GoPlus Security zakwestionował twierdzenia THORChain o decentralizacji, argumentując, że jego skarbce kontrolowane przez walidatorów i mechanizmy awaryjne dają operatorom węzłów uprawnienia odmienne od tych w Bitcoinie i Ethereum.
Podsumowanie
- GoPlus argumentuje, że walidatorzy THORChain mogą wstrzymać podpisywanie, co podważa porównania z modelami decentralizacji Bitcoina i Ethereum.
- Dokumentacja THORChain pozwala na awaryjne wstrzymania, wstrzymanie podpisywania dla konkretnego łańcucha i głosowania Mimir, gdy fundusze są zagrożone.
- FBI przypisało kradzież na Bybit w 2025 roku Korei Północnej i wezwało usługi do blokowania transakcji.
- THORChain zatrzymał swoją sieć po exploicie w maju, który wyczerpał około 10,7 miliona dolarów z jednego skarbca.
- GoPlus twierdzi, że fundusze powiązane z Bitget przepłynęły przez THORChain, podczas gdy przypisanie do Korei Północnej pozostaje publicznie niepotwierdzone.
GoPlus Security powiedział 27 września, że THORChain nie powinien bezpośrednio porównywać swojej architektury cross-chain z zdecentralizowanymi sieciami Layer 1, wyjaśniając, dlaczego skradzione fundusze nie mogą zostać zablokowane. Firma wskazała na skarbce THORChain oparte na podpisach progowych, aktywny zestaw walidatorów i awaryjne mechanizmy zarządzania.
Jej krytyka następuje po ponownej analizie skradzionych funduszy przepływających przez THORChain po naruszeniu Bitget. GoPlus twierdzi, że około 101,5 BTC powiązanych z incydentem już opuściło protokół, podczas gdy kolejne 27,63 miliona XRP było kierowane w stronę Bitcoina.
Bitget nie potwierdził publicznie, że północnokoreańscy aktorzy przeprowadzili jego wrześniowy atak. Giełda powiedziała, że śledczy zauważyli wstępne podobieństwa adresów IP i VPN związane z wcześniejszą aktywnością powiązaną z Koreą Północną, ale przypisanie pozostało niepotwierdzone, jak poinformował crypto.news po naruszeniu Bitget.
Walidatorzy THORChain mogą wstrzymać podpisywanie w sytuacjach awaryjnych
GoPlus oparł część swojego argumentu na mechanizmach kontrolnych udokumentowanych przez sam THORChain. Procedury awaryjne THORChain stanowią, że operator węzła może wydać polecenie make pause, gdy fundusze są narażone na krytyczne zagrożenie. Jedno wstrzymanie trwa 720 bloków, czyli około godziny, a dodatkowe węzły mogą przedłużyć zatrzymanie.
Operatorzy węzłów mogą następnie głosować nad bardziej ukierunkowanymi środkami poprzez Mimir, system parametrów on-chain protokołu. Dokumentacja THORChain wymienia wstrzymanie handlu, zatrzymania dla konkretnego łańcucha i kontrole podpisywania wśród dostępnych działań awaryjnych.
GoPlus argumentował, że te mechanizmy kontrolne odróżniają THORChain od konsensusu warstwy bazowej Bitcoina lub Ethereum. THORChain używa podpisów progowych do autoryzacji transakcji wychodzących ze wspólnych skarbców, co oznacza, że uczestniczące węzły wspólnie zarządzają procesem podpisywania dla swapów cross-chain.
THORChain opisuje ten sam mechanizm jako projekt bezpieczeństwa mający na celu rozdzielenie kontroli między niezależnych operatorów węzłów, a nie powierzenie kluczy skarbca jednemu podmiotowi.
Raport samego protokołu z maja dotyczący exploitu mówi, że operacyjne parametry Mimir mogą zostać aktywowane po trzech głosach węzłów. Cztery głosy mogą odwrócić decyzję, a kolejne pięć może ją przywrócić. Parametry ekonomiczne wymagają dwie trzecie superwiększości.
GoPlus przytoczył te cechy, argumentując, że THORChain ma mechanizmy zdolne do zatrzymania określonych przepływów, gdy operatorzy uważają, że fundusze są zagrożone.
Majowy exploit pokazał, że THORChain może skoordynować zatrzymanie
THORChain użył tych mechanizmów kontrolnych podczas własnego incydentu bezpieczeństwa 15 maja.
Złośliwy walidator wykorzystał słabości w schemacie podpisu progowego GG20 protokołu i zrekonstruował klucz prywatny dla jednego skarbca Asgard. Około 10,7 miliona dolarów zostało wyczerpanych, zanim sieć całkowicie się zatrzymała.
Automatyczne monitorowanie wypłacalności po raz pierwszy wykryło nieregularne salda skarbca i wstrzymało podpisywanie oraz handel na kilku łańcuchach. Operatorzy węzłów następnie skoordynowali działania przez Discord i użyli ręcznych pauz oraz głosowań Mimir, aby zatrzymać handel, podpisywanie, obserwację łańcucha i rotację walidatorów.
Oficjalny raport THORChain dotyczący exploitu oficjalny raport dotyczący exploitu mówi, że około 18 do 20 węzłów nałożyło polecenia pauzy podczas reakcji. Pełne kontrolowane zatrzymanie zostało osiągnięte w ciągu około dwóch godzin po tym, jak członkowie społeczności podnieśli alarm.
Sieć pozostawała offline przez około pięć tygodni. Handel wznowiono 23 czerwca po wprowadzeniu załatanych kodów podpisywania, kontroli skarbca i procedur odzyskiwania zatwierdzonych przez zarządzanie.
