Thành phố Hồ Chí Minh, ngày 26 tháng 2 năm 2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (được xây dựng trên Worldcoin và BNB Chain) đã xác nhận rằng họ là nạn nhân của một cuộc tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng ngày 25 tháng 2 năm 2026. Tổng thiệt hại được ghi nhận là 462,000 USDT, tương đương khoảng 462,000 đô la.

Điều này đánh dấu sự cố an ninh thứ hai cho dự án vào năm 2026, sau một vi phạm riêng biệt vào tháng 1 đã dẫn đến thiệt hại khoảng 100,000 đô la.

Cuộc tấn công chuỗi cung ứng nhắm vào hạ tầng phân phối, không phải hợp đồng thông minh

Theo tuyên bố chính thức, kẻ tấn công không xâm phạm ví của người dùng trực tiếp cũng như không khai thác các hợp đồng thông minh. Holdstation và công ty kiểm toán Verichains đã xác nhận rằng các hợp đồng thông minh vẫn an toàn.

Thay vào đó, hacker đã nhắm mục tiêu vào hạ tầng phân phối ứng dụng — hệ thống chịu trách nhiệm cung cấp các bản cập nhật cho người dùng.

Cụ thể, kẻ tấn công:

  • Giả mạo một tiện ích mã hóa phổ biến để lừa nhân viên nội bộ cài đặt.

  • Đánh cắp mã phiên, vượt qua xác thực đa yếu tố (MFA).

  • Đã giành quyền kiểm soát máy chủ phân phối ứng dụng, quy trình CI/CD và lưu trữ đám mây chứa các tệp JavaScript chính.

Sau khi chiếm quyền kiểm soát hạ tầng, kẻ tấn công đã sửa đổi tệp JavaScript chính thức và tiêm mã độc qua một backdoor. Người dùng đã cập nhật ứng dụng mà không biết rằng mình đã cài đặt phiên bản bị xâm phạm.

Cơ chế rút quỹ “Im lặng”

Mã độc được thiết kế để kích hoạt ngay lập tức sau khi cài đặt:

  • Tận dụng quyền hợp pháp của ứng dụng trên thiết bị.

  • Ký tự động các giao dịch chuyển USDT mà không hiển thị cửa sổ xác nhận.

  • Gửi tiền đến địa chỉ ví của hacker: 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Thực hiện một cách âm thầm trong nền mà không kích hoạt cảnh báo hiển thị.

Kết quả là, nhiều ví người dùng đã bị rút sạch trong vòng vài phút sau khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút

Dựa trên thời gian biểu đã công bố (UTC+7):

  • 01:30 AM: Cuộc tấn công bắt đầu.

  • 01:32 AM: Hệ thống giám sát phát hiện hoạt động bất thường.

  • 01:35 AM: Tất cả dịch vụ tạm thời bị đình chỉ.

  • 01:45 AM: Phiên bản độc hại bị gỡ bỏ, phiên bản an toàn được khôi phục.

  • 02:00–02:15 AM: Phối hợp với các CEX và DEX để đóng băng ví của kẻ tấn công và hạn chế việc di chuyển quỹ.

Holdstation sau đó đã hợp tác với Verichains để thực hiện phân tích trên chuỗi và thu thập bằng chứng pháp y.

Tổn thất được xác nhận chính thức là 462,000 USDT.

Cam kết hoàn lại 100%

Holdstation đã cam kết hoàn trả 100% tổn thất của người dùng bị ảnh hưởng. Người dùng bị ảnh hưởng được yêu cầu nộp đơn bồi thường chính thức:

https://forms.gle/Zp1eBafLpd7i9wK46

Nhóm sẽ xác minh các giao dịch trên chuỗi và xác nhận quyền sở hữu ví trước khi phát hành hoàn tiền. Dự án nhấn mạnh rằng họ sẽ không bao giờ yêu cầu cụm từ khôi phục, khóa riêng tư hoặc bất kỳ khoản phí nào trong quá trình bồi thường.

Một bài học bảo mật cho ngành

Sự cố này làm nổi bật một thực tế quan trọng trong không gian crypto: ngay cả khi hợp đồng thông minh an toàn, các lỗ hổng trong hạ tầng phân phối phần mềm vẫn có thể dẫn đến tổn thất đáng kể.

Holdstation cho biết họ đang cải cách quy trình phát hành của mình, bao gồm:

  • Tăng cường kiểm soát truy cập nội bộ.

  • Triển khai phê duyệt đa chữ ký cho các quy trình phát hành.

  • Thực hiện kiểm toán độc lập trước mỗi bản cập nhật.

Vụ việc đã thu hút sự chú ý đáng kể từ cộng đồng crypto Việt Nam, vì Holdstation là một trong những dự án ví DeFi nổi bật có trụ sở tại Thành phố Hồ Chí Minh.

Dự án đã cam kết giữ tính minh bạch và cung cấp thêm thông tin khi cuộc điều tra tiếp tục.