A GoPlus Security desafiou as alegações de descentralização da THORChain, argumentando que seus cofres controlados por validadores e mecanismos de emergência concedem aos operadores de nós poderes que diferem do Bitcoin e do Ethereum.
Resumo
- A GoPlus argumenta que os validadores da THORChain podem interromper a assinatura, desafiando comparações com os modelos de descentralização do Bitcoin e Ethereum.
- A documentação da THORChain permite pausas de emergência, interrupções de assinatura específicas da cadeia e votações Mimir quando os fundos enfrentam riscos.
- O FBI atribuiu o roubo da Bybit em 2025 à Coreia do Norte e instou os serviços a bloquear transações.
- A THORChain interrompeu sua rede após um exploit em maio drenar aproximadamente US$ 10,7 milhões de um cofre.
- A GoPlus afirma que fundos ligados à Bitget passaram pela THORChain, enquanto a atribuição à Coreia do Norte permanece não confirmada publicamente.
A GoPlus Security disse em 27 de setembro que a THORChain não deveria comparar sua arquitetura cross-chain diretamente com redes Layer 1 descentralizadas ao explicar por que fundos roubados não podem ser bloqueados. A empresa apontou para os cofres de assinatura limiar da THORChain, o conjunto ativo de validadores e os controles de governança de emergência.
Sua crítica segue um novo escrutínio sobre fundos roubados roteados através da THORChain após a violação da Bitget. A GoPlus afirma que cerca de 101,5 BTC ligados ao incidente já haviam saído pelo protocolo, enquanto outros 27,63 milhões de XRP estavam sendo roteados para o Bitcoin.
A Bitget não confirmou publicamente que atores norte-coreanos realizaram seu ataque de setembro. A exchange disse que os investigadores viram semelhanças preliminares de IP e VPN associadas a atividades anteriores ligadas à Coreia do Norte, mas a atribuição permaneceu não confirmada, como a crypto.news relatou após a violação da Bitget.
Validadores da THORChain podem interromper a assinatura durante emergências
A GoPlus baseou parte de seu argumento em controles documentados pela própria THORChain. Os procedimentos de emergência da THORChain afirmam que um operador de nó pode emitir um comando make pause quando os fundos enfrentam uma ameaça crítica. Uma pausa dura 720 blocos, ou aproximadamente uma hora, enquanto nós adicionais podem estender a interrupção.
Os operadores de nós podem então votar em medidas mais direcionadas através do Mimir, o sistema de parâmetros on-chain do protocolo. A documentação da THORChain lista interrupções de negociação, paradas específicas da cadeia e controles de assinatura entre as ações de emergência disponíveis.
A GoPlus argumentou que esses controles distinguem a THORChain do consenso da camada base do Bitcoin ou Ethereum. A THORChain usa assinaturas limiar para autorizar transações de saída de cofres compartilhados, o que significa que os nós participantes gerenciam coletivamente o processo de assinatura para swaps cross-chain.
A THORChain descreve o mesmo mecanismo como um design de segurança destinado a distribuir o controle entre operadores de nós independentes, em vez de colocar as chaves do cofre com uma única entidade.
O próprio relatório de exploit de maio do protocolo diz que parâmetros operacionais do Mimir podem ser ativados após três votos de nós. Quatro votos podem anular a decisão, enquanto outros cinco podem restabelecê-la. Parâmetros econômicos exigem uma supermaioria de dois terços.
A GoPlus citou esses recursos ao argumentar que a THORChain tem mecanismos capazes de interromper fluxos específicos quando os operadores acreditam que os fundos estão em risco.
Exploit de maio mostrou que a THORChain pode coordenar uma interrupção
A THORChain usou esses controles durante seu próprio incidente de segurança em 15 de maio.
Um validador malicioso explorou fraquezas no Esquema de Assinatura Limiar GG20 do protocolo e reconstruiu a chave privada de um cofre Asgard. Aproximadamente US$ 10,7 milhões foram drenados antes que a rede parasse completamente.
O monitoramento automático de solvência detectou primeiro saldos irregulares de cofres e interrompeu a assinatura e a negociação em várias chains. Os operadores de nós então se coordenaram pelo Discord e usaram pausas manuais e votos Mimir para parar a negociação, a assinatura, a observação de chain e a rotação de validadores.
O relatório oficial de exploit da THORChain diz que aproximadamente 18 a 20 nós acumularam comandos de pausa durante a resposta. Uma parada controlada completa foi alcançada em cerca de duas horas depois que membros da comunidade levantaram o alarme.
A rede permaneceu offline por aproximadamente cinco semanas. A negociação foi retomada em 23 de junho após a introdução de código de assinatura corrigido, verificações de cofres e procedimentos de recuperação aprovados pela governança.
Como o crypto.news relatou quando a negociação foi retomada, a THORChain restaurou swaps, assinatura, rotação e operações de liquidez após concluir seu processo de reinicialização.
