Chuyện gì đã xảy ra trong vụ tấn công trị giá 12 tỷ đồng của Holdstation?

CJ 2 giờ trước
Rạng sáng 25/2/2026, Holdstation hứng chịu một cuộc tấn công chuỗi cung ứng tinh vi khiến 462.000 USDT, tương đương khoảng 12 tỷ đồng bị lấy đi chỉ trong ít phút. Dự án cam kết bồi thường 100% thiệt hại và đang khẩn trương tái cấu trúc toàn bộ hệ thống bảo mật.

BG_WalletBlog_Dark-1.jpg

Rạng sáng ngày 25 tháng 2, hệ sinh thái ví phi tập trung Holdstation chấn động khi ghi nhận một cuộc tấn công tinh vi khiến tổng thiệt hại được xác nhận lên tới 462.000 USDT, tương đương khoảng hơn 12 tỷ đồng. Sự cố được xác định là một cuộc tấn công chuỗi cung ứng (supply chain attack), không xuất phát từ lỗi hợp đồng thông minh mà bắt nguồn từ việc xâm nhập vào hạ tầng phân phối phần mềm.

Theo báo cáo sự cố an ninh do Holdstation công bố cùng ngày tại TP.HCM, vào khoảng 1 giờ 30 phút sáng theo giờ Việt Nam, mã độc được kích hoạt thông qua một bản cập nhật giả mạo. Thay vì tấn công trực tiếp vào hợp đồng thông minh, tin tặc đã can thiệp vào hệ thống máy chủ phân phối và quy trình CI/CD – nơi lưu trữ và triển khai các bản cập nhật ứng dụng. Bằng cách chiếm quyền truy cập, kẻ tấn công đã chèn mã JavaScript độc hại vào các tệp quan trọng kiểm soát chức năng ví.

Điểm nguy hiểm nằm ở chỗ bản cập nhật nhiễm mã độc được phát hành như một phiên bản hợp lệ. Khi người dùng cài đặt, mã độc lập tức âm thầm kích hoạt mà không hiển thị bất kỳ cảnh báo nào. Cơ chế ký giao dịch bị thao túng, cho phép thực hiện các lệnh chuyển tài sản tự động mà không cần xác nhận từ chủ ví. Toàn bộ tài sản trong ví bị ký và chuyển đến địa chỉ của kẻ tấn công, rồi nhanh đưa về ví blockchain cá nhân.

ETF Hacker.png
Toàn bộ lượng tài sản mà Holdstation bị đánh cắp đang được lưu trữ ở trên mạng lưới của Ethereum

Chỉ hai phút sau khi cuộc tấn công bắt đầu, hệ thống giám sát nội bộ phát hiện sự gia tăng bất thường của các giao dịch có cùng địa chỉ đích và kích hoạt cảnh báo đỏ trên toàn hệ thống. Đến 1 giờ 35 phút, Holdstation tạm dừng các dịch vụ liên quan để hạn chế thiệt hại. 10 phút sau, đội ngũ kỹ thuật xác định lỗ hổng nằm ở hạ tầng phân phối bản cập nhật và lập tức gỡ bỏ phiên bản độc hại, khôi phục bản an toàn trước đó.

Khoảng 2 giờ sáng cùng ngày, tin tặc bắt đầu di chuyển tài sản sang các sàn giao dịch phi tập trung để tìm cách thanh khoản số tài sản đánh cắp. Holdstation cho biết đã chủ động rút thanh khoản khỏi một số bể thanh khoản trọng yếu nhằm cô lập dòng tiền. Đồng thời, dự án phối hợp với các sàn giao dịch tập trung và đơn vị kiểm toán bảo mật Verichains để theo dõi, đánh dấu đen địa chỉ ví của hacker và nỗ lực đóng băng tài sản.

Theo phân tích kỹ thuật, kẻ tấn công đã đánh cắp session token của nhân sự nội bộ, từ đó vượt qua lớp xác thực đa yếu tố và giành quyền kiểm soát máy chủ. Một “cửa hậu” được cài đặt để duy trì truy cập và phục vụ việc ghi đè tệp cập nhật chính thức. Đáng chú ý, mã độc chỉ kích hoạt khi người dùng cập nhật ứng dụng, giúp nó qua mặt nhiều lớp kiểm soát bảo mật truyền thống.

