Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

TapChiBitcoin
WLD4,66%
BNB0,71%
DEFI3,52%

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Gerelateerde artikelen

加密錢包Phantom大當機!空投期間價格錯亂,引爆用戶索賠潮

Phantom 錢包在空投期間發生故障,導致代幣價格及帳戶餘額顯示異常,雖資產安全無虞,但使用者遭受交易損失,引發補償要求及信任危機。該事件還增加了區塊鏈安全疑慮,一些不法分子可能利用混亂狀況發起釣魚攻擊。技術問題雖已修復,但對於使用體驗和系統穩定性仍需加以改進。

CryptoCity2u geleden

加密錢包Phantom大當機!空投期間價格錯亂,引爆用戶索賠潮

Phantom 錢包在空投期間發生故障,導致代幣價格及帳戶餘額顯示異常,雖資產安全無虞,但使用者遭受交易損失,引發補償要求及信任危機。該事件還增加了區塊鏈安全疑慮,一些不法分子可能利用混亂狀況發起釣魚攻擊。技術問題雖已修復,但對於使用體驗和系統穩定性仍需加以改進。

CryptoCity5u geleden

特朗普家族加密项目 WLFI 通过 Dolomite 借贷 3140 万美元,顾问身份重叠引争议

特朗普家族创立的加密项目WLFI通过Dolomite借贷引发市场对流动性风险和内幕关系的关注。WLFI用稳定币USD1和平台代币抵押,借出3140万美元,并转入CEX疑似进行法币兑换。WLFI集中度高,也存在清算风险。链上数据显示,WLFI近期转移大量代币,去向不明,尚未回应交易情况。

GateNews5u geleden

某 CEX 参与英国 NCA 主导国际行动,打击授权钓鱼诈骗

某 CEX 参与由英国国家犯罪调查局主导的"Operation Atlantic"行动,打击加密与投资诈骗,重点针对授权钓鱼骗局。CEX 提供现场支持,协助识别受害者和恶意网站,并向执法机构提供情报,保护了数千名潜在受害者。

GateNews6u geleden

ZachXBT:Spartans 联创疑似主导 Blockdag 预售骗局,募资超 3 亿美元

链上侦探ZachXBT指控赌场平台Spartans的疑似联合创始人Gurhan Kiziloz主导Blockdag Network项目,通过虚假宣传诱骗散户投资者募资3亿美元,并在两年内提现至中东,Gurhan涉嫌奢侈消费并以公关维护形象。

GateNews6u geleden

美国律所就 Drift Protocol 被盗事件启动集体诉讼调查,质疑 Circle 未冻结资金

美国律所Gibbs Mura启动集体诉讼调查,针对Drift Protocol盗窃事件,涉及金额约2.8亿至2.85亿美元。律所指出Circle未及时冻结被盗资金,并呼吁受损用户参与诉讼,以追回损失。

GateNews7u geleden
Opmerking
0/400
Geen opmerkingen