THORChain ha defendido su diseño sin permisos después de que Bitget pidiera al protocolo de cadena cruzada que rechazara el servicio a direcciones vinculadas a la brecha de seguridad de 387,5 millones de dólares del exchange, abriendo una disputa sobre si su red debería bloquear fondos robados conocidos.
Resumen
- Bitget pidió a THORChain que bloqueara las direcciones vinculadas a su brecha de seguridad de 387,5 millones de dólares mientras los fondos robados seguían moviéndose entre cadenas.
- THORChain dijo que sus mecanismos de detención de emergencia protegen el protocolo, pero no proporcionan un sistema para congelar selectivamente direcciones individuales.
- GoPlus Security cuestionó la comparación con Bitcoin y Ethereum, señalando las bóvedas controladas por validadores de THORChain y los mecanismos de pausa documentados.
- Los partidarios de THORChain argumentaron que los nodos participan en un proceso automatizado y que detener la infraestructura también interrumpiría transacciones legítimas.
- Bitget está rastreando los activos robados con empresas de seguridad mientras restaura gradualmente los retiros tras la brecha del 24 de septiembre.
THORChain dijo que la capacidad de la red para detenerse durante emergencias es un mecanismo de seguridad diseñado para proteger el protocolo y no equivale a un sistema para congelar selectivamente direcciones individuales, según su respuesta a las críticas en torno al atacante de Bitget.
THORChain rechaza los llamados a bloquear las direcciones del atacante de Bitget
La disputa comenzó después de que la CEO de Bitget, Gracy Chen, dijera el 26 de septiembre que las direcciones vinculadas al atacante habían sido identificadas públicamente y estaban siendo rastreadas activamente.
Bitget pidió formalmente a THORChain que rechazara el servicio a las direcciones mientras los investigadores seguían rastreando los fondos movidos tras la brecha del 24 de septiembre.
“La descentralización es un principio de diseño, no un escudo para facilitar fondos robados conocidos”, dijo Chen. “La industria está observando”.
Bitget situó inicialmente el valor de los activos afectados por la brecha en 351,6 millones de dólares antes de elevar la cifra a aproximadamente 387,5 millones de dólares después de que su investigación identificara transacciones adicionales de Zcash y TRON.
El exchange dijo que las transferencias no autorizadas afectaron activos en Ethereum y varias redes EVM, XRP Ledger, Zcash y TRON. XRP, ETH, USDT, ZEC, USDC, BNB, AVAX y TRX estuvieron entre los activos involucrados.
Algunos de los fondos robados se han movido desde entonces entre cadenas. Como crypto.news informó anteriormente, AMLBot rastreó aproximadamente 4 BTC vinculados a la brecha hasta una ronda de Wasabi CoinJoin después de que los activos se movieran de TRON a través de USDT0, Ethereum y THORChain antes de llegar a Bitcoin.
THORChain rechazó los llamados a detener las transferencias señalando su estructura sin permisos. El protocolo comparó su papel con redes como Bitcoin, Ethereum y BNB Chain y cuestionó qué responsabilidad deberían asumir esas redes cuando procesan transacciones que involucran activos robados conocidos.
Su última respuesta estableció una distinción entre una detención de emergencia de la red y rechazar selectivamente transacciones de direcciones individuales. THORChain argumentó que los mecanismos de apagado de emergencia existen para proteger el propio protocolo y no equivalen a una lista negra que pueda aplicarse a usuarios individuales.
Las firmas de seguridad cuestionan el argumento de descentralización de THORChain
GoPlus Security cuestionó esa explicación el 27 de septiembre, argumentando que la arquitectura de THORChain otorga a su conjunto de validadores poderes que difieren de los disponibles para los participantes en Bitcoin y Ethereum.
La firma de seguridad señaló el sistema de bóvedas de firma de umbral de THORChain, bajo el cual el conjunto de validadores activos controla colectivamente las bóvedas y firma las transacciones salientes.
GoPlus argumentó que los nodos de THORChain pueden detener la actividad mediante mecanismos de pausa documentados, paradas por cadena y votos coordinados. La firma contrastó esa configuración con Bitcoin y Ethereum, donde los usuarios poseen sus propias claves privadas y los validadores no custodian colectivamente activos en bóvedas del protocolo.
THORChain demostró su capacidad de detener las funciones de la red durante su propio incidente de seguridad a principios de este año.