Holdstation khẳng định sự cố không liên quan đến lỗ hổng trong hợp đồng thông minh hay cơ chế mã hóa ví. Dự án cam kết bồi thường 100% thiệt hại cho người dùng bị ảnh hưởng và đã mở cổng tiếp nhận yêu cầu đền bù. Song song đó, đội ngũ đang triển khai hệ thống ký đa chữ ký off-chain cho quy trình cập nhật, tái cấu trúc toàn bộ bộ máy và yêu cầu mọi bản vá phải trải qua kiểm toán độc lập trước khi phát hành.

KyberSwap.png
Kyber Network cũng là một dự án tiền số Việt Nam từng bị tấn công trong quá khứ

Sự cố một lần nữa gióng lên hồi chuông cảnh báo về rủi ro từ các cuộc tấn công chuỗi cung ứng trong lĩnh vực tài sản số, nơi điểm yếu không nằm ở blockchain mà ở các lớp hạ tầng trung gian. Trong bối cảnh thị trường còn nhiều biến động, nhà đầu tư phân bổ tài sản hợp lý và cân nhắc giao dịch trên các nền tảng có cơ chế quản trị rủi ro chặt chẽ. Trong thời gian các dự án nội địa củng cố hệ thống, một số nhà đầu tư cân nhắc các sàn giao dịch quốc tế như BingX để đa dạng hóa kênh tiếp cận và quản lý rủi ro.

Vụ việc của Holdstation cho thấy ngay cả những nền tảng theo mô hình phi lưu ký cũng không miễn nhiễm trước các cuộc tấn công tinh vi nhằm vào chuỗi cung ứng phần mềm. Khi cuộc đua bảo mật ngày càng khốc liệt, năng lực phản ứng sự cố và minh bạch thông tin sẽ là yếu tố quyết định niềm tin của cộng đồng.

Bình luận
Xem thêm ý kiến
Tin mới nhất
Thị trường1 phút trước
Bitcoin bất ngờ vượt 70.000 USD khi "nhịp xả 10 giờ sáng" biến mất. Tin đồn về vụ kiện Jane Street đã giúp thị trường crypto hồi phục mạnh mẽ, thêm 170 tỷ USD vốn hóa chỉ trong một phiên.
Đánh giá dự án11 phút trước
Fableborne là một tựa game mobile miễn phí (Free-to-Play) kết hợp ARPG hành động và xây dựng base chiến lược, đang nhận được sự chú ý mạnh mẽ trong cộng đồng GameFi. Với hơn 400.000 người chơi, peak DAU 108.000 và doanh thu presale NFT lên tới 21,5 triệu USD, Fableborne nổi bật nhờ gameplay hấp dẫn, session ngắn và yếu tố Web3 tùy chọn. Vậy Fableborne có điểm gì đặc biệt? Hãy cùng Blockhay tìm hiểu qua bài viết dưới đây.
Dự án2 giờ trước
Rạng sáng 25/2/2026, Holdstation hứng chịu một cuộc tấn công chuỗi cung ứng tinh vi khiến 462.000 USDT, tương đương khoảng 12 tỷ đồng bị lấy đi chỉ trong ít phút. Dự án cam kết bồi thường 100% thiệt hại và đang khẩn trương tái cấu trúc toàn bộ hệ thống bảo mật.
Bên lề Crypto2 giờ trước
Sự gia tăng sở hữu tài sản số đang khiến các vụ ly hôn trở nên phức tạp hơn bao giờ hết, khi tiền mã hoá bị nghi ngờ che giấu, khó truy vết và đặt ra thách thức lớn cho luật sư lẫn toà án trong việc đảm bảo minh bạch tài chính.
Radar sàn giao dịch3 giờ trước
Một trong những sàn perp DEX nổi bật trong thời gian gần đây là Lighter đã khiến người dùng không khỏi lo lắng khi thanh khoản trên sàn rất yếu.
Kinh tế xã hội4 giờ trước
Người đứng đầu chính phủ Campuchia khẳng định mạng lưới mạo danh đầu tư tiền ảo đang trực tiếp tàn phá nền kinh tế và làm hoen ố hình ảnh quốc gia.
BTC Bitcoin (BTC)
$67.89K
4.44%
Cap $1.36T Vol 24h $54.89B