Cidade de Ho Chi Minh, 26 de fev. de 2026 – O projeto de carteira inteligente DeFAI Holdstation, baseado no Vietnã (construído na Worldcoin e na BNB Chain), confirmou que foi vítima de um grave ataque à cadeia de suprimentos nas primeiras horas de 25 de fev. de 2026. As perdas totais foram registradas em 462.000 USDT, equivalente a aproximadamente $462.000.
Este marca o segundo incidente de segurança para o projeto em 2026, após uma violação separada em janeiro que resultou em perdas de cerca de $100.000.

O ataque à cadeia de suprimentos visa a infraestrutura de distribuição, não contratos inteligentes
De acordo com a declaração oficial, o atacante não comprometeu carteiras de usuários diretamente nem explorou os contratos inteligentes. A Holdstation e a empresa de auditoria Verichains confirmaram que os contratos inteligentes permanecem seguros.
Em vez disso, o hacker visou a infraestrutura de distribuição de aplicativos — o sistema responsável por entregar atualizações aos usuários.
Especificamente, o atacante:
Impersonou uma popular extensão de codificação para enganar a equipe interna a instalá-la.
Roubou tokens de sessão, contornando a autenticação multifator (MFA).
Assumiu o controle do servidor de distribuição de aplicativos, pipeline CI/CD e armazenamento em nuvem contendo arquivos JavaScript principais.
Depois de assumir o controle da infraestrutura, o atacante modificou o arquivo oficial JavaScript e injetou código malicioso via uma porta dos fundos. Usuários que atualizaram o aplicativo instalaram inconscientemente a versão comprometida.
Mecanismo de drenagem de fundos “silencioso”
O código malicioso foi projetado para ativar imediatamente após a instalação:
Aproveitando as permissões legítimas do aplicativo no dispositivo.
Assinando automaticamente transações de transferência de USDT sem exibir um popup de confirmação.
Enviando fundos para o endereço da carteira do hacker: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.
Executando silenciosamente em segundo plano sem acionar alertas visíveis.
Como resultado, várias carteiras de usuários foram drenadas em minutos após a atualização maliciosa entrar em operação.
Resposta de emergência dentro de 30 minutos
Com base na linha do tempo publicada (UTC+7):
01:30 AM: O ataque começa.
01:32 AM: O sistema de monitoramento detecta atividade anormal.
01:35 AM: Todos os serviços suspensos temporariamente.
01:45 AM: Versão maliciosa removida, versão segura restaurada.
02:00–02:15 AM: Coordenação com CEXs e DEXs para congelar a carteira do atacante e limitar o movimento de fundos.
A Holdstation trabalhou posteriormente com a Verichains para realizar uma análise on-chain e coletar evidências forenses.
A perda oficialmente confirmada é de 462.000 USDT.
Compromisso de reembolso de 100%
A Holdstation se comprometeu a reembolsar 100% das perdas dos usuários afetados. Os usuários impactados são obrigados a enviar o formulário oficial de compensação:
https://forms.gle/Zp1eBafLpd7i9wK46
A equipe irá verificar transações on-chain e confirmar a propriedade da carteira antes de emitir reembolsos. O projeto enfatizou que nunca solicitará frases seed, chaves privadas ou quaisquer taxas durante o processo de compensação.
Uma lição de segurança para a indústria
O incidente destaca uma realidade crítica no espaço cripto: mesmo quando contratos inteligentes são seguros, vulnerabilidades na infraestrutura de distribuição de software ainda podem levar a perdas significativas.
A Holdstation afirmou que está reformulando seu processo de lançamento, incluindo:
Fortalecendo os controles de acesso internos.
Implementando a aprovação de múltiplas assinaturas para procedimentos de lançamento.
Realizando auditorias independentes antes de cada atualização.
O caso atraiu a atenção significativa da comunidade cripto do Vietnã, já que a Holdstation é um dos projetos de carteira DeFi notáveis com sede em Ho Chi Minh City.
O projeto se comprometeu a permanecer transparente e fornecer mais atualizações à medida que a investigação continua.