A GoPlus se referiu a essa intervenção como evidência de que os operadores da THORChain possuem ferramentas funcionais para interromper a atividade da rede quando preocupações de segurança atingem um limiar de emergência.
A disputa de lavagem da Bybit permanece central para o argumento
A discordância sobre transações ilícitas remonta ao hack da Bybit em fevereiro de 2025. O FBI atribuiu formalmente o roubo de aproximadamente US$ 1,5 bilhão em ativos virtuais da Bybit à Coreia do Norte. Seu aviso público identificou a atividade como parte da campanha TraderTraitor.
A agência especificamente encorajou exchanges, bridges, operadores de RPC, serviços DeFi e empresas de blockchain a bloquear transações envolvendo endereços conectados aos ativos roubados.
Grande parte do Ethereum roubado foi posteriormente convertido em Bitcoin por meio de serviços cross-chain. O CEO da Bybit, Ben Zhou, disse que cerca de 72% de aproximadamente US$ 900 milhões em ativos convertidos passaram pela THORChain.
O Crypto.news relatou em março de 2025 que os atacantes converteram a maior parte dos 499.000 ETH roubados em dez dias, com a THORChain lidando com uma grande parte dos swaps.
No início desse período de lavagem, a THORChain registrou US$ 2,91 bilhões em volume de negociação e aproximadamente US$ 3 milhões em receita de taxas ao longo de cinco dias, de acordo com dados on-chain citados pelo crypto.news.
O novo post da GoPlus usa uma estimativa posterior de aproximadamente US$ 5,9 bilhões em volume e US$ 5,5 milhões em taxas. Esses números são o cálculo da empresa de segurança e não foram confirmados nas divulgações financeiras da THORChain.
Voto anterior da THORChain para bloquear fluxos foi revertido
O episódio da Bybit produziu uma disputa interna entre contribuidores e validadores da THORChain. Em fevereiro de 2025, três validadores votaram para interromper a negociação de Ethereum enquanto fundos roubados da Bybit se moviam pelo protocolo. O desenvolvedor Oleg Petrov disse posteriormente que a ação foi revertida em minutos.
O contribuidor principal Pluto subsequentemente disse que pararia de contribuir para a THORChain. O validador TCB disse na época que ele também poderia sair, a menos que a rede desenvolvesse uma maneira de impedir fluxos ligados à Coreia do Norte.
O fundador da THORChain, John-Paul Thorbjornsen, apoiou a negociação contínua e se opôs a permitir que um terceiro não autorizado atualizasse dinamicamente listas de negação em nível de protocolo.
Thorbjornsen disse que apoiaria nós usando listas de negação estáticas baseadas em informações oficiais da OFAC ou do FBI se operadores individuais se sentissem confortáveis em fazê-lo.
A GoPlus agora argumenta que a atribuição oficial do governo fornece uma base mais forte para intervenção do que listas dinâmicas mantidas por empresas de segurança privada.
O aviso da Bybit do FBI de 2025 pediu explicitamente que serviços de ativos virtuais do setor privado bloqueassem transações envolvendo ou derivadas dos endereços TraderTraitor listados.
Fluxos da Bitget renovam a disputa sobre descentralização
A GoPlus trouxe os argumentos anteriores de volta ao foco após a violação da Bitget em setembro. A empresa afirma que aproximadamente 101,5 BTC no valor de cerca de US$ 8,5 milhões já saíram pela THORChain a partir de fluxos ligados à Bitget. Disse que outros 27,63 milhões de XRP, avaliados em cerca de US$ 43 milhões, estavam se movendo por swaps em direção ao Bitcoin.
Esses números vêm do rastreamento da GoPlus e devem ser tratados como análise da empresa de segurança, e não como cifras confirmadas pela Bitget ou pela THORChain.
A Bitget elevou sua estimativa confirmada de ativos transferidos para endereços controlados pelos atacantes para aproximadamente US$ 387,5 milhões. A exchange começou a oferecer recompensas de recuperação e planeja restaurar os saques em etapas a partir de 28 de setembro. O Crypto.news noticiou a perda atualizada e o programa de recompensas em 26 de setembro.
A GoPlus disse que a THORChain poderia usar seu arcabouço de emergência existente para fundos vinculados a endereços oficialmente identificados por agências como o FBI ou a OFAC.
Os procedimentos de emergência documentados da THORChain definem um evento crítico como aquele em que fundos em pools ou cofres enfrentam um ataque ou outra ameaça à segurança do protocolo. A documentação orienta os operadores de nós a iniciar pausas e votar em ações de emergência direcionadas sob essas condições.
Se o mesmo arcabouço deveria ser aplicado a ativos roubados externamente que transitam pela THORChain é o ponto de disputa levantado pela GoPlus. Os procedimentos publicados da THORChain descrevem emergências de segurança técnica, mas não afirmam que todo roubo de terceiros exige automaticamente uma paralisação do protocolo.





