Ví Holdstation 被黑客攻击462,000 USDT:这是黑客如何绕过多重身份验证,在2分钟内提取资金

Tap Chi Bitcoin
WLD-0.27%
BNB-0.18%
DEFI-5.81%

2026年2月26日——总部位于越南的DeFAI Holdstation智能钱包项目(基于Worldcoin和BNB链)确认在2026年2月25日凌晨遭遇严重的链上供应链攻击。总损失为462,000 USDT。

这是该项目在2026年发生的第二起安全事件,之前在一月曾损失约100,000美元。

供应链攻击:不攻击智能合约,而是攻击分发基础设施

根据官方公告,黑客并未直接入侵用户钱包或智能合约。Holdstation和审计机构Verichains确认智能合约仍然安全。

相反,攻击者瞄准了应用的分发基础设施——为用户提供更新的渠道。

具体来说,黑客已:

控制基础设施后,修改了正式版本应用中的JavaScript文件,在其中植入后门式的恶意代码。用户在更新应用时,无意中安装了被感染的版本。

“静默”提款机制

恶意代码设计为在安装后立即生效:

导致许多钱包在恶意更新发布后的前几分钟内被盗取资金。

Holdstation的紧急反应(30分钟内)

根据公布的时间线(UTC+7):

随后,Holdstation与Verichains合作,分析链上数据并收集证据以进行调查。

目前确认的总损失为462,000 USDT。

承诺全额赔偿用户

Holdstation承诺赔偿受影响资产的100%。用户需填写官方表格:

https://forms.gle/9FriUzFWHx6ZPXCS7

团队将进行链上验证和钱包所有权确认后再进行赔付。项目强调在赔偿过程中不要求提供助记词、私钥或任何费用。

行业的安全教训

此次事件显示,即使智能合约安全,软件分发基础设施的漏洞仍可能造成巨大损失。这是一种供应链攻击——黑客入侵产品的“入口”而非直接攻击用户。

Holdstation表示正在升级整个发布流程,包括:

此事件引起越南加密社区的广泛关注,Holdstation是胡志明市一家知名的DeFi钱包项目。

项目承诺将持续更新调查进展。

查看原文
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

钱包抽干骗局利用假空投针对Openclaw社区

Github 上的网络钓鱼活动正在针对 Openclaw 开发者,通过虚假代币优惠欺骗他们连接加密钱包。用户被警告要避免访问此类网站,以保护他们的资金。

Coinpedia3小时前

iPhone 爆发高危漏洞"DarkSword":黑客可窃取加密钱包与私钥,币圈用户成新猎物

Google 最新揭露的 DarkSword iOS 攻击链利用多个零日漏洞,威胁到加密货币用户的资产安全。此攻击工具已被商业间谍软件及国家级黑客广泛使用,能完全控制 iPhone,存取加密钱包及敏感资料。研究显示受影响的 iPhone 装置高达 2.7 亿台,风险对习惯使用 Web3 的用户尤为严重。尽管 Apple 已修补漏洞,但攻击技术仍具可复制性,潜在威胁仍存。

鏈新聞abmedia8小时前

Ripple澄清:未设立官方Telegram,诈骗账户激增 - U.Today

RippleX 警告 Telegram 上日益增加的冒充 Ripple 代表的冒充账户,强调 Ripple 没有官方频道,并敦促 XRP 用户验证通信。XRP Ledger 正在经历创纪录的增长,拥有超过 770 万个持有者,得到了有利的 SEC 监管的支持。

UToday10小时前

BONK.fun在域名被劫持后重启,确认损失30,000美元

BONK.fun在最近的域名接管事件后已恢复运营,该事件造成了用户$30,000的损失。这次攻击源于第三方供应商的漏洞,涉及网络钓鱼战术。尽管已恢复域名,但风险仍然存在,因为某些防病毒软件仍将其标记为风险,而BONK代币价格持续下跌。

Tap Chi Bitcoin12小时前

Husband Accuses Wife of Stealing Over 2,000 Bitcoin! Judge: Plaintiff Has Very High Chance of Winning

The UK High Court recently heard a bitcoin theft case in which plaintiff Ping Fai Yuen accused his separated wife Fun Yung Li of stealing bitcoins from his hardware wallet through covert filming, valued at approximately $176 million. Audio and search evidence supported the plaintiff's claims. The court maintained the asset freezing order but rejected some of the claims. The judge found that the plaintiff had a very high probability of success and recommended expediting the trial hearing.

区块客12小时前

FBI:出現假 TRC20 FBI 代币诈骗,用户个资与资安再拉警报

美国FBI纽约办公室警告区块链用户,若收到声称与FBI相关的TRC-20代币,应提高警觉,避免泄露个资。该诈骗手法利用假冒FBI名义,施压受害者提交资料,并引导至钓鱼网站,以进行资产诈骗。

区块客18小时前
评论
0/400
暂无评论