Ví Holdstation був зламаний на 462.000 USDT: Ось як хакери обійшли MFA та вивели гроші за 2 хвилини

WLD-2,86%
BNB-1,58%

26/02/2026 – Проект смарт-гаманця DeFAI Holdstation, зареєстрований у В’єтнамі (побудований на Worldcoin та BNB Chain), підтвердив, що став жертвою серйозної атаки на ланцюг постачання рано вранці 25/02/2026. Загальні збитки склали 462 000 USDT.

Це друга інцидент безпеки у проекті у 2026 році, після втрати близько 100 000 USD у січні.

Атака на ланцюг постачання: не націлена на смарт-контракт, а на інфраструктуру розповсюдження

За офіційною заявою, хакер не проник безпосередньо у гаманці користувачів або смарт-контракти. Holdstation та аудитова компанія Verichains запевнили, що смарт-контракти залишилися безпечними.

Замість цього, зловмисник атакував інфраструктуру розповсюдження додатку – місце, яке надає оновлення користувачам.

Конкретно, хакер зробив наступне:

Після контролю над інфраструктурою, зловмисник відредагував файл JavaScript у офіційній версії додатку, вставивши шкідливий код у вигляді бекдору. Користувачі, оновлюючи додаток, випадково встановлювали заражену версію.

Механізм «тихого» зняття коштів

Шкідливий код був розроблений так, щоб активуватися одразу після встановлення:

Внаслідок цього багато гаманців були обкрадені всього за кілька хвилин після випуску зараженого оновлення.

Екстрена реакція Holdstation протягом 30 хвилин

За оприлюдненим хронологічним порядком (UTC+7):

Після цього Holdstation співпрацював з Verichains для аналізу даних у ланцюгу та збору доказів для розслідування.

Загальні збитки наразі підтверджені у розмірі 462 000 USDT.

Гарантія 100% відшкодування користувачам

Holdstation обіцяє компенсувати 100% вартості втрачених активів. Користувачі повинні заповнити офіційну форму за посиланням:

https://forms.gle/9FriUzFWHx6ZPXCS7

Команда проведе он-чейн верифікацію та підтвердить право власності на гаманці перед поверненням коштів. Проект наголошує, що під час компенсації не потрібно надавати seed phrase, приватний ключ або будь-які збори.

Уроки безпеки для галузі

Інцидент показує, що навіть якщо смарт-контракти безпечні, вразливості на рівні інфраструктури розповсюдження програмного забезпечення можуть спричинити значні втрати. Це тип атаки на ланцюг постачання – коли хакер проникає у «вхідні точки» продукту, а не безпосередньо у користувачів.

Holdstation повідомляє, що оновлює весь процес випуску, зокрема:

Ця подія привертає значну увагу криптоспільноти В’єтнаму, оскільки Holdstation є одним із проектів DeFi-гаманців із штаб-квартирою у Хошиміні.

Проект обіцяє продовжувати оновлювати інформацію про хід розслідування найближчим часом.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Контракт GatewayEVM ZetaChain був використаний у міжланцюжковій атаці, другий великий інцидент цього місяця

Повідомлення Gate News, 28 квітня — ZetaChain, мережа Layer 1 блокчейну, 27 квітня повідомила, що її контракт GatewayEVM було націлено в атаці міжланцюжкового обміну. GatewayEVM — це міжланцюжковий смартконтракт, який слугує шлюзом для ZetaChain для обміну активами та повідомленнями з зовнішніми блокчейнами.

GateNews1год тому

Діпфейк-дзвінок обманює розробника Cardano, викриває нову слабку ланку

Розробник Cardano заявляє, що реалістичний AI-відеодзвінок із дипфейком призвів до компрометації ноутбука — нагадування про те, що наступна хвиля криптоатак може починатися з облич і голосів, а не зі smart contract’ів. Попередження, поширене серед спільноти Cardano, описує інцидент, у якому самозванець використав

DailyCoin10год тому

Французькі прокурори висувають звинувачення 88 особам у злочинному угрупованні з криптовалютного «викруткового» нападу

Французькі органи влади висунули звинувачення 88 особам, зокрема 10 неповнолітнім, у зв’язку з викраденнями та вимаганнями, спрямованими проти власників криптовалюти, як ідеться в заяві Національного управління державного обвинувачення у сфері організованої злочинності (PNACO), оприлюдненій у п’ятницю. Звинувачення пов’язані з 12 триваючими

CryptoFrontier12год тому

Коли DeFi надто повільний для молоді, і надто ризикований для “старих грошей”: ми всі беремо відсотки за держоблігаціями, щоб нести ризик сміттєвих облігацій?

DeFi колись приваблював молодь п’ятизначними APY, а нині вважається надмірно завищеним за ціною та надто ризикованим. За минулий рік було викрадено понад 1,62 мільярда доларів США, а ставка в Aave колись підскакувала до 12,4%. Справедлива дохідність становить приблизно 12,55%, поріг для роздрібних клієнтів — 18%, а інституції надають перевагу «стратегічному ізольованому казначейству», щоб зменшити ризик хвостів. Висновок: високий левередж більше не актуальний; у майбутньому потрібніше ще вище ризикове ціноутворення та інструменти страхування, щоб одночасно вміщувати молодь і «велику стару» валюту.

ChainNewsAbmedia17год тому

Robinhood попереджає про фішингові листи, надіслані деяким клієнтам

Повідомлення Gate News, 27 квітня — Robinhood повідомила користувачів у соціальних мережах, що деякі клієнти отримали фішингові листи минулої неділі ввечері, які видавали себе за листи від noreply@robinhood.com з темою "Ваш останній вхід у Robinhood." Фішинг-атака сталася через неправильне використання процесу створення облікового запису, а не внаслідок витоку з систем компанії чи акаунтів клієнтів. Robinhood підтвердила, що персональні дані та кошти клієнтів не постраждали. Компанія порадила користувачам, які отримали такі листи, негайно видалити їх і не переходити за жодними підозрілими посиланнями.

GateNews17год тому

Криптобіржа Websea стикається з підозрою на exit scam, канали виведення коштів закриті

Повідомлення Gate News, 27 квітня — криптовалютна платформа для торгівлі Websea призупинила виведення коштів і закрила свої C2C (peer-to-peer)-канали, при цьому кілька користувачів повідомляють, що біржа, ймовірно, вчинила exit scam. Спочатку платформа обмежила виведення коштів, а потім повністю вимкнула C2C-канал, спричинивши панічні розпродажі нативного токена платформи приблизно до 50% від його попередньої вартості.

GateNews17год тому
Прокоментувати
0/400
Немає коментарів