O atacante não invade. Ele usa a sua API.
Quem ataca plataforma de pagamento não derruba servidor. Lê a documentação da sua API, descobre que o identificador da conta pode ser trocado na requisição e passa a operar na conta de outro cliente. Cada chamada dessas é válida para o seu sistema, entra no log como operação legítima, e o alarme de disponibilidade nunca toca.