Ho-Chi-Minh-Stadt, 26. Feb. 2026 – Das DeFAI-Smart-Wallet-Projekt Holdstation mit Sitz in Vietnam (auf Worldcoin und BNB Chain aufgebaut) hat bestätigt, dass es das Opfer eines ernsthaften Lieferkettenangriffs in den frühen Morgenstunden des 25. Feb. 2026 war. Die Gesamtschäden wurden mit 462.000 USDT verzeichnet, was etwa 462.000 USD entspricht.

Dies markiert den zweiten Sicherheitsvorfall für das Projekt im Jahr 2026, nach einem separaten Datenleck im Januar, das zu Verlusten von etwa 100.000 USD führte.

Lieferkettenangriff zielt auf die Vertriebsinfrastruktur ab, nicht auf Smart Contracts

Laut der offiziellen Erklärung hat der Angreifer keine Benutzer-Wallets direkt kompromittiert oder die Smart Contracts ausgenutzt. Holdstation und die Prüfgesellschaft Verichains bestätigten, dass die Smart Contracts weiterhin sicher sind.

Stattdessen zielte der Hacker auf die Infrastruktur zur Verteilung von Anwendungen ab – das System, das für die Bereitstellung von Updates an die Benutzer verantwortlich ist.

Konkret hat der Angreifer:

  • Gab sich als beliebte Codierungserweiterung aus, um interne Mitarbeiter zum Installieren zu verleiten.

  • Stahl Sitzungstoken und umging die Multi-Faktor-Authentifizierung (MFA).

  • Übernahm die Kontrolle über den Server für die Anwendungsdistribution, die CI/CD-Pipeline und den Cloud-Speicher, der die Kern-JavaScript-Dateien enthält.

Nachdem der Angreifer die Infrastruktur übernommen hatte, modifizierte er die offizielle JavaScript-Datei und injizierte schadhafter Code über eine Hintertür. Benutzer, die die App aktualisierten, installierten unwissentlich die kompromittierte Version.

„Stille“ Mechanismus zum Abpumpen von Geldern

Der schadhafte Code wurde entwickelt, um sofort nach der Installation zu aktivieren:

  • Nutzung der legitimen Berechtigungen der App auf dem Gerät.

  • Automatisches Signieren von USDT-Transfertransaktionen, ohne ein Bestätigungs-Popup anzuzeigen.

  • Überweisung von Geldern an die Wallet-Adresse des Hackers: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Stille Ausführung im Hintergrund, ohne sichtbare Warnungen auszulösen.

Infolgedessen wurden mehrere Benutzer-Wallets innerhalb von Minuten nach dem Live-Gang des schadhaften Updates entleert.

Notfallreaktion innerhalb von 30 Minuten

Basierend auf dem veröffentlichten Zeitplan (UTC+7):

  • 01:30 AM: Angriff beginnt.

  • 01:32 AM: Überwachungssystem erkennt anormale Aktivitäten.

  • 01:35 AM: Alle Dienste vorübergehend ausgesetzt.

  • 01:45 AM: Schadhafte Version entfernt, sichere Version wiederhergestellt.

  • 02:00–02:15 AM: Koordination mit CEXs und DEXs, um die Wallet des Angreifers einzufrieren und die Geldbewegung zu begrenzen.

Holdstation arbeitete anschließend mit Verichains zusammen, um eine On-Chain-Analyse durchzuführen und forensische Beweise zu sammeln.

Der offiziell bestätigte Verlust beträgt 462.000 USDT.

100% Rückerstattungszusage

Holdstation hat sich verpflichtet, 100% der Verluste betroffener Benutzer zu erstatten. Betroffene Benutzer müssen das offizielle Entschädigungsformular einreichen:

https://forms.gle/Zp1eBafLpd7i9wK46

Das Team wird Transaktionen on-chain überprüfen und den Wallet-Besitz bestätigen, bevor Rückerstattungen ausgegeben werden. Das Projekt betonte, dass es niemals Seed-Phrasen, private Schlüssel oder Gebühren während des Entschädigungsprozesses anfordern wird.

Eine Sicherheitslektion für die Branche

Der Vorfall hebt eine kritische Realität im Krypto-Raum hervor: Selbst wenn Smart Contracts sicher sind, können Schwachstellen in der Software-Verteilungsinfrastruktur dennoch zu erheblichen Verlusten führen.

Holdstation erklärte, dass es seinen Freigabeprozess überarbeitet, einschließlich:

  • Stärkung der internen Zugriffskontrollen.

  • Implementierung von Multi-Signatur- Genehmigungen für Freigabeverfahren.

  • Durchführung unabhängiger Audits vor jedem Update.

Der Fall hat erhebliche Aufmerksamkeit von Vietnams Krypto-Community auf sich gezogen, da Holdstation eines der bemerkenswerten DeFi-Wallet-Projekte mit Sitz in Ho-Chi-Minh-Stadt ist.

Das Projekt hat sich verpflichtet, transparent zu bleiben und weitere Updates bereitzustellen, während die Untersuchung fortgesetzt wird.