Ho Chi Minh Ville, 26 févr. 2026 – Le projet de portefeuille intelligent DeFAI Holdstation basé au Vietnam (construit sur Worldcoin et BNB Chain) a confirmé qu'il était la victime d'une grave attaque de chaîne d'approvisionnement dans les premières heures du 25 févr. 2026. Les pertes totales ont été enregistrées à 462 000 USDT, équivalant à environ 462 000 $.
Cela marque le deuxième incident de sécurité pour le projet en 2026, suite à une violation séparée en janvier qui a entraîné des pertes d'environ 100 000 $.

L'attaque de la chaîne d'approvisionnement cible l'infrastructure de distribution, pas les contrats intelligents
Selon la déclaration officielle, l'attaquant n'a pas compromis directement les portefeuilles des utilisateurs ni exploité les contrats intelligents. Holdstation et la société d'audit Verichains ont confirmé que les contrats intelligents restent sécurisés.
Au lieu de cela, le hacker a ciblé l'infrastructure de distribution d'applications — le système responsable de la livraison des mises à jour aux utilisateurs.
Spécifiquement, l'attaquant :
Usurpé une extension de codage populaire pour tromper le personnel interne afin qu'il l'installe.
A volé des jetons de session, contournant l'authentification multi-facteurs (MFA).
A pris le contrôle du serveur de distribution d'applications, du pipeline CI/CD, et du stockage cloud contenant les fichiers JavaScript principaux.
Après avoir pris le contrôle de l'infrastructure, l'attaquant a modifié le fichier JavaScript officiel et a injecté du code malveillant via une porte dérobée. Les utilisateurs qui ont mis à jour l'application ont sans le savoir installé la version compromise.
Mécanisme de drainage de fonds "silencieux"
Le code malveillant était conçu pour s'activer immédiatement après l'installation :
Exploiter les autorisations légitimes de l'application sur l'appareil.
Signer automatiquement les transactions de transfert USDT sans afficher de popup de confirmation.
Envoyer des fonds à l'adresse du portefeuille du hacker : 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.
Exécuter silencieusement en arrière-plan sans déclencher d'alertes visibles.
En conséquence, plusieurs portefeuilles d'utilisateurs ont été vidés en quelques minutes après la mise à jour malveillante mise en ligne.
Réponse d'urgence dans les 30 minutes
Basé sur le calendrier publié (UTC+7) :
01:30 AM : L'attaque commence.
01:32 AM : Le système de surveillance détecte une activité anormale.
01:35 AM : Tous les services temporairement suspendus.
01:45 AM : Version malveillante supprimée, version sécurisée restaurée.
02:00–02:15 AM : Coordination avec les CEX et DEX pour geler le portefeuille de l'attaquant et limiter les mouvements de fonds.
Holdstation a ensuite travaillé avec Verichains pour réaliser une analyse on-chain et recueillir des preuves d'analyse judiciaire.
La perte officiellement confirmée s'élève à 462,000 USDT.
Engagement de remboursement à 100%
Holdstation s'est engagé à rembourser 100% des pertes subies par les utilisateurs affectés. Les utilisateurs impactés doivent soumettre le formulaire de compensation officiel :
https://forms.gle/Zp1eBafLpd7i9wK46
L'équipe vérifiera les transactions on-chain et confirmera la propriété du portefeuille avant d'émettre des remboursements. Le projet a souligné qu'il ne demandera jamais de phrases de récupération, de clés privées ou de frais pendant le processus de compensation.
Une leçon de sécurité pour l'industrie
L'incident met en évidence une réalité critique dans l'espace crypto : même lorsque les contrats intelligents sont sécurisés, les vulnérabilités dans l'infrastructure de distribution de logiciels peuvent toujours entraîner des pertes significatives.
Holdstation a déclaré qu'il révisait son processus de publication, y compris :
Renforcer les contrôles d'accès internes.
Mettre en œuvre une approbation multi-signature pour les procédures de publication.
Réaliser des audits indépendants avant chaque mise à jour.
L'affaire a attiré une attention significative de la part de la communauté crypto du Vietnam, car Holdstation est l'un des projets de portefeuille DeFi notables dont le siège est à Ho Chi Minh-Ville.
Le projet s'est engagé à rester transparent et à fournir d'autres mises à jour au fur et à mesure que l'enquête progresse.
