26/02/2026 – Le projet de portefeuille intelligent DeFAI Holdstation basé au Vietnam (construit sur Worldcoin et BNB Chain) a confirmé avoir été victime d’une attaque sérieuse de la chaîne d’approvisionnement dans la nuit du 25/02/2026. La perte totale enregistrée s’élève à 462 000 USDT.
C’est la deuxième faille de sécurité du projet en 2026, après une perte d’environ 100 000 USD en janvier.
Attaque de la chaîne d’approvisionnement : pas contre le smart contract mais contre l’infrastructure de distribution
Selon une déclaration officielle, le hacker n’a pas pénétré directement dans le portefeuille utilisateur ou le contrat intelligent. Holdstation et l’auditeur Verichains affirment que les smart contracts restent sécurisés.
Au lieu de cela, l’attaquant a ciblé l’infrastructure de distribution de l’application – le point de livraison des mises à jour pour les utilisateurs.
Plus précisément, le hacker a :
Après avoir pris le contrôle de l’infrastructure, l’attaquant a modifié le fichier JavaScript dans la version officielle de l’application, insérant un code malveillant sous forme de porte dérobée. Lors de la mise à jour, les utilisateurs ont involontairement installé une version infectée.
Mécanisme de retrait “silencieux”
Le code malveillant est conçu pour fonctionner immédiatement après l’installation :
Ce qui a permis à de nombreux portefeuilles d’être vidés en quelques minutes seulement après la diffusion de la mise à jour infectée.
Réaction d’urgence de Holdstation en 30 minutes
Selon la chronologie publiée (UTC+7) :
Ensuite, Holdstation a collaboré avec Verichains pour analyser les données on-chain et recueillir des preuves pour l’enquête.
La perte totale actuellement confirmée s’élève à 462 000 USDT.
Engagement à rembourser 100% aux utilisateurs
Holdstation s’engage à rembourser la totalité de la valeur des actifs affectés. Les utilisateurs doivent remplir le formulaire officiel à l’adresse :
https://forms.gle/9FriUzFWHx6ZPXCS7
L’équipe procédera à une vérification on-chain et à la validation de la propriété du portefeuille avant de procéder au remboursement. Le projet souligne qu’aucune phrase de seed, clé privée ou frais ne seront requis lors du processus de compensation.
Leçons de sécurité pour l’industrie
Cet incident montre que même si le contrat intelligent est sécurisé, une faille dans l’infrastructure de distribution logicielle peut entraîner de lourdes pertes. Il s’agit d’une attaque de la chaîne d’approvisionnement – où le hacker s’introduit dans la “entrée” du produit plutôt que d’attaquer directement l’utilisateur.
Holdstation indique qu’il améliore l’ensemble du processus de déploiement, notamment :
L’incident suscite beaucoup d’intérêt dans la communauté crypto vietnamienne, car Holdstation est l’un des projets de portefeuille DeFi basé à Hô Chi Minh-Ville.
Le projet s’engage à continuer de mettre à jour l’avancement de l’enquête dans les prochains temps.
Vương Tiễn
Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'
avertissement.
Articles similaires
Revue de l'incident du Solv Protocol : perte de 2,7 millions de dollars entièrement remboursée, standard de sécurité entièrement renforcé
Solv Protocol a examiné l'incident de sécurité du BRO Vault en mars 2026, qui a entraîné une perte d'environ 38,0474 SolvBTC en raison d'une vulnérabilité.
La plateforme a complété le contrôle des risques et le remboursement intégral, sans impact sur d'autres actifs et utilisateurs.
L'incident souligne des lacunes dans les processus d'audit de sécurité, et l'équipe renforcera l'audit et l'approbation des contrats intelligents pour améliorer la sécurité globale.
Cet incident sert d'avertissement pour l'industrie, mettant en évidence l'importance de la sécurité des actifs et de la gouvernance.
GateNewsIl y a 41m
GlassWorm upgrade supply chain attack!
Disguised plugins steal crypto assets,
Solana becomes C2 channel.
GoPlus avertit que GlassWorm a évolué en un cadre d'attaque complexe de la chaîne d'approvisionnement,
en se déguisant en extension Chrome pour voler des données utilisateurs et des actifs cryptographiques.
L'attaque repose sur l'injection de code et le poisoning,
utilisant la blockchain Solana pour masquer les instructions,
renforçant ainsi la furtivité.
Les utilisateurs doivent rester vigilants lors de l'installation de logiciels inconnus,
et déployer des outils de détection pour se prémunir.
GateNewsIl y a 3h
SIREN (SIREN) a augmenté de 16,46 % au cours des 24 heures, actuellement à 1,8 dollar.
Le prix actuel du jeton SIREN est de 1,80 USD, avec une augmentation de 16,46 % en 24 heures.
Le projet SirenAI combine l'IA et la blockchain, offrant des solutions d'investissement intelligent et de finance décentralisée.
Cependant, le jeton est fortement concentré entre quelques adresses, suscitant des risques sur le marché, et le contrôleur semble être la célèbre institution d'investissement DWF Labs.
Les investissements doivent être prudents.
GateNewsIl y a 4h
La police irlandaise a récupéré 35 millions de dollars en Bitcoin d'un portefeuille perdu d'un trafiquant de drogue.
La police irlandaise a récupéré environ 35 millions de dollars en Bitcoin dans le portefeuille perdu d'un trafiquant de drogue, soulignant les risques de stockage personnel des actifs numériques. Le trafiquant avait caché imprudemment la clé privée, qui a finalement été jetée.
TapChiBitcoinIl y a 5h
Un CEX a divulgué les données de 1,5 million d'utilisateurs, les hackers ont obtenu des informations sensibles par des méthodes de cracking et de scraping.
Des hackers vendent les informations personnelles de 1,5 million d'utilisateurs d'un CEX sous le nom de PexRat sur le dark web, les données ayant été obtenues en contournant le mécanisme de captcha et en utilisant des attaques par dictionnaire. Les utilisateurs concernés sont confrontés à un risque élevé. L'échange a récemment connu une augmentation de son volume de transactions OTC, et a de nouveau été confronté à une crise de sécurité des données.
GateNewsIl y a 5h
Les agents crypto IA déplacent de l'argent réel et les risques sont réels : Expert
_Les agents crypto IA dans la DeFi exécutent des transactions non scriptées, augmentant les risques d'exploits, de pertes et de comportements de marché imprévisibles._
Un chercheur en crypto alerte sur les dangers des agents IA gérant des fonds réels dans la DeFi.
Tanaka, qui a testé ces configurations d'agents de première main, dit que le danger est
LiveBTCNewsIl y a 23h