Ví Holdstation bị hack 462.000 USDT: Đây là cách hacker qua mặt MFA, rút tiền trong 2 phút

Updated: 26/02/2026 at 9:21

Ngày 26/02/2026 – Dự án ví thông minh DeFAI Holdstation có trụ sở tại Việt Nam (xây dựng trên Worldcoin và BNB Chain) xác nhận đã trở thành nạn nhân của một vụ tấn công chuỗi cung ứng nghiêm trọng vào rạng sáng 25/02/2026. Tổng thiệt hại được ghi nhận là 462.000 USDT.

Đây là sự cố bảo mật thứ hai của dự án trong năm 2026, sau vụ thất thoát khoảng 100.000 USD hồi tháng 1.

Tấn công chuỗi cung ứng: Không đánh vào smart contract mà vào hạ tầng phân phối

Theo thông báo chính thức, hacker không xâm nhập trực tiếp vào ví người dùng hay hợp đồng thông minh. Phía Holdstation và đơn vị kiểm toán Verichains khẳng định các smart contract vẫn an toàn.

Thay vào đó, kẻ tấn công nhắm vào hạ tầng phân phối ứng dụng – nơi cung cấp các bản cập nhật cho người dùng.

Cụ thể, hacker đã:

  • Giả mạo một extension lập trình phổ biến nhằm đánh lừa nhân sự nội bộ tải về.

  • Đánh cắp session token đăng nhập, qua mặt cơ chế xác thực hai lớp (MFA).

  • Chiếm quyền kiểm soát máy chủ phân phối ứng dụng, hệ thống CI/CD và kho lưu trữ cloud chứa các file JavaScript cốt lõi.

Sau khi kiểm soát hạ tầng, attacker chỉnh sửa file JavaScript trong phiên bản ứng dụng chính thức, chèn mã độc dưới dạng backdoor. Người dùng khi cập nhật ứng dụng đã vô tình cài đặt phiên bản bị nhiễm mã độc.

Cơ chế rút tiền “im lặng”

Mã độc được thiết kế để hoạt động ngay sau khi cài đặt:

  • Tận dụng quyền hợp pháp của ứng dụng trên thiết bị.

  • Tự động ký giao dịch chuyển USDT mà không hiển thị popup xác nhận.

  • Chuyển tài sản đến địa chỉ ví 0xcb6a60b39cfaae475f649fb6705bd477219bf8d.

  • Thực thi hoàn toàn trong nền, không để lại cảnh báo rõ ràng cho người dùng.

Hậu quả là nhiều ví bị rút tiền chỉ trong vài phút đầu tiên kể từ khi bản cập nhật độc hại được phát hành.

Phản ứng khẩn cấp trong vòng 30 phút của Holdstation

Theo dòng thời gian được công bố (UTC+7):

  • 01:30: Tấn công bắt đầu.

  • 01:32: Hệ thống giám sát phát hiện bất thường.

  • 01:35: Tạm dừng toàn bộ dịch vụ.

  • 01:45: Gỡ bỏ phiên bản nhiễm mã độc, khôi phục bản an toàn trước đó.

  • 02:00 – 02:15: Phối hợp với các sàn giao dịch CEX và DEX nhằm phong tỏa ví hacker và hạn chế khả năng tẩu tán tài sản.

Sau đó, Holdstation phối hợp với Verichains để phân tích dữ liệu on-chain và thu thập bằng chứng phục vụ điều tra.

Tổng thiệt hại được xác nhận hiện tại là 462.000 USDT.

Cam kết hoàn trả 100% cho người dùng

Holdstation cam kết bồi thường 100% giá trị tài sản bị ảnh hưởng. Người dùng cần điền biểu mẫu chính thức tại:

https://forms.gle/9FriUzFWHx6ZPXCS7

Đội ngũ sẽ tiến hành xác minh on-chain và xác thực quyền sở hữu ví trước khi hoàn trả. Dự án nhấn mạnh không yêu cầu seed phrase, private key hay bất kỳ khoản phí nào trong quá trình bồi thường.

Bài học bảo mật cho ngành

Sự cố cho thấy ngay cả khi hợp đồng thông minh an toàn, lỗ hổng tại lớp hạ tầng phân phối phần mềm vẫn có thể gây tổn thất lớn. Đây là dạng tấn công chuỗi cung ứng – nơi hacker xâm nhập vào “đầu vào” của sản phẩm thay vì tấn công trực diện người dùng.

