Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

Updated: 26/02/2026 at 9:21

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

  • Giả mạo một extension lập trình phổ biến nhằm đánh lừa nhân sự nội bộ tải về.

  • Đánh cắp session token đăng nhập, qua mặt cơ chế xác thực hai lớp (MFA).

  • Chiếm quyền kiểm soát máy chủ phân phối ứng dụng, hệ thống CI/CD và kho lưu trữ cloud chứa các file JavaScript cốt lõi.

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

  • Tận dụng quyền hợp pháp của ứng dụng trên thiết bị.

  • Tự động ký giao dịch chuyển USDT mà không hiển thị popup xác nhận.

  • Chuyển tài sản đến địa chỉ ví 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Thực thi hoàn toàn trong nền, không để lại cảnh báo rõ ràng cho người dùng.

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

  • 01:30: Tấn công bắt đầu.

  • 01:32: Hệ thống giám sát phát hiện bất thường.

  • 01:35: Tạm dừng toàn bộ dịch vụ.

  • 01:45: Gỡ bỏ phiên bản nhiễm mã độc, khôi phục bản an toàn trước đó.

  • 02:00 – 02:15: Phối hợp với các sàn giao dịch CEX và DEX nhằm phong tỏa ví hacker và hạn chế khả năng tẩu tán tài sản.

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

  • Tăng cường kiểm soát truy cập nội bộ.

  • Áp dụng cơ chế ký đa chữ ký cho quy trình phát hành.

  • Thực hiện kiểm toán độc lập trước mỗi bản cập nhật.

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Giá Toncoin (TON) vẫn chìm trong gam màu u ám khi tiếp tục lao dốc xuống dưới ngưỡng 1,29 USD tại thời điểm viết bài vào ngày thứ Năm. Tính từ đầu tuần đến nay, đồng coin này đã mất hơn 4% giá trị, phản ánh rõ áp lực bán... ...

Ba token DeFi hàng đầu — Morpho (MORPHO), Uniswap (UNI) và Jupiter (JUP) — đã chứng kiến sự tăng trưởng vượt bậc trong tuần qua sau khi các ông lớn tài chính Phố Wall như Apollo Global Management, BlackRock và ParaFi Capital đạt được những thỏa thuận mang tính bước... ...

Phe bò Bitcoin đã nhanh chóng nhập cuộc khi giá điều chỉnh trong ngày thứ Ba và hiện đang nỗ lực giữ vững mốc tâm lý $69.000 trong phiên giao dịch thứ Tư. Theo dữ liệu từ SoSoValue, các quỹ ETF Bitcoin ghi nhận dòng vốn ròng lên tới 257,7... ...

Bitcoin (BTC) đã chứng kiến sự gia tăng mạnh mẽ về mức độ chấp nhận từ các tổ chức, ngân hàng, doanh nghiệp, công ty đại chúng và các quốc gia trong năm 2025, bất chấp sự sụt giảm giá gần đây, theo báo cáo từ công ty dịch vụ... ...

Trong 24 giờ qua, giá Solana (SOL) đã tăng mạnh 10%, đạt mức cao nhất trong ngày là 89 USD. Đợt phục hồi này diễn ra song song với sự gia tăng đáng kể trong hoạt động giao dịch hợp đồng tương lai, khi hợp đồng mở (OI) của SOL... ...

Bitcoin (BTC) tiếp tục chuỗi ngày giảm giá vào thứ Ba, ngày 24 tháng 2, khi giá giảm 4,58% trong vòng 24 giờ qua. Chỉ số Crypto Fear and Greed Index (Chỉ số Sợ hãi và Tham lam Tiền điện tử) cũng tụt xuống mức 5, một ngưỡng cực kỳ... ...

DeXe (DEXE) đang trở thành tâm điểm chú ý trên thị trường tiền điện tử khi ghi nhận mức tăng đáng kinh ngạc 17% trên biểu đồ hàng ngày. Động thái này không chỉ củng cố đà tăng giá mà còn xác nhận sự tiếp diễn của xu hướng tăng... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) đang cho thấy tín hiệu hồi phục khá dè dặt trong phiên giao dịch ngày thứ Tư, sau cú điều chỉnh mạnh của thị trường vào đầu tuần. Trong đó, BTC đang áp sát một ngưỡng bứt phá mang tính quyết định, còn... ...

Giá Cosmos Hub (ATOM) ghi nhận nhịp phục hồi, giao dịch quanh mốc 2,05 USD tại thời điểm viết bài vào thứ Tư, sau cú điều chỉnh sâu kéo dài từ tuần trước. Tuy vậy, các tín hiệu suy yếu từ dữ liệu on-chain và thị trường phái sinh vẫn... ...

Các blockchain Layer 1 (L1) đang mắc kẹt trong thế giằng co giữa niềm tin dài hạn và làn sóng đầu cơ ngắn hạn — và Ethereum (ETH) là bức tranh thu nhỏ rõ nét nhất cho trạng thái ấy. Xét về phát triển, Ethereum vẫn bỏ xa phần còn... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode