ホーチミン市、2026年2月26日 – ベトナムに拠点を置くDeFAIスマートウォレットプロジェクトHoldstation(WorldcoinとBNBチェーン上に構築)は、2026年2月25日の早朝に深刻なサプライチェーン攻撃の被害者であることを確認しました。総損失は462,000 USDT、約462,000ドルに相当します。

これは、2026年にプロジェクトに対する2回目のセキュリティインシデントを示しており、1月に発生した別の侵害に続き、約$100,000の損失が発生しました。

サプライチェーン攻撃は、スマートコントラクトではなく、流通インフラを標的にしています。

公式声明によると、攻撃者はユーザーウォレットを直接妥協させたり、スマートコントラクトを悪用したりしていないとされています。Holdstationと監査会社Verichainsは、スマートコントラクトが安全であることを確認しました。

代わりに、ハッカーはアプリケーション配布インフラストラクチャを標的にしました。これはユーザーへの更新を配信するシステムです。

具体的に、攻撃者は:

  • 人気のコーディング拡張機能を偽装して内部スタッフを騙し、インストールさせました。

  • セッショントークンを盗み、マルチファクター認証(MFA)を回避しました。

  • アプリ配布サーバー、CI/CDパイプライン、コアJavaScriptファイルを含むクラウドストレージの制御を獲得しました。

インフラストラクチャを掌握した後、攻撃者は公式のJavaScriptファイルを改ざんし、バックドアを介して悪意のあるコードを注入しました。アプリを更新したユーザーは、知らずに妥協したバージョンをインストールしました。

「サイレント」資金排出メカニズム

悪意のあるコードはインストール後すぐにアクティブになるように設計されていました:

  • デバイス上のアプリの正当な権限を利用する。

  • 確認ポップアップを表示せずにUSDT送金トランザクションを自動的に署名する。

  • ハッカーのウォレットアドレスに資金を送信する:0xcb6a60b39cfaae475f649fb6705bd477219bf8d。

  • 目に見える警告を引き起こさずにバックグラウンドで静かに実行する。

その結果、悪意のある更新が公開された数分以内に複数のユーザーウォレットが排出されました。

30分以内の緊急対応

発表されたタイムラインに基づく(UTC+7):

  • 01:30 AM: 攻撃開始。

  • 01:32 AM: 監視システムが異常な活動を検出。

  • 01:35 AM: すべてのサービスが一時的に停止。

  • 01:45 AM: 悪意のあるバージョンが削除され、安全なバージョンが復元されました。

  • 02:00–02:15 AM: ハッカーのウォレットを凍結し、資金の移動を制限するためにCEXおよびDEXと調整。

その後、HoldstationはVerichainsと協力して、オンチェーン分析を実施し、法医学的証拠を収集しました。

公式に確認された損失は462,000 USDTです。

100%の返金コミットメント

Holdstationは影響を受けたユーザーの損失の100%を返金することを約束しました。影響を受けたユーザーは公式の補償フォームを提出する必要があります:

https://forms.gle/Zp1eBafLpd7i9wK46

チームはオンチェーンでトランザクションを確認し、返金を発行する前にウォレットの所有権を確認します。プロジェクトは、補償プロセス中にシードフレーズ、プライベートキー、または手数料を決して要求しないことを強調しました。

業界へのセキュリティ教訓

この事件は、暗号空間における重要な現実を浮き彫りにしています。スマートコントラクトが安全であっても、ソフトウェア配布インフラストラクチャの脆弱性は依然として重大な損失を引き起こす可能性があります。

Holdstationは、リリースプロセスを見直していると述べています。

  • 内部アクセス制御の強化。

  • リリース手続きのためのマルチ署名承認の実装。

  • 各更新前の独立監査の実施。

この事件は、ホーチミン市に本社を置く注目すべきDeFiウォレットプロジェクトの一つであるHoldstationが、ベトナムの暗号コミュニティから大きな関心を集めています。

プロジェクトは透明性を保ち、調査が続く中でさらなる更新を提供すると誓いました。