Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

Updated: 26/02/2026 at 9:21

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

  • Giả mạo một extension lập trình phổ biến nhằm đánh lừa nhân sự nội bộ tải về.

  • Đánh cắp session token đăng nhập, qua mặt cơ chế xác thực hai lớp (MFA).

  • Chiếm quyền kiểm soát máy chủ phân phối ứng dụng, hệ thống CI/CD và kho lưu trữ cloud chứa các file JavaScript cốt lõi.

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

  • Tận dụng quyền hợp pháp của ứng dụng trên thiết bị.

  • Tự động ký giao dịch chuyển USDT mà không hiển thị popup xác nhận.

  • Chuyển tài sản đến địa chỉ ví 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Thực thi hoàn toàn trong nền, không để lại cảnh báo rõ ràng cho người dùng.

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

  • 01:30: Tấn công bắt đầu.

  • 01:32: Hệ thống giám sát phát hiện bất thường.

  • 01:35: Tạm dừng toàn bộ dịch vụ.

  • 01:45: Gỡ bỏ phiên bản nhiễm mã độc, khôi phục bản an toàn trước đó.

  • 02:00 – 02:15: Phối hợp với các sàn giao dịch CEX và DEX nhằm phong tỏa ví hacker và hạn chế khả năng tẩu tán tài sản.

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

  • Tăng cường kiểm soát truy cập nội bộ.

  • Áp dụng cơ chế ký đa chữ ký cho quy trình phát hành.

  • Thực hiện kiểm toán độc lập trước mỗi bản cập nhật.

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Viện Cato, một tổ chức nghiên cứu chính sách có trụ sở tại Mỹ, đã lập luận rằng chính phủ nên loại bỏ thuế lợi tức vốn đối với Bitcoin và các loại tiền điện tử khác để mở đường cho sự cạnh tranh tiền tệ nhiều hơn. Thuế lợi... ...

Sự dịch chuyển của Bitcoin [BTC] hướng tới mốc 75.000 USD bắt đầu kích hoạt một sự thay đổi hành vi rõ rệt, khi các nhà đầu tư ngắn hạn (STH) đang chuyển một lượng lớn coin lên các sàn giao dịch. Trong vòng 24 giờ, hơn 65.000 BTC đã... ...

CEO Nvidia Jensen Huang đã cảnh báo rằng Trung Quốc hiện đã sở hữu sức mạnh tính toán và năng lực trung tâm dữ liệu cần thiết để đào tạo một mô hình AI có trình độ tương đương với mô hình Claude Mythos của Anthropic, điều này có thể... ...

Paxos Labs đã huy động được 12 triệu USD để giải quyết vấn đề mà dự án gọi là bài toán sản phẩm của DeFi. Đáng chú ý, Paxos Labs là một công ty con được tách ra từ công ty cơ sở hạ tầng tiền điện tử Paxos. Thông... ...

CryptoQuant cho biết Bitcoin có thể đang chạm tới mức trần tạm thời sau khi đạt đỉnh nhiều tháng là 76.000 USD vào thứ Tư, khi các nhà đầu tư chuyển Bitcoin với số lượng lớn lên các sàn giao dịch. Lượng Bitcoin nạp vào các sàn giao dịch tiền... ...

Đợt bứt phá của DeXe đang thu hút sự giám sát ngày càng tăng khi sự mất kết nối ngày càng rộng giữa động lực thị trường Giao ngay (Spot) và vị thế phái sinh đặt ra những câu hỏi về tính bền vững của các mức tăng này. Token... ...

Đà tăng trưởng của RaveDAO [RAVE] đã chậm lại sau một tuần tăng điểm ổn định, với mức giá đang rơi vào một đợt điều chỉnh có kiểm soát. Đợt thoái lui này có vẻ không hề hỗn loạn. Thay vào đó, nó phản ánh một sự tạm dừng sau... ...

Adam Back, CEO của Blockstream và là một trong những người tiên phong của phong trào tiền điện tử, cho biết những người ủng hộ Bitcoin nên bắt đầu xây dựng các giải pháp kháng lượng tử ngay từ bây giờ, ngay cả khi mối đe dọa này vẫn còn... ...

Trong 24 giờ qua, edgeX đã tăng 18%, đánh dấu một màn trình diễn nổi bật trong một thị trường vốn đang trầm lắng. Động thái này phản ánh nhiều điều hơn là chỉ sự đầu cơ ngắn hạn. Nó cho thấy một sự thay đổi trong cấu trúc thị... ...

Sắc thái của Bitcoin đã trở nên tích cực hơn trong thời gian gần đây, nhưng đợt hồi phục từ mức thấp hồi tháng Hai khá yếu ớt, với mọi nỗ lực quay trở lại mốc 80.000 USD đều nhanh chóng bị dập tắt. Chứng khoán Mỹ thăng hoa bất... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode