Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.
Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.
Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối
Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.
Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.
Cụ thể, hacker đã:
Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.
Cơ chế rút tiền “im lặng”
Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:
Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.
Phản ứng khẩn cấp trong vòng 30 phút của Holdstation
Theo dòng thời gian được công bố (UTC+7):
Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.
Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.
Cam kết hoàn trả 100% cho người dùng
Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:
https://forms.gle/9FriUzFWHx6ZPXCS7
Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.
Bài học bảo mật cho ngành
Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.
Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:
Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.
Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.
Vương Tiễn
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Cựu sĩ quan LAPD bị kết án về vụ cướp Bitcoin 'Tấn công bằng cờ lê' $350K
Tóm tắt
Một cựu cảnh sát LAPD đã bị kết án về tội bắt cóc và cướp bóc sau một vụ đột nhập vào nhà, trong đó hắn đã giữ một thiếu niên sở hữu tiền điện tử tại chỗ bằng súng.
Eric Halem và các đồng phạm bị cáo buộc đã lấy trộm một ổ cứng chứa Bitcoin trị giá 350.000 đô la từ nạn nhân.
Tội phạm là the
Decrypt1giờ trước
Đầu tư tư nhân vào SpaceX, OpenAI cần chú ý những gì? Phân tích rủi ro của các đợt tư nhân trước IPO
Token hóa Pre-IPO được ưa chuộng trong giới tiền điện tử, nhưng nhà đầu tư cần cảnh giác với các rủi ro tiềm ẩn, vì những gì mua có thể chỉ là lời hứa chứ không phải cổ phần thực tế. SPV là công cụ tuân thủ phổ biến, cần tuân thủ các yêu cầu của cơ quan quản lý, đặc biệt về pháp lý và điều kiện nhà đầu tư. Phyrex chỉ ra rằng, một số sản phẩm hoặc chỉ là các sản phẩm phái sinh, nhà đầu tư cần thận trọng để tránh rơi vào rủi ro huy động vốn trái phép.
ChainNewsAbmedia5giờ trước
Hàn Quốc xuất hiện các cuộc tấn công trả thù được tài trợ bằng tiền điện tử, thủ phạm nhận từ 300-600 USD tiền thưởng
Cảnh sát Hàn Quốc đang điều tra một loạt các vụ tấn công trả thù được tài trợ bằng tiền mã hóa, các thủ phạm nhận thanh toán từ nhà tuyển dụng qua Telegram để phá hoại và vu khống. Cảnh sát nghi ngờ một nhóm tự xưng là tổ chức trả thù riêng tư đang hoạt động, hiện tượng này cũng đã xuất hiện ở Nga.
GateNews6giờ trước
Lido:Hợp đồng điểm cầu wstETH của ZKsync có lỗ hổng tiềm ẩn
Lido chính thức tiết lộ rằng hợp đồng cầu nối wstETH của ZKsync có lỗ hổng tiềm ẩn, nhưng chưa bị khai thác, người sở hữu không bị ảnh hưởng. Lido đã tạm ngưng việc gửi tiền mới vào hợp đồng này, dự kiến sẽ sửa chữa và khôi phục chức năng sau cuộc bỏ phiếu quản trị tiếp theo.
GateNews8giờ trước
sDOLA LlamaLend bị tấn công thao túng giá bằng vay nặng lãi, thiệt hại khoảng 240.000 USD
ChainCatcher thông báo rằng sDOLA LlamaLend đã gặp phải cuộc tấn công thao túng giá bằng vay nặng lãi, thiệt hại khoảng 240.000 USD. Kẻ tấn công đã điều chỉnh giá sDOLA, dẫn đến nhiều tài khoản có chỉ số sức khỏe dưới 0, kích hoạt điều kiện thanh lý và thu lợi nhuận.
GateNews9giờ trước
GoPlus:Cảnh báo 26 gói phần mềm độc hại do hacker Triều Tiên phát hành, có thể tải xuống và thực thi Trojan từ xa
Cộng đồng GoPlus tiếng Trung đã phát hành cảnh báo rằng các hacker Triều Tiên đã đăng tải 26 gói phần mềm độc hại trên registry npm, các gói này có thể thực thi mã độc ẩn và đánh cắp thông tin người dùng. Người dùng nên kiểm tra nguồn gói phần mềm, tránh sử dụng các gói độc hại đã được liệt kê để phòng tránh rò rỉ quyền riêng tư và mất tài sản.
GateNews12giờ trước