Город Хошимин, 26 февраля 2026 года – проект умного кошелька DeFAI Holdstation, основанный во Вьетнаме (созданный на базе Worldcoin и BNB Chain), подтвердил, что он стал жертвой серьезной атаки на цепочку поставок в ранние часы 25 февраля 2026 года. Общие убытки составили 462,000 USDT, что эквивалентно примерно $462,000.
Это второй инцидент безопасности для проекта в 2026 году, после отдельного взлома в январе, который привел к убыткам около $100,000.

Атака на цепочку поставок нацелена на инфраструктуру распределения, а не на смарт-контракты
Согласно официальному заявлению, злоумышленник не компрометировал кошельки пользователей напрямую и не эксплуатировал смарт-контракты. Holdstation и аудиторская компания Verichains подтвердили, что смарт-контракты остаются защищенными.
Вместо этого хакер нацелился на инфраструктуру распространения приложений — систему, отвечающую за доставку обновлений пользователям.
В частности, злоумышленник:
Выдавал себя за популярное расширение кода, чтобы заставить сотрудников установить его.
Украл токены сеанса, обойдя многофакторную аутентификацию (MFA).
Получил контроль над сервером распространения приложений, CI/CD конвейером и облачным хранилищем, содержащим основные файлы JavaScript.
После захвата инфраструктуры злоумышленник модифицировал официальный файл JavaScript и внедрил вредоносный код через бэкдор. Пользователи, которые обновили приложение, неосознанно установили скомпрометированную версию.
«Тихий» механизм откачки средств
Вредоносный код был разработан для немедленной активации после установки:
Использование законных разрешений приложения на устройстве.
Автоматическая подпись транзакций перевода USDT без отображения всплывающего окна подтверждения.
Отправка средств на адрес кошелька хакера: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.
Скрытое выполнение в фоновом режиме без вызова видимых предупреждений.
В результате множество пользовательских кошельков были опустошены в течение нескольких минут после того, как вредоносное обновление стало доступно.
Экстренная реакция в течение 30 минут
На основе опубликованной хронологии (UTC+7):
01:30 AM: Начало атаки.
01:32 AM: Система мониторинга обнаруживает аномальную активность.
01:35 AM: Все услуги временно приостановлены.
01:45 AM: Вредоносная версия удалена, безопасная версия восстановлена.
02:00–02:15 AM: Координация с CEX и DEX для заморозки кошелька злоумышленника и ограничения движения средств.
Holdstation впоследствии работал с Verichains для проведения анализа на цепочке и сбора судебных доказательств.
Официально подтвержденные потери составляют 462,000 USDT.
Обязательство о 100% возмещении
Holdstation обязался возместить 100% убытков пострадавших пользователей. Затронутые пользователи должны подать официальный формуляр на компенсацию:
https://forms.gle/Zp1eBafLpd7i9wK46
Команда будет проверять транзакции на цепочке и подтверждать право собственности на кошелек перед выдачей возвратов. Проект подчеркнул, что никогда не будет запрашивать начальные фразы, закрытые ключи или какие-либо сборы в процессе компенсации.
Урок безопасности для отрасли
Этот инцидент подчеркивает критическую реальность в криптопространстве: даже когда смарт-контракты защищены, уязвимости в инфраструктуре распределения программного обеспечения могут привести к значительным потерям.
Holdstation заявила, что она пересматривает свой процесс выпуска, включая:
Укрепление внутренних средств контроля доступа.
Внедрение многостороннего одобрения для процедур выпуска.
Проведение независимых аудитов перед каждым обновлением.
Дело привлекло значительное внимание криптосообщества Вьетнама, поскольку Holdstation является одним из заметных проектов DeFi-кошельков, расположенных в Хошимине.
Проект обязался оставаться прозрачным и предоставлять дальнейшие обновления по мере продолжения расследования.
