GoPlus Security оспорила заявления THORChain о децентрализации, утверждая, что его хранилища, контролируемые валидаторами, и аварийные механизмы дают операторам узлов полномочия, отличающиеся от таковых в Bitcoin и Ethereum.
Краткое содержание
- GoPlus утверждает, что валидаторы THORChain могут приостановить подписание, оспаривая сравнения с моделями децентрализации Bitcoin и Ethereum.
- Документация THORChain допускает аварийные паузы, остановки подписания для конкретных цепочек и голосования Mimir, когда средствам угрожает риск.
- ФБР приписало кражу у Bybit в 2025 году Северной Корее и призвало сервисы блокировать транзакции.
- THORChain остановила свою сеть после майского эксплойта, в результате которого из одного хранилища было выведено около $10,7 млн.
- GoPlus утверждает, что средства, связанные с Bitget, прошли через THORChain, в то время как причастность Северной Кореи публично не подтверждена.
GoPlus Security заявила 27 сентября, что THORChain не следует напрямую сравнивать свою кросс-чейн архитектуру с децентрализованными сетями Layer 1, объясняя, почему украденные средства не могут быть заблокированы. Фирма указала на пороговые подписные хранилища THORChain, активный набор валидаторов и механизмы аварийного управления.
Её критика последовала за возобновившимся вниманием к украденным средствам, проведённым через THORChain после взлома Bitget. GoPlus утверждает, что около 101,5 BTC, связанных с инцидентом, уже вышли через протокол, в то время как ещё 27,63 млн XRP направлялись в сторону Bitcoin.
Bitget публично не подтвердила, что северокорейские субъекты осуществили её сентябрьскую атаку. Биржа заявила, что следователи увидели предварительное сходство IP и VPN, связанное с предыдущей активностью, приписываемой Северной Корее, но атрибуция осталась неподтверждённой, как сообщал crypto.news после взлома Bitget.
Валидаторы THORChain могут приостановить подписание в чрезвычайных ситуациях
GoPlus основывала часть своего аргумента на средствах контроля, задокументированных самой THORChain. Аварийные процедуры THORChain гласят, что оператор узла может отдать команду make pause, когда средствам угрожает критическая опасность. Одна пауза длится 720 блоков, или примерно один час, при этом дополнительные узлы могут продлить остановку.
Затем операторы узлов могут голосовать за более целенаправленные меры через Mimir, ончейн-систему параметров протокола. Документация THORChain перечисляет остановки торгов, остановки для конкретных цепочек и элементы управления подписанием среди доступных аварийных действий.
GoPlus утверждала, что эти средства контроля отличают THORChain от консенсуса базового уровня Bitcoin или Ethereum. THORChain использует пороговые подписи для авторизации исходящих транзакций из общих хранилищ, что означает, что участвующие узлы коллективно управляют процессом подписания для кросс-чейн свопов.
THORChain описывает тот же механизм как элемент безопасности, предназначенный для распределения контроля между независимыми операторами узлов, а не для передачи ключей хранилища одной организации.
Собственный отчёт протокола об эксплойте в мае гласит, что операционные параметры Mimir могут быть активированы после трёх голосов узлов. Четыре голоса могут отменить решение, а ещё пять — восстановить его. Экономические параметры требуют квалифицированного большинства в две трети.
GoPlus ссылалась на эти особенности, утверждая, что THORChain обладает механизмами, способными остановить конкретные потоки, когда операторы считают, что средствам угрожает риск.
Майский эксплойт показал, что THORChain может скоординировать остановку
THORChain использовала эти средства контроля во время собственного инцидента безопасности 15 мая.
Вредоносный валидатор использовал слабости в схеме пороговой подписи GG20 протокола и восстановил закрытый ключ для одного хранилища Asgard. Примерно $10,7 млн было выведено до того, как сеть полностью остановилась.
Автоматический мониторинг платежеспособности сначала обнаружил нерегулярные балансы хранилищ и остановил подписание и торговлю на нескольких цепочках. Затем операторы узлов скоординировались через Discord и использовали ручные паузы и голосования Mimir, чтобы остановить торговлю, подписание, наблюдение за цепочкой и смену валидаторов.
В официальном отчете об эксплойте THORChain говорится, что примерно от 18 до 20 узлов накопили команды паузы во время ответных действий. Полная контролируемая остановка была достигнута примерно в течение двух часов после того, как члены сообщества подняли тревогу.
Сеть оставалась офлайн примерно пять недель. Торговля возобновилась 23 июня после внедрения исправленного кода подписания, проверок хранилищ и одобренных управлением процедур восстановления.
Как сообщал crypto.news, когда торговля возобновилась, THORChain восстановила свопы, подписание, смену валидаторов и операции с ликвидностью после завершения процесса перезапуска.
