proseguiti e l’exchange ha dichiarato che i saldi mostrati agli utenti restavano corretti. Separatamente, KelpDAO ha citato in giudizio LayerZero e il cofondatore Brian Pellegrino per un hack da 292 milioni di dollari, sostenendo che rischi non divulgati e carenze tecnologiche avrebbero causato la perdita.

Gli episodi del 24 settembre hanno anche riportato alla ribalta precedenti criticità di sicurezza per due dei progetti coinvolti. Duelbits aveva già perso circa 4,6 milioni di dollari in un attacco nel 2024 che CertiK ha collegato a una possibile fuga di chiavi private, mentre Meter aveva subito un exploit al bridge da circa 4,4 milioni di dollari nel 2022.

Da leggere dopo: Michael Saylor vuole che le banche trasformino Bitcoin in collaterale di uso quotidiano

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Sicurezza crypto sotto esame da 11 milioni di dollari dopo i breach su Payy, Duelbits e Meter | Yellow