Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

TapChiBitcoin
WLD0,59%
BNB1,85%
DEFI-7,74%

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Articoli correlati

Ledger 安全团队发现 MediaTek 处理器漏洞,或致钱包助记词被盗

加密钱包 Ledger 旗下团队发现,MediaTek 处理器的安全启动链存在漏洞,攻击者可在物理接触下提取加密密钥,影响约 25% 的 Android 手机。该漏洞可通过补丁修复,但强调了在非安全设备上存储密钥的风险,建议用户及时更新。

GateNews8h fa

AI写代码翻车了:别再神化AI,Claude编码造成DeFi平台损失178万美元

Moonwell借贷协议因预言机配置错误,导致cbETH资产的价格严重低估,出现链上安全事故。这一事件源于AI生成的代码逻辑错误,清算机器人利用该漏洞获利。尽管没有传统黑客介入,但对用户造成178万美元损失。事件揭示了对AI编程过程中的审核疏忽,强调技术自动化背景下人类审核的重要性。

PANews9h fa

工信部发布 OpenClaw 智能体安全风险防范建议,针对金融交易场景提出四项应对策略

3月11日,工业和信息化部发布关于防范OpenClaw开源智能体安全风险的建议,强调其在金融交易中的潜在风险,提出“六要六不要”应对策略,如实施网络隔离、二次确认和强化供应链审核等,以防止错误交易和账户被接管。

GateNews10h fa

Aave爆出2,700萬美元異常清算,34個帳戶被強平,官方承諾全額賠付

Aave於3月11日發生異常清算,約2,700萬美元的借貸倉位因內部安全模組CAPO引數配置錯誤,致使wstETH估值低估2.85%。清算影響34個帳戶,約10,938枚wstETH被強制平倉。Chaos Labs承諾將全額賠償受影響用戶,並強調需改進風險管理機制。這起事件凸顯了去中心化金融系統內部配置錯誤帶來的風險。

動區BlockTempo11h fa

Lido 回应清算事件:某 DeFi 借贷协议预言机错误导致清算,与 Lido 协议无关

Lido回应了3月10日因CAPO预言机报价错误引发的清算事件,称不会产生不良债务,并将全额赔偿受影响用户。Lido Earn产品未受影响,用户资金安全。

GateNews11h fa

BWA Chairman Dilip Chenoy Advocates Investor Education and Responsible Crypto Ecosystem

BWA Chairman Dilip Chenoy participated in the Q & A. He called for thorough independent verification before crypto investment. The immediate step for victims is to register a complaint with the authorities. Dilip Chenoy, Chairman of Bharat Web3 Association (BWA), interacted with the media and pa

TheNewsCrypto14h fa
Commento
0/400
Nessun commento