26/02/2026 – Le projet de portefeuille intelligent DeFAI Holdstation basé au Vietnam (construit sur Worldcoin et BNB Chain) a confirmé avoir été victime d’une attaque sérieuse de la chaîne d’approvisionnement dans la nuit du 25/02/2026. La perte totale enregistrée s’élève à 462 000 USDT.
C’est la deuxième faille de sécurité du projet en 2026, après une perte d’environ 100 000 USD en janvier.
Attaque de la chaîne d’approvisionnement : pas contre le smart contract mais contre l’infrastructure de distribution
Selon une déclaration officielle, le hacker n’a pas pénétré directement dans le portefeuille utilisateur ou le contrat intelligent. Holdstation et l’auditeur Verichains affirment que les smart contracts restent sécurisés.
Au lieu de cela, l’attaquant a ciblé l’infrastructure de distribution de l’application – le point de livraison des mises à jour pour les utilisateurs.
Plus précisément, le hacker a :
Après avoir pris le contrôle de l’infrastructure, l’attaquant a modifié le fichier JavaScript dans la version officielle de l’application, insérant un code malveillant sous forme de porte dérobée. Lors de la mise à jour, les utilisateurs ont involontairement installé une version infectée.
Mécanisme de retrait “silencieux”
Le code malveillant est conçu pour fonctionner immédiatement après l’installation :
Ce qui a permis à de nombreux portefeuilles d’être vidés en quelques minutes seulement après la diffusion de la mise à jour infectée.
Réaction d’urgence de Holdstation en 30 minutes
Selon la chronologie publiée (UTC+7) :
Ensuite, Holdstation a collaboré avec Verichains pour analyser les données on-chain et recueillir des preuves pour l’enquête.
La perte totale actuellement confirmée s’élève à 462 000 USDT.
Engagement à rembourser 100% aux utilisateurs
Holdstation s’engage à rembourser la totalité de la valeur des actifs affectés. Les utilisateurs doivent remplir le formulaire officiel à l’adresse :
https://forms.gle/9FriUzFWHx6ZPXCS7
L’équipe procédera à une vérification on-chain et à la validation de la propriété du portefeuille avant de procéder au remboursement. Le projet souligne qu’aucune phrase de seed, clé privée ou frais ne seront requis lors du processus de compensation.
Leçons de sécurité pour l’industrie
Cet incident montre que même si le contrat intelligent est sécurisé, une faille dans l’infrastructure de distribution logicielle peut entraîner de lourdes pertes. Il s’agit d’une attaque de la chaîne d’approvisionnement – où le hacker s’introduit dans la “entrée” du produit plutôt que d’attaquer directement l’utilisateur.
Holdstation indique qu’il améliore l’ensemble du processus de déploiement, notamment :
L’incident suscite beaucoup d’intérêt dans la communauté crypto vietnamienne, car Holdstation est l’un des projets de portefeuille DeFi basé à Hô Chi Minh-Ville.
Le projet s’engage à continuer de mettre à jour l’avancement de l’enquête dans les prochains temps.
Vương Tiễn
Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'
avertissement.
Articles similaires
LiteLLM incident de piratage : 500 000 certificats divulgués, les portefeuilles cryptographiques risquent d'être volés, comment vérifier si vous êtes touché ?
LiteLLM a subi une attaque de la chaîne d'approvisionnement, entraînant la fuite de centaines de Go de données et de 500 000 identifiants, affectant plus de 20 000 dépôts de code. Les hackers ont exploité une vulnérabilité de Trivy pour injecter avec succès du code malveillant et voler des informations sensibles. Il est nécessaire de renforcer la sécurité de la chaîne d'approvisionnement et le contrôle des autorisations pour prévenir de telles attaques.
区块客Il y a 4h
Circle dégelait à nouveau deux portefeuilles chauds, au total 5 portefeuilles ont déjà été dégelés
Nouvelles de Gate News, le 28 mars, le détective on-chain ZachXBT a publié sur X que Circle a dégelé, il y a quelques heures, les ckUSDC (pont Dfinity) et deux autres portefeuilles chauds d’une adresse commençant par 0x00e appartenant à un service inconnu. À ce jour, parmi les 16 portefeuilles chauds mentionnés précédemment, 5 ont déjà été dégelés. ZachXBT indique qu’une fois la levée du gel dans l’affaire civile de New York, il rendra public les noms des demandeurs, des experts et de toutes les autres parties concernées par cette affaire.
GateNewsIl y a 6h
Le sénateur américain Warren demande une enquête sur les risques de sécurité de Bitmain et ses liens commerciaux avec la famille Trump.
Le sénateur américain Warren a adressé une lettre au ministère du Commerce, demandant d’enquêter sur les risques pour la sécurité nationale liés à Bitmain et sur ses liens avec la famille Trump, et de divulguer les enregistrements de communications pertinents. Le Federal Bureau of Investigation (FBI) enquête sur les risques potentiels associés aux équipements de machines minières de la société. Bitmain a répondu à ces accusations en affirmant qu’elles étaient infondées et que les tests de sécurité correspondants n’ont relevé aucun problème.
GateNewsIl y a 10h
L'Agence centrale d'investigation de l'Inde a arrêté des suspects de trafic humain transnational, impliqués dans l'escroquerie à la cryptomonnaie en incitant des citoyens à y participer.
Le Bureau central d’enquête de l’Inde a arrêté un suspect nommé Sunil Nellathu Ramakrishnan, l’accusant d’avoir agi en tant que coordinateur dans un réseau de trafic lié à des escroqueries en ligne en provenance d’Asie du Sud-Est. Le réseau a trompé des citoyens indiens pour qu’ils se rendent au Myanmar afin d’y participer à des activités d’escroquerie ; la CBI a recueilli des preuves numériques correspondantes et l’enquête est toujours en cours.
GateNewsIl y a 10h
Circle annule le gel KYT sur 500 portefeuilles Casino et Whale USDC.
Circle a débloqué deux portefeuilles chauds liés à 500 Casino et à un crypto‑baleine après qu’une suspension de conformité a bloqué les retraits des utilisateurs sur une bourse centralisée. Le manque de transparence concernant la suspension initiale suscite des inquiétudes au sujet du contrôle centralisé des actifs.
LiveBTCNewsIl y a 14h
Resolv brûle 46M USR après un exploit de 80M $, élimine l'offre illicite dans une grande opération de récupération.
Principaux enseignements :
Resolv a brûlé et mis environ 46 millions de USR (57%) de l'offre illégale sur sa liste noire
Il n'y a pas de portefeuille lié aux hackers qui puisse transférer ou échanger des USR
L'une des mesures consiste à mettre à jour les contrats avec des efforts de coordination pour restreindre les impacts de l'exploitation
Après le récent
CryptoNinjasIl y a 23h