Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

TapChiBitcoin
WLD3,26%
BNB0,13%
DEFI1,2%

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Gerelateerde artikelen

Circle 回应 Drift Protocol 被盗事件:USDC 冻结需依法执行,呼吁加快加密立法

Circle首席战略官Dante Disparte回应Drift Protocol被盗事件,强调冻结USDC是依法执行,呼吁加强法律与技术的协调,并建议DeFi协议借鉴传统市场的保护机制,推动法律保护财产权及金融隐私。

GateNews21m geleden

Aethir 阻止跨链桥接漏洞攻击,损失控制在 9 万美元并承诺赔偿

去中心化GPU云计算平台Aethir确认其以太坊桥接合约遭攻击,损失控制在9万美元以内。团队及时断开合约,并与交易所合作处理黑客钱包。攻击者利用跨链智能合约转移资金。Aethir计划下周公布赔偿方案,收入预计在2025年达到1.278亿美元。

GateNews1u geleden

Bitcoin Depot Discloses $3.6M BTC Theft After Hack on Settlement Accounts

Bitcoin Depot reported a security breach where hackers stole 50.9 BTC, worth approximately $3.6 million, by compromising internal settlement account credentials. This incident highlights vulnerabilities in crypto companies' operational infrastructure, emphasizing the need for enhanced security measures.

CryptoNewsFlash3u geleden

Aethir 成功遏制 ATH 代币跨链桥攻击,用户损失低于 9 万美元

Aethir于4月10日发布安全公告,确认已成功阻止ATH代币跨链桥合约的恶意攻击,损失低于9万美元。所有受影响合约已断开,核心供应量则保持完整。Aethir将与交易平台和执法机构合作,推动资金冻结和攻击者追踪,并在Discord社区公布调查进展及补偿方案。

GateNews4u geleden

Claude 代碼洩漏引爆 LLM 危機,駭客已盜取研究員 ETH

安全研究揭示LLM代理生態中,超過20%的免費API路由器主動注入惡意代碼,導致資產竊取和憑證危機。此外,Claude代碼洩漏事件使駭客利用開發者好奇心散布惡意軟體。研究團隊提出三層防禦機制以應對供應鏈安全風險。

MarketWhisper5u geleden

Solayer 創始人示警:AI 代理路由器存惡意注入風險,ETH 遭竊

Solayer創始人揭露大型語言模型(LLM)路由器的安全漏洞,428個路由器中超過20%存在惡意行為,如私鑰被竊取等。研究建議開發者在客戶端建立獨立完整性驗證機制,並提供三種防禦方案以抵禦供應鏈攻擊。

MarketWhisper5u geleden
Opmerking
0/400
Geen opmerkingen