GoPlus сослалась на это вмешательство как на доказательство того, что операторы THORChain обладают рабочими инструментами для остановки сетевой активности, когда проблемы безопасности достигают чрезвычайного порога.
Спор об отмывании через Bybit остается центральным в аргументации
Разногласия по поводу незаконных транзакций восходят к взлому Bybit в феврале 2025 года. ФБР официально приписало кражу примерно 1,5 миллиарда долларов в виртуальных активах у Bybit Северной Корее. В своем публичном уведомлении оно идентифицировало эту деятельность как часть кампании TraderTraitor.
Агентство особо призвало биржи, мосты, операторов RPC, DeFi-сервисы и блокчейн-компании блокировать транзакции с участием адресов, связанных с украденными активами.
Большая часть украденного Ethereum позже была конвертирована в Bitcoin через кросс-чейн сервисы. Генеральный директор Bybit Бен Чжоу заявил, что около 72% из примерно 900 миллионов долларов конвертированных активов прошло через THORChain.
Crypto.news сообщал в марте 2025 года, что злоумышленники конвертировали большую часть украденных 499 000 ETH в течение десяти дней, причем THORChain обработала значительную долю свопов.
В начале того периода отмывания THORChain зафиксировала объем торгов в 2,91 миллиарда долларов и примерно 3 миллиона долларов доходов от комиссий за пять дней, согласно данным он-чейн, на которые ссылается crypto.news.
В новом посте GoPlus используется более поздняя оценка объема примерно в 5,9 миллиарда долларов и комиссий в 5,5 миллиона долларов. Эти цифры являются расчетом фирмы по безопасности и не были подтверждены в финансовых раскрытиях THORChain.
Более раннее голосование THORChain за блокировку потоков было отменено
Инцидент с Bybit вызвал внутренний спор среди участников и валидаторов THORChain. В феврале 2025 года три валидатора проголосовали за остановку торговли Ethereum, поскольку украденные средства Bybit перемещались через протокол. Разработчик Олег Петров позже заявил, что это действие было отменено в течение нескольких минут.
Ключевой участник Плутон впоследствии заявил, что прекратит вносить вклад в THORChain. Валидатор TCB сказал в то время, что он тоже может уйти, если сеть не разработает способ остановить потоки, связанные с Северной Кореей.
Основатель THORChain Джон-Пол Торбьорнсен поддержал продолжение торговли и выступил против того, чтобы позволить неавторитетной третьей стороне динамически обновлять списки запретов на уровне протокола.
Торбьорнсен сказал, что поддержит использование узлами статических списков запретов на основе официальной информации OFAC или ФБР, если отдельные операторы будут чувствовать себя комфортно, делая это.
Теперь GoPlus утверждает, что официальное правительственное приписывание обеспечивает более прочную основу для вмешательства, чем динамические списки, поддерживаемые частными охранными компаниями.
Уведомление ФБР о Bybit 2025 года явно просило частные виртуальные активные сервисы блокировать транзакции, связанные с перечисленными адресами TraderTraitor или производные от них.
Потоки Bitget возобновляют спор о децентрализации
GoPlus вернула прежние аргументы в центр внимания после сентябрьского взлома Bitget. Фирма утверждает, что примерно 101,5 BTC стоимостью около 8,5 миллиона долларов уже вышли через THORChain из потоков, связанных с Bitget. Она заявила, что еще 27,63 миллиона XRP стоимостью около 43 миллионов долларов перемещались через свопы в направлении Bitcoin.
Эти цифры получены в результате отслеживания GoPlus и должны рассматриваться как анализ этой компании по безопасности, а не как данные, подтверждённые Bitget или THORChain.
Bitget повысила свою подтверждённую оценку активов, переведённых на адреса, контролируемые злоумышленниками, примерно до 387,5 млн долларов. Биржа начала предлагать вознаграждения за возврат средств и планирует поэтапно возобновить вывод средств с 28 сентября. Crypto.news сообщил об обновлённых потерях и программе вознаграждений 26 сентября.
GoPlus заявила, что THORChain могла бы использовать свою существующую систему экстренных мер для средств, связанных с адресами, официально идентифицированными такими агентствами, как ФБР или OFAC.
Задокументированные процедуры экстренного реагирования THORChain определяют критическое событие как ситуацию, при которой средства в пулах или хранилищах подвергаются атаке или иной угрозе безопасности протокола. В документации операторам узлов предписывается инициировать приостановки и голосовать по целевым экстренным действиям в таких условиях.
Следует ли применять ту же систему к похищенным извне активам, перемещаемым через THORChain, — это и есть предмет спора, поднятого GoPlus. Опубликованные процедуры THORChain описывают технические чрезвычайные ситуации в сфере безопасности, но не утверждают, что каждая кража у третьей стороны автоматически требует остановки протокола.