Jak crypto.news donosiło, gdy handel wznowiono, THORChain przywrócił swapy, podpisywanie, rotację i operacje płynności po zakończeniu procesu restartu.
GoPlus odniósł się do tej interwencji jako dowodu, że operatorzy THORChain posiadają działające narzędzia do zatrzymywania aktywności sieci, gdy obawy dotyczące bezpieczeństwa osiągną próg awaryjny.
Spór o pranie pieniędzy Bybit pozostaje centralnym punktem argumentacji
Nieporozumienie dotyczące nielegalnych transakcji sięga ataku hakerskiego na Bybit w lutym 2025 roku. FBI formalnie przypisało kradzież około 1,5 miliarda dolarów w wirtualnych aktywach z Bybit Korei Północnej. W swoim publicznym zawiadomieniu zidentyfikowało tę działalność jako część kampanii TraderTraitor.
Agencja konkretnie zachęcała giełdy, mosty, operatorów RPC, usługi DeFi i firmy blockchain do blokowania transakcji involving adresy powiązane ze skradzionymi aktywami.
Większość skradzionego Ethereum została później zamieniona na Bitcoin poprzez usługi międzyłańcuchowe. CEO Bybit Ben Zhou powiedział, że około 72% z około 900 milionów dolarów w zamienionych aktywach przeszło przez THORChain.
Crypto.news donosiło w marcu 2025, że atakujący zamienili większość skradzionych 499 000 ETH w ciągu dziesięciu dni, a THORChain obsłużył dużą część swapów.
Na początku tego okresu prania pieniędzy THORChain odnotował 2,91 miliarda dolarów w wolumenie handlu i około 3 miliony dolarów w przychodach z opłat w ciągu pięciu dni, zgodnie z danymi on-chain cytowanymi przez crypto.news.
Nowy post GoPlus używa późniejszego szacunku około 5,9 miliarda dolarów w wolumenie i 5,5 miliona dolarów w opłatach. Te liczby są obliczeniami firmy bezpieczeństwa i nie zostały potwierdzone w ujawnieniach finansowych THORChain.
Wcześniejsze głosowanie THORChain w sprawie blokowania przepływów zostało odwrócone
Epizod z Bybit wywołał wewnętrzny spór wśród współtwórców i walidatorów THORChain. W lutym 2025 trzech walidatorów zagłosowało za wstrzymaniem handlu Ethereum, gdy skradzione fundusze Bybit przepływały przez protokół. Deweloper Oleg Petrov później powiedział, że akcja została odwrócona w ciągu kilku minut.
Główny współtwórca Pluto następnie powiedział, że przestanie wnosić wkład do THORChain. Walidator TCB powiedział wtedy, że on również może odejść, chyba że sieć opracuje sposób na zatrzymanie przepływów powiązanych z Koreą Północną.
Założyciel THORChain John-Paul Thorbjornsen poparł kontynuowanie handlu i sprzeciwił się pozwoleniu nieautoryzowanej stronie trzeciej na dynamiczne aktualizowanie list odmowy na poziomie protokołu.
Thorbjornsen powiedział, że poparłby węzły używające statycznych list odmowy opartych na oficjalnych informacjach OFAC lub FBI, jeśli indywidualni operatorzy czuliby się z tym komfortowo.
GoPlus teraz argumentuje, że oficjalne przypisanie przez rząd zapewnia silniejszą podstawę do interwencji niż dynamiczne listy utrzymywane przez prywatne firmy bezpieczeństwa.
Zawiadomienie FBI z 2025 roku dotyczące Bybit wyraźnie poprosiło prywatne usługi wirtualnych aktywów o blokowanie transakcji involving lub pochodzących z wymienionych adresów TraderTraitor.
Przepływy Bitget odnawiają spór o decentralizację
GoPlus przywrócił wcześniejsze argumenty do centrum uwagi po wrześniowym naruszeniu Bitget. Firma twierdzi, że około 101,5 BTC o wartości około 8,5 miliona dolarów już opuściło przez THORChain z przepływów powiązanych z Bitget. Powiedziała, że kolejne 27,63 miliona XRP, o wartości blisko 43 milionów dolarów, przechodziło przez swapy w kierunku Bitcoina.
Te liczby pochodzą ze śledzenia GoPlus i należy je traktować jako analizę firmy zajmującej się bezpieczeństwem, a nie jako dane potwierdzone przez Bitget lub THORChain.
Bitget podniósł swoje potwierdzone szacunki dotyczące aktywów przeniesionych na adresy kontrolowane przez atakującego do około 387,5 miliona dolarów. Giełda rozpoczęła oferowanie nagród za odzyskanie środków i planuje przywracać wypłaty etapami od 28 września. Crypto.news poinformował o zaktualizowanej stracie i programie nagród 26 września.
GoPlus stwierdził, że THORChain mógłby wykorzystać swoje istniejące ramy awaryjne dla środków powiązanych z adresami oficjalnie zidentyfikowanymi przez agencje takie jak FBI lub OFAC.
Udokumentowane procedury awaryjne THORChain definiują zdarzenie krytyczne jako takie, w którym środki w pulach lub skarbcach są narażone na atak lub inne zagrożenie dla bezpieczeństwa protokołu. Dokumentacja nakazuje operatorom węzłów inicjowanie pauz i głosowanie nad ukierunkowanymi działaniami awaryjnymi w takich warunkach.
Czy te same ramy powinny być stosowane do aktywów skradzionych z zewnątrz, przepływających przez THORChain, jest punktem spornym podniesionym przez GoPlus. Opublikowane procedury THORChain opisują techniczne sytuacje awaryjne związane z bezpieczeństwem, ale nie stwierdzają, że każde oszustwo strony trzeciej automatycznie wymaga zatrzymania protokołu.






