Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

TapChiBitcoin
WLD6,18%
BNB0,31%
DEFI1,26%

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Gerelateerde artikelen

美國財政部擴大網路安全情報,加密公司獲傳統金融級保護

美國財政部擴展網路安全威脅識別計劃,為區塊鏈公司提供免費的威脅情報服務,以應對數位資產行業面臨的網路安全挑戰。一系列近期攻擊事件,特別是北韓滲透的案例,凸顯了加密行業的風險,促使政府將其納入金融基礎設施保護體系,提升安全防護。

MarketWhisper1u geleden

加密錢包Phantom大當機!空投期間價格錯亂,引爆用戶索賠潮

Phantom 錢包在空投期間發生故障,導致代幣價格及帳戶餘額顯示異常,雖資產安全無虞,但使用者遭受交易損失,引發補償要求及信任危機。該事件還增加了區塊鏈安全疑慮,一些不法分子可能利用混亂狀況發起釣魚攻擊。技術問題雖已修復,但對於使用體驗和系統穩定性仍需加以改進。

CryptoCity4u geleden

加密錢包Phantom大當機!空投期間價格錯亂,引爆用戶索賠潮

Phantom 錢包在空投期間發生故障,導致代幣價格及帳戶餘額顯示異常,雖資產安全無虞,但使用者遭受交易損失,引發補償要求及信任危機。該事件還增加了區塊鏈安全疑慮,一些不法分子可能利用混亂狀況發起釣魚攻擊。技術問題雖已修復,但對於使用體驗和系統穩定性仍需加以改進。

CryptoCity7u geleden

加密錢包Phantom大當機!空投期間價格錯亂,引爆用戶索賠潮

Phantom 錢包在空投期間發生故障,導致代幣價格及帳戶餘額顯示異常,雖資產安全無虞,但使用者遭受交易損失,引發補償要求及信任危機。該事件還增加了區塊鏈安全疑慮,一些不法分子可能利用混亂狀況發起釣魚攻擊。技術問題雖已修復,但對於使用體驗和系統穩定性仍需加以改進。

CryptoCity11u geleden

特朗普家族加密项目 WLFI 通过 Dolomite 借贷 3140 万美元,顾问身份重叠引争议

特朗普家族创立的加密项目WLFI通过Dolomite借贷引发市场对流动性风险和内幕关系的关注。WLFI用稳定币USD1和平台代币抵押,借出3140万美元,并转入CEX疑似进行法币兑换。WLFI集中度高,也存在清算风险。链上数据显示,WLFI近期转移大量代币,去向不明,尚未回应交易情况。

GateNews11u geleden

某 CEX 参与英国 NCA 主导国际行动,打击授权钓鱼诈骗

某 CEX 参与由英国国家犯罪调查局主导的"Operation Atlantic"行动,打击加密与投资诈骗,重点针对授权钓鱼骗局。CEX 提供现场支持,协助识别受害者和恶意网站,并向执法机构提供情报,保护了数千名潜在受害者。

GateNews11u geleden
Opmerking
0/400
Geen opmerkingen