Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.
Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.
Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối
Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.
Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.
Cụ thể, hacker đã:
Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.
Cơ chế rút tiền “im lặng”
Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:
Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.
Phản ứng khẩn cấp trong vòng 30 phút của Holdstation
Theo dòng thời gian được công bố (UTC+7):
Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.
Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.
Cam kết hoàn trả 100% cho người dùng
Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:
https://forms.gle/9FriUzFWHx6ZPXCS7
Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.
Bài học bảo mật cho ngành
Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.
Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:
Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.
Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.
Vương Tiễn
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Một nhóm hacker Trung Quốc tự phơi bày do tranh thủ chiến lợi phẩm, từng đánh cắp khoảng 7 triệu USD tài sản tiền mã hóa
Một nhóm tin tặc đã xảy ra mâu thuẫn nội bộ vì tranh chấp chia chiến lợi phẩm, công khai tiết lộ rằng họ đã đánh cắp khoảng 7 triệu đô la tài sản tiền điện tử thông qua tấn công chuỗi cung ứng. Nhóm này đã mạo danh một công ty an ninh mạng, sử dụng các công cụ tự động hóa để lấy cụm từ khôi phục (seed phrase) và đánh cắp dữ liệu ví đa chuỗi, liên quan đến 37 loại token. Người tiết lộ có kế hoạch tự thú với các cơ quan thực thi pháp luật, các chi tiết sự kiện đang chờ điều tra.
GateNews38phút trước
CertiK Cảnh báo về Rủi ro Bảo mật trong Các Sàn giao dịch AI Agent Dù có Quét Kỹ năng Thế hệ Tiếp theo
CertiK đã công bố các lỗ hổng bảo mật đáng kể trong các sàn giao dịch tác nhân AI, nhấn mạnh rằng các phương pháp phát hiện hiện tại không đủ. Nghiên cứu này ủng hộ increased bảo mật thời gian chạy và cách ly kỹ năng để ngăn chặn những thỏa hiệp tiềm ẩn từ mã độc hại không được phát hiện.
BlockChainReporter1giờ trước
Bộ An ninh Quốc gia phát hành "Tôm Hùm" (OpenClaw) - Sổ tay Kỹ thuật Nuôi trồng An toàn, Đề xuất 4 Rủi ro Lớn và Các Biện pháp Ứng phó
Ngày 17 tháng 3, Bộ An niece Quốc gia phát hành "Sổ tay An toàn Nuôi Tôm Hùm", chỉ ra các rủi ro nuôi trồng bao gồm kiểm soát máy chủ, đánh cắp dữ liệu, v.v., đề xuất kiểm tra giao diện điều khiển, cấu hình quyền hạn, bảo mật xác thực và nguồn gốc plugin, nhấn mạnh tuân thủ nguyên tắc quyền hạn tối thiểu và áp dụng các biện pháp cách ly.
GateNews2giờ trước
Người đàn ông Anh tuyên bố $172M Bitcoin bị đánh cắp, Quỹ chia tách qua 71 Ví
Một vụ kiện tại Tòa Án Cấp Cao tiết lộ vụ trộm cắp được cho là hơn $170 triệu đô la Bitcoin từ ví cứng, gây ra lo ngại về những rủi ro tự quản lý tài sản. Các quỹ được Ping Fai Yuen đòi, được chuyển đi mà không có kiến thức của anh ta và được chia thành nhiều ví khác nhau. Những cáo buộc gợi ý sự tham gia của vợ của người khiếu nại, mặc dù những cáo buộc này vẫn chưa được chứng minh. Vụ kiện này là ví dụ minh họa những thách thức trong tranh chấp tiền điện tử, đặc biệt là liên quan đến quyền quản lý tài sản và các mối quan hệ riêng tư.
TodayqNews3giờ trước
Tòa án Anh cho phép $172M vụ trộm Bitcoin khi chồng cáo buộc vợ đã đánh cắp tiền điện tử thông qua camera giám sát
Một tòa án Anh đã cho phép vụ án trộm cắp $172M Bitcoin tiếp tục diễn ra, trong đó một người đàn ông cáo buộc vợ anh ấy đã ghi lại cụm từ khôi phục ví của anh để trộm 2,323 BTC. Vụ án này làm nổi bật những thách thức trong xử lý các tranh chấp tiền điện tử theo các luật hiện hành.
TheNewsCrypto3giờ trước
Chồng kiện vợ vì trộm hơn 2.000 Bitcoin! Thẩm phán: Khả năng thắng kiện của nguyên đơn rất cao
Tòa án cao cấp Anh đang xét xử một vụ án liên quan đến trộm cắp Bitcoin, trong đó nguyên đơn cáo buộc vợ đang ly thân của mình đã bí mật trộm cắp 2,323枚 Bitcoin vào năm 2023. Trong vụ án này, nguyên đơn đã sử dụng bằng chứng ghi âm để chứng minh bị đơn và chị gái của bị đơn có kế hoạch chuyển giao Bitcoin. Thẩm phán cho rằng nguyên đơn có khả năng thắng kiện cao, ra lệnh phong tỏa tài sản và bác bỏ một phần yêu cầu kiện, đề nghị tiến hành phiên tòa sớm nhất.
区块客4giờ trước