Holdstation cho biết đang nâng cấp toàn bộ quy trình phát hành, bao gồm:

  • Tăng cường kiểm soát truy cập nội bộ.

  • Áp dụng cơ chế ký đa chữ ký cho quy trình phát hành.

  • Thực hiện kiểm toán độc lập trước mỗi bản cập nhật.

Vụ việc đang thu hút sự quan tâm lớn từ cộng đồng crypto Việt Nam, khi Holdstation là một trong những dự án ví DeFi có trụ sở tại TP.HCM.

Dự án cam kết tiếp tục cập nhật tiến độ điều tra trong thời gian tới.

Vương Tiễn

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

OneCoin được ra mắt bởi Ruja Ignatova và Karl Sebastian Greenwood tại Bulgaria. Ignatova đã mất tích kể từ năm 2017, và Greenwood đã bị kết án 20 năm tù. Bộ Tư pháp Hoa Kỳ đã khởi động quy trình bồi thường cho các nạn nhân của mô hình Ponzi... ...

Nick Ruck, giám đốc tại LVRG Research, cho biết việc Bitcoin giảm xuống mức 50.000 USD đang được xem là “vùng tích lũy quan trọng cuối cùng” trước khi có bất kỳ sự phục hồi bền vững nào. Một số nhà phân tích tiền điện tử vẫn tin rằng sẽ... ...

Đợt mua Ethereum (ETH) hàng tuần lớn nhất của BitMine diễn ra cùng lúc với tín hiệu lợi nhuận tích cực từ các cá voi! Liệu đồng altcoin đầu bảng này đã sẵn sàng để bứt phá? BitMine mua thêm 71.524 ETH, tổng lượng nắm giữ gần 4,88 triệu BitMine... ...

Mặc dù Bitcoin [BTC] đã giảm 50% so với mức cao nhất mọi thời đại xuống còn 71.087,56 USD tại thời điểm xuất bản, kho dự trữ Bitcoin của các doanh nghiệp vẫn đang tăng lên từng ngày. Theo dữ liệu từ BitcoinTreasuries.NET, lượng Bitcoin do các công ty đại... ...

Một dự án thí điểm thường cho thấy nơi các ông lớn tin rằng ngành công nghiệp đang hướng tới. Trong bối cảnh này, động thái gần đây của ngân hàng HSBC mang một ý nghĩa đáng chú ý. Gã khổng lồ ngân hàng toàn cầu đã hoàn tất thành... ...

Ether (ETH) đang vượt lên trước Bitcoin trong một đợt luân chuyển vốn rõ rệt, khi dòng vốn dịch chuyển trong bối cảnh các quỹ ETF Bitcoin ghi nhận sự rút vốn còn các quỹ Ether và giá cả lại tăng cao hơn. ETH đã tăng khoảng 8% trong 24... ...

Chris Giancarlo, người từng giám sát việc phê duyệt ETF Bitcoin tương lai đầu tiên với tư cách là chủ tịch Ủy ban Giao dịch Hàng hóa Tương lai (CFTC), giờ đây sẽ cố vấn cho những người sáng lập và hội đồng quản trị trong lĩnh vực công nghệ... ...

Coinone là sàn giao dịch thứ hai phải đối mặt với cuộc trấn áp của Hàn Quốc đối với các sàn giao dịch trong tháng qua, sau mức phạt 24 triệu USD và lệnh đình chỉ một phần trong sáu tháng đối với Bithumb. Sàn giao dịch tiền điện tử... ...

Vốn hóa thị trường tiền điện tử toàn cầu, vốn gần đây giao dịch quanh mức 2,43 nghìn tỷ USD, đã giảm xuống còn 2,41 nghìn tỷ USD, tương đương mức giảm 0,81% trong 24 giờ qua. Quay trở lại ngày 5 tháng 11 năm 2024, Hoa Kỳ đã bầu... ...

Thị trường tiền điện tử chuẩn bị bước vào một tuần sôi động khi hơn 221 triệu USD giá trị token được lên lịch mở khóa trong tuần thứ ba của tháng 4/2026. Đáng chú ý, các dự án lớn như Connex (CONX), Arbitrum (ARB) và deBridge (DBR) sẽ đồng... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode