Ciudad Ho Chi Minh, 26 de febrero de 2026 – El proyecto de billetera inteligente DeFAI Holdstation, con sede en Vietnam (construido sobre Worldcoin y BNB Chain), ha confirmado que fue víctima de un grave ataque a la cadena de suministro en las primeras horas del 25 de febrero de 2026. Las pérdidas totales se registraron en 462,000 USDT, equivalente a aproximadamente $462,000.
Este marca el segundo incidente de seguridad para el proyecto en 2026, después de una violación separada en enero que resultó en pérdidas de alrededor de $100,000.

El ataque a la cadena de suministro tiene como objetivo la infraestructura de distribución, no los contratos inteligentes
Según la declaración oficial, el atacante no comprometió las billeteras de los usuarios directamente ni explotó los contratos inteligentes. Holdstation y la firma de auditoría Verichains confirmaron que los contratos inteligentes siguen siendo seguros.
En cambio, el hacker dirigió su ataque a la infraestructura de distribución de aplicaciones — el sistema responsable de entregar actualizaciones a los usuarios.
Específicamente, el atacante:
Suplantó una popular extensión de codificación para engañar al personal interno para que la instalara.
Robó tokens de sesión, eludiendo la autenticación multifactor (MFA).
Tomó el control del servidor de distribución de aplicaciones, pipeline CI/CD y almacenamiento en la nube que contenía los archivos JavaScript esenciales.
Después de apoderarse de la infraestructura, el atacante modificó el archivo JavaScript oficial e inyectó código malicioso a través de una puerta trasera. Los usuarios que actualizaron la aplicación instalaron sin saber la versión comprometida.
Mecanismo de drenaje de fondos “silencioso”
El código malicioso fue diseñado para activarse inmediatamente después de la instalación:
Aprovechando los permisos legítimos de la aplicación en el dispositivo.
Firmando automáticamente las transacciones de transferencia de USDT sin mostrar un popup de confirmación.
Enviando fondos a la dirección de billetera del hacker: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.
Ejecutándose silenciosamente en segundo plano sin activar alertas visibles.
Como resultado, múltiples billeteras de usuarios fueron drenadas en minutos después de que la actualización maliciosa se hiciera efectiva.
Respuesta de emergencia en 30 minutos
Basado en la línea de tiempo publicada (UTC+7):
01:30 AM: Comienza el ataque.
01:32 AM: El sistema de monitoreo detecta actividad anormal.
01:35 AM: Todos los servicios suspendidos temporalmente.
01:45 AM: Versión maliciosa eliminada, versión segura restaurada.
02:00–02:15 AM: Coordinación con CEXs y DEXs para congelar la billetera del atacante y limitar el movimiento de fondos.
Holdstation trabajó posteriormente con Verichains para realizar análisis en cadena y recopilar evidencia forense.
La pérdida oficialmente confirmada asciende a 462,000 USDT.
Compromiso de reembolso del 100%
Holdstation se ha comprometido a reembolsar el 100% de las pérdidas de los usuarios afectados. Los usuarios impactados deben enviar el formulario oficial de compensación:
https://forms.gle/Zp1eBafLpd7i9wK46
El equipo verificará las transacciones en cadena y confirmará la propiedad de las billeteras antes de emitir reembolsos. El proyecto enfatizó que nunca solicitará frases semilla, claves privadas o tarifas durante el proceso de compensación.
Una lección de seguridad para la industria
El incidente destaca una realidad crítica en el espacio cripto: incluso cuando los contratos inteligentes son seguros, las vulnerabilidades en la infraestructura de distribución de software aún pueden llevar a pérdidas significativas.
Holdstation declaró que está reformando su proceso de liberación, incluyendo:
Fortalecimiento de los controles de acceso internos.
Implementación de aprobación de múltiples firmas para los procedimientos de liberación.
Realización de auditorías independientes antes de cada actualización.
El caso ha llamado la atención significativa de la comunidad cripto de Vietnam, ya que Holdstation es uno de los notables proyectos de billetera DeFi con sede en la ciudad de Ho Chi Minh.
El proyecto se ha comprometido a permanecer transparente y proporcionar más actualizaciones a medida que la investigación continúa.
