Drie cryptoprojecten liepen op 24 september samen meer dan 11 miljoen dollar aan schade op. Payy Network, Duelbits en Meter Network werden geraakt via uiteenlopende aanvalstechnieken, wat een brede stresstest vormde voor de beveiliging van de sector.
Kernpunten
- Payy Network verloor circa $1,8 miljoen nadat zijn Ethereum‑brug werd leeggetrokken, terwijl Duelbits rond $7 miljoen aan schade rapporteerde.
- Aanvallers bij Meter sloegen ongeveer $2,3 miljoen aan ongedekte tokens uit het niets en verkochten een deel daarvan via PancakeSwap.
- De incidenten leggen risico’s bloot bij bruggen, hot wallets en systemen voor tokenverificatie.
Aanvallen op Payy en Duelbits
Payy Network, een on‑chain platform voor salarisbetalingen en treasurybeheer, legde zijn netwerk stil na de aanval op de Ethereum‑(ETH) brug. On‑chain onderzoeker Specter volgde verdachte brugtransacties en concludeerde dat de aanvaller Railgun gebruikte voor de financiering, om vervolgens circa $1,8 miljoen aan USD Coin (USDC) om te zetten in ether. Volgens Payy ging het bij de leeggetrokken tegoeden om non‑custodial stortingen van zowel Payy Network als Payy Wallet‑gebruikers.
Kort daarop volgde Duelbits. Beveiligingsfirma PeckShield raamde de schade aanvankelijk op $4,3 miljoen, waarna Specter extra getroffen adressen identificeerde op Bitcoin (BTC) en Solana (SOL). Een mede‑oprichter van Duelbits zette de totale schade later rond $7 miljoen en benadrukte dat “gebruikersgelden veilig zijn”.
De aanval op Meter verliep via een ander mechanisme. Volgens Blockaid wist een aanvaller Meter Passport te misbruiken om ongeveer $2,3 miljoen aan niet‑gedekte tokens te minten en een deel daarvan via PancakeSwap te verkopen. De koers van MTR (MTR) kelderde daarbij met bijna 80%, terwijl MTRG (MTRG) zo’n 75% prijsverlies noteerde.
Ook interessant: Ethereum‑uitbraak hangt aan $2.8K na herovering 200‑daags gemiddelde
Beveiligingscontext volgens Blockaid
Beveiligingsonderzoekers wezen op verschillende kwetsbare punten in de drie incidenten, in plaats van één gemeenschappelijke exploit. Payy stelde in een eerste root‑cause‑analyse dat de aanval “NIET het gevolg was van een gecompromitteerde sleutel, social engineering of een lek in onze off‑chain infrastructuur”. Rond Duelbits wezen rapporten juist op een waarschijnlijke diefstal van private keys. De bevindingen van Blockaid rond Meter draaiden vooral om ongeautoriseerde minting via de brug.
De reeks aanvallen valt samen met een ander groot incident: cryptobeurs Bitget onderzoekt ongeautoriseerde vermogensoverboekingen, aanvankelijk geraamd op circa $351,6 miljoen, en pauzeerde uit voorzorg tijdelijk opnames. Handel en stortingen bleven doorgaan, en de beurs stelde dat de weergegeven gebruikerssaldi klopten. Los daarvan heeft KelpDAO LayerZero en mede‑oprichter Brian Pellegrino aangeklaagd na een hack van $292 miljoen, met de beschuldiging dat niet‑gemelde risico’s en technische tekortkomingen tot het verlies leidden.
De gebeurtenissen van 24 september brengen ook eerdere beveiligingsvragen rond twee van de getroffen projecten opnieuw naar voren. Duelbits verloor in 2024 al circa $4,6 miljoen bij een aanval die door CertiK werd gelinkt aan een mogelijk private‑key‑lek, terwijl Meter in 2022 een bridge‑exploit van ongeveer $4,4 miljoen te verwerken kreeg.
Lees verder: Michael Saylor wil dat banken Bitcoin inzetten als dagelijks onderpand

