Город Хошимин, 26 февраля 2026 года – проект умного кошелька DeFAI Holdstation, основанный во Вьетнаме (созданный на базе Worldcoin и BNB Chain), подтвердил, что он стал жертвой серьезной атаки на цепочку поставок в ранние часы 25 февраля 2026 года. Общие убытки составили 462,000 USDT, что эквивалентно примерно $462,000.

Это второй инцидент безопасности для проекта в 2026 году, после отдельного взлома в январе, который привел к убыткам около $100,000.

Атака на цепочку поставок нацелена на инфраструктуру распределения, а не на смарт-контракты

Согласно официальному заявлению, злоумышленник не компрометировал кошельки пользователей напрямую и не эксплуатировал смарт-контракты. Holdstation и аудиторская компания Verichains подтвердили, что смарт-контракты остаются защищенными.

Вместо этого хакер нацелился на инфраструктуру распространения приложений — систему, отвечающую за доставку обновлений пользователям.

В частности, злоумышленник:

  • Выдавал себя за популярное расширение кода, чтобы заставить сотрудников установить его.

  • Украл токены сеанса, обойдя многофакторную аутентификацию (MFA).

  • Получил контроль над сервером распространения приложений, CI/CD конвейером и облачным хранилищем, содержащим основные файлы JavaScript.

После захвата инфраструктуры злоумышленник модифицировал официальный файл JavaScript и внедрил вредоносный код через бэкдор. Пользователи, которые обновили приложение, неосознанно установили скомпрометированную версию.

«Тихий» механизм откачки средств

Вредоносный код был разработан для немедленной активации после установки:

  • Использование законных разрешений приложения на устройстве.

  • Автоматическая подпись транзакций перевода USDT без отображения всплывающего окна подтверждения.

  • Отправка средств на адрес кошелька хакера: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Скрытое выполнение в фоновом режиме без вызова видимых предупреждений.

В результате множество пользовательских кошельков были опустошены в течение нескольких минут после того, как вредоносное обновление стало доступно.

Экстренная реакция в течение 30 минут

На основе опубликованной хронологии (UTC+7):

  • 01:30 AM: Начало атаки.

  • 01:32 AM: Система мониторинга обнаруживает аномальную активность.

  • 01:35 AM: Все услуги временно приостановлены.

  • 01:45 AM: Вредоносная версия удалена, безопасная версия восстановлена.

  • 02:00–02:15 AM: Координация с CEX и DEX для заморозки кошелька злоумышленника и ограничения движения средств.

Holdstation впоследствии работал с Verichains для проведения анализа на цепочке и сбора судебных доказательств.

Официально подтвержденные потери составляют 462,000 USDT.

Обязательство о 100% возмещении

Holdstation обязался возместить 100% убытков пострадавших пользователей. Затронутые пользователи должны подать официальный формуляр на компенсацию:

https://forms.gle/Zp1eBafLpd7i9wK46

Команда будет проверять транзакции на цепочке и подтверждать право собственности на кошелек перед выдачей возвратов. Проект подчеркнул, что никогда не будет запрашивать начальные фразы, закрытые ключи или какие-либо сборы в процессе компенсации.

Урок безопасности для отрасли

Этот инцидент подчеркивает критическую реальность в криптопространстве: даже когда смарт-контракты защищены, уязвимости в инфраструктуре распределения программного обеспечения могут привести к значительным потерям.

Holdstation заявила, что она пересматривает свой процесс выпуска, включая:

  • Укрепление внутренних средств контроля доступа.

  • Внедрение многостороннего одобрения для процедур выпуска.

  • Проведение независимых аудитов перед каждым обновлением.

Дело привлекло значительное внимание криптосообщества Вьетнама, поскольку Holdstation является одним из заметных проектов DeFi-кошельков, расположенных в Хошимине.

Проект обязался оставаться прозрачным и предоставлять дальнейшие обновления по мере продолжения расследования.