Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

WLD2,3%
BNB4,37%
DEFI1,67%

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Lido tạm dừng việc nạp qua cầu ZKsync gây lo ngại về an ninh, LDO và ZK đều giảm mạnh

Giao thức staking linh hoạt Ethereum Lido Finance đã tạm dừng chức năng nạp cầu nối mới do phát hiện lỗ hổng bảo mật tiềm ẩn trong hợp đồng cầu nối wstETH trên mạng ZKsync. Hiện tại chưa phát hiện lỗ hổng bị khai thác, tài sản của người dùng an toàn. Lido đang tiến hành sửa lỗi thông qua cơ chế quản trị phi tập trung, dự kiến cuộc bỏ phiếu quản trị sẽ diễn ra vào cuối tháng 3 năm 2026. Sự kiện này đã khiến giá trị của các token liên quan chịu áp lực trong ngắn hạn.

GateNews2giờ trước

Cựu cảnh sát LAPD bị kết tội trộm cắp tiền điện tử trị giá 350.000 đô la và bắt cóc

A former LAPD officer was convicted of kidnapping and robbery for a 2024 apartment break-in aimed at stealing $350,000 in cryptocurrency. Eric Halem, along with three accomplices posing as police, threatened a 17-year-old victim for a Bitcoin hard drive.

TapChiBitcoin2giờ trước

Thủ tướng Nhật Bản Takashi Sanae làm rõ không liên quan đến Meme coin cùng tên, đồng token giảm hơn 85% sau đó

Thủ tướng Nhật Bản Takashi Sanae đã làm rõ rằng bà hoàn toàn không biết về loại tiền điện tử có tên là SANAE TOKEN, và chưa từng phê duyệt dự án này, nhằm xóa bỏ những hiểu lầm của công chúng. Token này do doanh nhân Mizoguchi Yūji phát hành, đã từng tăng giá đột biến trong thời gian ngắn rồi nhanh chóng giảm sau khi có tuyên bố.

GateNews8giờ trước

Cựu sĩ quan LAPD bị kết án về vụ cướp Bitcoin 'Tấn công bằng cờ lê' $350K

Tóm tắt Một cựu cảnh sát LAPD đã bị kết án về tội bắt cóc và cướp bóc sau một vụ đột nhập vào nhà, trong đó hắn đã giữ một thiếu niên sở hữu tiền điện tử tại chỗ bằng súng. Eric Halem và các đồng phạm bị cáo buộc đã lấy trộm một ổ cứng chứa Bitcoin trị giá 350.000 đô la từ nạn nhân. Tội phạm là the

Decrypt14giờ trước

Đầu tư tư nhân vào SpaceX, OpenAI cần chú ý những gì? Phân tích rủi ro của các đợt tư nhân trước IPO

Token hóa Pre-IPO được ưa chuộng trong giới tiền điện tử, nhưng nhà đầu tư cần cảnh giác với các rủi ro tiềm ẩn, vì những gì mua có thể chỉ là lời hứa chứ không phải cổ phần thực tế. SPV là công cụ tuân thủ phổ biến, cần tuân thủ các yêu cầu của cơ quan quản lý, đặc biệt về pháp lý và điều kiện nhà đầu tư. Phyrex chỉ ra rằng, một số sản phẩm hoặc chỉ là các sản phẩm phái sinh, nhà đầu tư cần thận trọng để tránh rơi vào rủi ro huy động vốn trái phép.

ChainNewsAbmedia18giờ trước

Hàn Quốc xuất hiện các cuộc tấn công trả thù được tài trợ bằng tiền điện tử, thủ phạm nhận từ 300-600 USD tiền thưởng

Cảnh sát Hàn Quốc đang điều tra một loạt các vụ tấn công trả thù được tài trợ bằng tiền mã hóa, các thủ phạm nhận thanh toán từ nhà tuyển dụng qua Telegram để phá hoại và vu khống. Cảnh sát nghi ngờ một nhóm tự xưng là tổ chức trả thù riêng tư đang hoạt động, hiện tượng này cũng đã xuất hiện ở Nga.

GateNews18giờ trước
Bình luận
0/400
Không có bình luận
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)