Kota Ho Chi Minh, 26 Feb. 2026 – Proyek dompet pintar DeFAI Holdstation yang berbasis di Vietnam (dibangun di atas Worldcoin dan BNB Chain) telah mengonfirmasi bahwa mereka adalah korban serangan rantai pasokan serius pada awal 25 Feb. 2026. Total kerugian tercatat sebesar 462,000 USDT, setara dengan sekitar $462,000.
Ini menandai insiden keamanan kedua untuk proyek tersebut pada tahun 2026, setelah pelanggaran terpisah pada bulan Januari yang mengakibatkan kerugian sekitar $100,000.

Serangan rantai pasokan menargetkan infrastruktur distribusi, bukan kontrak pintar
Menurut pernyataan resmi, penyerang tidak mengkompromikan dompet pengguna secara langsung maupun mengeksploitasi kontrak pintar. Holdstation dan firma audit Verichains mengonfirmasi bahwa kontrak pintar tetap aman.
Sebagai gantinya, peretas menargetkan infrastruktur distribusi aplikasi — sistem yang bertanggung jawab untuk mengirimkan pembaruan kepada pengguna.
Secara khusus, penyerang:
Meniru ekstensi pengkodean populer untuk menipu staf internal agar menginstalnya.
Mencuri token sesi, melewati autentikasi multi-faktor (MFA).
Menguasai server distribusi aplikasi, pipeline CI/CD, dan penyimpanan cloud yang berisi file JavaScript inti.
Setelah menguasai infrastruktur, penyerang memodifikasi file JavaScript resmi dan menyuntikkan kode berbahaya melalui pintu belakang. Pengguna yang memperbarui aplikasi tanpa sadar menginstal versi yang telah dikompromikan.
Mekanisme pengurasan dana “diam”
Kode berbahaya dirancang untuk diaktifkan segera setelah instalasi:
Memanfaatkan izin sah aplikasi di perangkat.
Secara otomatis menandatangani transaksi transfer USDT tanpa menampilkan popup konfirmasi.
Mengirimkan dana ke alamat dompet peretas: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.
Menjalankan secara diam-diam di latar belakang tanpa memicu peringatan yang terlihat.
Akibatnya, beberapa dompet pengguna terkuras dalam hitungan menit setelah pembaruan berbahaya diluncurkan.
Tanggapan darurat dalam waktu 30 menit
Berdasarkan garis waktu yang diterbitkan (UTC+7):
01:30 AM: Serangan dimulai.
01:32 AM: Sistem pemantauan mendeteksi aktivitas abnormal.
01:35 AM: Semua layanan ditangguhkan sementara.
01:45 AM: Versi berbahaya dihapus, versi aman dipulihkan.
02:00–02:15 AM: Koordinasi dengan CEX dan DEX untuk membekukan dompet penyerang dan membatasi pergerakan dana.
Holdstation kemudian bekerja sama dengan Verichains untuk melakukan analisis on-chain dan mengumpulkan bukti forensik.
Kerugian yang secara resmi dikonfirmasi mencapai 462.000 USDT.
Komitmen penggantian 100%
Holdstation telah berjanji untuk mengganti 100% kerugian pengguna yang terdampak. Pengguna yang terdampak diwajibkan untuk mengajukan formulir kompensasi resmi:
https://forms.gle/Zp1eBafLpd7i9wK46
Tim akan memverifikasi transaksi on-chain dan mengonfirmasi kepemilikan dompet sebelum mengeluarkan pengembalian dana. Proyek menekankan bahwa mereka tidak akan pernah meminta frasa benih, kunci pribadi, atau biaya apa pun selama proses kompensasi.
Pelajaran keamanan untuk industri
Insiden ini menyoroti kenyataan kritis di ruang kripto: bahkan ketika kontrak pintar aman, kerentanan dalam infrastruktur distribusi perangkat lunak masih dapat menyebabkan kerugian signifikan.
Holdstation menyatakan bahwa mereka sedang merombak proses rilisnya, termasuk:
Memperkuat kontrol akses internal.
Mengimplementasikan persetujuan multi-tanda tangan untuk prosedur rilis.
Melakukan audit independen sebelum setiap pembaruan.
Kasus ini telah menarik perhatian signifikan dari komunitas kripto Vietnam, karena Holdstation adalah salah satu proyek dompet DeFi yang terkenal yang berkantor pusat di Kota Ho Chi Minh.
Proyek ini berjanji untuk tetap transparan dan memberikan pembaruan lebih lanjut seiring dengan berlanjutnya penyelidikan.
