Cidade de Ho Chi Minh, 26 de fev. de 2026 – O projeto de carteira inteligente DeFAI Holdstation, baseado no Vietnã (construído na Worldcoin e na BNB Chain), confirmou que foi vítima de um grave ataque à cadeia de suprimentos nas primeiras horas de 25 de fev. de 2026. As perdas totais foram registradas em 462.000 USDT, equivalente a aproximadamente $462.000.

Este marca o segundo incidente de segurança para o projeto em 2026, após uma violação separada em janeiro que resultou em perdas de cerca de $100.000.

O ataque à cadeia de suprimentos visa a infraestrutura de distribuição, não contratos inteligentes

De acordo com a declaração oficial, o atacante não comprometeu carteiras de usuários diretamente nem explorou os contratos inteligentes. A Holdstation e a empresa de auditoria Verichains confirmaram que os contratos inteligentes permanecem seguros.

Em vez disso, o hacker visou a infraestrutura de distribuição de aplicativos — o sistema responsável por entregar atualizações aos usuários.

Especificamente, o atacante:

  • Impersonou uma popular extensão de codificação para enganar a equipe interna a instalá-la.

  • Roubou tokens de sessão, contornando a autenticação multifator (MFA).

  • Assumiu o controle do servidor de distribuição de aplicativos, pipeline CI/CD e armazenamento em nuvem contendo arquivos JavaScript principais.

Depois de assumir o controle da infraestrutura, o atacante modificou o arquivo oficial JavaScript e injetou código malicioso via uma porta dos fundos. Usuários que atualizaram o aplicativo instalaram inconscientemente a versão comprometida.

Mecanismo de drenagem de fundos “silencioso”

O código malicioso foi projetado para ativar imediatamente após a instalação:

  • Aproveitando as permissões legítimas do aplicativo no dispositivo.

  • Assinando automaticamente transações de transferência de USDT sem exibir um popup de confirmação.

  • Enviando fundos para o endereço da carteira do hacker: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Executando silenciosamente em segundo plano sem acionar alertas visíveis.

Como resultado, várias carteiras de usuários foram drenadas em minutos após a atualização maliciosa entrar em operação.

Resposta de emergência dentro de 30 minutos

Com base na linha do tempo publicada (UTC+7):

  • 01:30 AM: O ataque começa.

  • 01:32 AM: O sistema de monitoramento detecta atividade anormal.

  • 01:35 AM: Todos os serviços suspensos temporariamente.

  • 01:45 AM: Versão maliciosa removida, versão segura restaurada.

  • 02:00–02:15 AM: Coordenação com CEXs e DEXs para congelar a carteira do atacante e limitar o movimento de fundos.

A Holdstation trabalhou posteriormente com a Verichains para realizar uma análise on-chain e coletar evidências forenses.

A perda oficialmente confirmada é de 462.000 USDT.

Compromisso de reembolso de 100%

A Holdstation se comprometeu a reembolsar 100% das perdas dos usuários afetados. Os usuários impactados são obrigados a enviar o formulário oficial de compensação:

https://forms.gle/Zp1eBafLpd7i9wK46

A equipe irá verificar transações on-chain e confirmar a propriedade da carteira antes de emitir reembolsos. O projeto enfatizou que nunca solicitará frases seed, chaves privadas ou quaisquer taxas durante o processo de compensação.

Uma lição de segurança para a indústria

O incidente destaca uma realidade crítica no espaço cripto: mesmo quando contratos inteligentes são seguros, vulnerabilidades na infraestrutura de distribuição de software ainda podem levar a perdas significativas.

A Holdstation afirmou que está reformulando seu processo de lançamento, incluindo:

  • Fortalecendo os controles de acesso internos.

  • Implementando a aprovação de múltiplas assinaturas para procedimentos de lançamento.

  • Realizando auditorias independentes antes de cada atualização.

O caso atraiu a atenção significativa da comunidade cripto do Vietnã, já que a Holdstation é um dos projetos de carteira DeFi notáveis com sede em Ho Chi Minh City.

O projeto se comprometeu a permanecer transparente e fornecer mais atualizações à medida que a investigação continua.