Un exploit del 15 de mayo drenó aproximadamente $10.7 millones de una de las cinco bóvedas del protocolo después de que un operador de nodo malicioso explotara una debilidad en su Esquema de Firma de Umbral GG20. Las verificaciones automáticas de solvencia detectaron un desequilibrio y detuvieron la firma y el comercio en varias cadenas antes de que los operadores de nodos coordinaran más medidas de cierre.
El protocolo luego enfrentó críticas por su solución GG20 después de proponer retener una versión parcheada del marco de firma en lugar de reemplazarlo de inmediato.
THORChain posteriormente introdujo la versión 3.19.0 como parte de un plan de reinicio de 11 pasos. La actualización incluyó cuarentena de bóvedas comprometidas y verificaciones temporales de claves compartidas antes de que pudieran reanudarse la firma y otros servicios de red.
El comercio finalmente se reanudó el 23 de junio después de más de un mes fuera de línea. THORChain dijo que las bóvedas y las claves compartidas habían sido verificadas antes de que se restauraran las funciones de swaps, firma, rotación y proveedores de liquidez.
GoPlus citó la respuesta de mayo para argumentar que THORChain no debería comparar directamente su modelo operativo con Bitcoin y Ethereum al discutir si las transacciones pueden detenerse.
Los partidarios de THORChain disputan la comparación
Michael Perklin, un veterano ejecutivo de seguridad cripto y partidario de THORChain, rechazó la comparación de GoPlus Security, argumentando que la firma de umbral no significa que los operadores de nodos aprueben individualmente las transacciones.
Perklin dijo que los swaps de THORChain no deberían describirse como decisiones de firma activas en las que las personas eligen si aprobar transferencias individuales. Según su explicación, los operadores de nodos participan en un proceso de red automatizado y pueden dejar de participar al desconectar sus nodos.
Comparó esa opción con los mineros de Bitcoin o los validadores de Ethereum apagando sus máquinas para evitar procesar transacciones.
“En los 3, no hay una elección activa de firmar, solo una elección activa de apagar la máquina”, dijo Perklin.
Detener la infraestructura para prevenir transacciones criminales detendría transacciones legítimas al mismo tiempo, argumentó. Perklin describió a Bitcoin, Ethereum y THORChain como infraestructura pública neutral cuyos operadores no deberían ser culpados por las acciones de las personas que las usan.
El desacuerdo sigue a una controversia anterior que involucró a THORChain y activos robados del hackeo de Bybit de 2025. Los atacantes utilizaron el protocolo extensamente mientras convertían Ether robado en Bitcoin, con THORChain registrando $2.91 mil millones en volumen de comercio y aproximadamente $3 millones en ingresos por comisiones de la actividad.
Un desarrollador principal de THORChain se marchó posteriormente después de que una propuesta para bloquear transacciones vinculadas al atacante de Bybit no obtuviera el apoyo de los operadores de nodos.
Bitget continúa rastreando los fondos robados
La solicitud de Bitget se produce mientras el exchange colabora con empresas de seguridad y otras compañías de criptomonedas para rastrear y recuperar los activos de la brecha del 24 de septiembre.
Chen lanzó una recompensa de recuperación que ofrece un 5% de recompensa por acciones que congelen con éxito los activos robados y otro 5% por los fondos que se recuperen. Circle y Tether habían congelado aproximadamente $318,000 en USDC y USDT vinculados al incidente hasta el 26 de septiembre.
Bitget dijo que su investigación encontró que el atacante comprometió un sistema backend crítico dentro de su infraestructura de billetera y lo utilizó para desencadenar transferencias no autorizadas. El exchange dijo que las claves privadas no fueron comprometidas, mientras que sus billeteras frías y el producto separado Bitget Wallet no se vieron afectados.
Las firmas independientes de ciberseguridad Mandiant y SlowMist están apoyando la investigación y los esfuerzos de rastreo de fondos.
Mientras tanto, el exchange ha comenzado a restaurar los retiros por fases después de identificar y solucionar la vulnerabilidad. Los retiros de Bitcoin estaban programados para reanudarse el 28 de septiembre, seguidos por ETH el 29 de septiembre y USDT el 30 de septiembre, con otros tokens, monedas fiduciarias y servicios peer to peer programados para el 2 de octubre.





