Mitte Januar 2024 gelang es Cyberkriminellen, die Zwei-Faktor-Authentisierung von argentinischen Benutzerkonten des US-amerikanischen Zahlungsdienstleistungsunternehmens zu umgehen. Kunden bekamen eine SMS mit der Aufforderung, ihre Einwilligung für ein Passwortzurücksetzung zu geben. Viele Betroffene sagen jedoch, sie hätten nicht auf den Link in der SMS geklickt. Darauffolgend verloren Kunden den Zugriff zu ihrem Payoneer-Konto oder sie mussten feststellen, dass ihre Wallets - welche oft Tausende US-Dollar enthielt - geleert worden war.
Es ist derzeit unklar, wie die Hacker die 2FA umgehen konnten. Journalisten entdeckten, dass die meisten Betroffenen Kunden des Mobilfunkanbieters Movistar waren und vermuten, dass ein kürzlich entdecktes Movistar-Datenleck den Einbruch ermöglichte. Movistar lehnt diese Erklärung ab. Payoneer behauptet, Kunden wären auf den Phishing-Link gegangen und hätten so ihre Daten preisgegeben.