Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.
Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.
Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối
Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.
Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.
Cụ thể, hacker đã:
Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.
Cơ chế rút tiền “im lặng”
Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:
Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.
Phản ứng khẩn cấp trong vòng 30 phút của Holdstation
Theo dòng thời gian được công bố (UTC+7):
Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.
Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.
Cam kết hoàn trả 100% cho người dùng
Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:
https://forms.gle/9FriUzFWHx6ZPXCS7
Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.
Bài học bảo mật cho ngành
Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.
Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:
Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.
Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.
Vương Tiễn
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Đến năm 2029 sớm hơn! Google đặt hạn chót chuyển đổi mã hóa sau lượng tử, công nghệ mã hóa Bitcoin đối mặt với rủi ro đang ập đến
Google công bố năm 2029 là hạn chót chuyển đổi mật mã học hậu lượng tử, cảnh báo ngành công nghiệp phải đối mặt với các mối đe dọa bảo mật từ máy tính lượng tử; Bitcoin và Ethereum cùng các loại tiền điện tử khác cần tăng tốc độ áp dụng công nghệ mới để chống lại các cuộc tấn công tiềm ẩn. Các chuyên gia cho rằng không cần quá hoảng sợ, nhấn mạnh rủi ro lượng tử bị phóng đại, và công nghệ blockchain có biện pháp chống lượng tử đang từng bước cải thiện.
CryptoCity1giờ trước
Khi bản thân cũng không thể chứng minh mình không phải AI, các chuyên gia pháp y khuyên: hãy thỏa thuận một bí mật mã hiệu với gia đình và bạn bè thôi
Thí nghiệm của nhà báo BBC Thomas Germain cho thấy công nghệ deepfake AI đã khó phân biệt, chuyên gia pháp y kỹ thuật số Hany Farid tuyên bố "đã kết thúc". Ngay cả khi các chuyên gia xác minh video là thực, mọi người vẫn có thể nghi ngờ. Khi các vụ lừa đảo AI gia tăng, đặc biệt là trên thị trường tiền mã hóa, chi phí xác minh tính xác thực cao, trong khi tạo ra nghi ngờ lại chi phí thấp. Cuối cùng, được đề nghị quay lại các phương pháp cũ: sử dụng mã hóa để tăng cường độ tin cậy.
動區BlockTempo1giờ trước
Phân tán Shen Bo: Thiết lập tiền thưởng theo đuổi khoảng 42 triệu đô la bị đánh cắp cách đây 3 năm
Nhà sáng lập Distributed Capital Shen Bo bị đánh cắp ví cá nhân vào tháng 11 năm 2022, mất khoảng 42 triệu đô la Mỹ. Sau ba năm theo dõi, nhóm đã nắm được các manh mối then chốt và công khai tìm kiếm những người cung cấp thông tin, sẽ trao thưởng 10%–20% dựa trên mức độ đóng góp. Hiện tại đã đóng băng khoảng 1,2 triệu đô la tài sản và gửi lời cảm ơn đến các cá nhân và nhóm đã liên tục hỗ trợ.
BlockBeatNews3giờ trước
Nhà sáng lập Phân tán Capital Bo Shen: Ví cá nhân bị đánh cắp vào năm 2022 mất 42 triệu USD, hiện đang tìm kiếm thông tin với tiền thưởng 10%-20%
Nhà sáng lập Distributed Capital, Bo Shen, gần đây đã công khai tìm kiếm线索về vụ trộm ví cá nhân của mình, đồng thời thiết lập cơ chế tiền thưởng. Ví của anh ấy bị trộm vào tháng 11 năm 2022, gây mất mát khoảng 42 triệu đô la. Chương trình tiền thưởng mở cửa cho tất cả các cá nhân và tổ chức, với tỷ lệ phần thưởng từ 10%-20% của số tiền được thu hồi.
GateNews3giờ trước
Google Đặt Mục Tiêu Hoàn Thành Di Chuyển Mật Mã Lượng Tử Vào Năm 2029, Sớm Hơn Mục Tiêu Của Chính Phủ Sáu Năm, Ngành Công Nghiệp Mật Mã Phải Theo Kịp
Google công bố năm 2029 là th期hạn để hoàn thành việc di chuyển mật mã hậu lượng tử cho tất cả các sản phẩm, sớm hơn năm 2035 của chính phủ Mỹ sáu năm. Tính toán lượng tử đặt ra mối đe dọa đối với mật mã học hiện tại, các blockchain lớn phải đối mặt với các chiến lược ứng phó khác nhau, cộng đồng Bitcoin có quan điểm khác nhau về rủi ro, trong khi Ethereum dự định cung cấp biện pháp bảo vệ tương ứng vào năm 2029. Thời gian cấp bách, ngành công nghiệp cần tăng tốc độ hành động.
動區BlockTempo3giờ trước
Polymarket nghi ngờ có giao dịch nội bộ, 6 "ví bí ẩn" cược vào lệnh ngừng bắn Mỹ-Iran
Six wallets on Polymarket recently made precise positions before the US attack on Iran and profited $1.2 million, then continued betting on Iranian nuclear facilities, and later coordinated a $100,000 bet predicting a US-Iran ceasefire. This series of transactions has triggered market concerns about information advantages and highlighted a trust crisis in prediction markets. Changes in market participant behavior reflect concerns about insider trading, and the contradiction between transparency and anonymity makes accountability difficult to trace.
MarketWhisper4giờ trước