Децентралізацію THORChain поставили під сумнів через потоки коштів КНДР

BTC
ETH
XRP
THORChainDPRK
8 години томуДжерело: crypto.news
Децентралізацію THORChain поставили під сумнів через потоки коштів КНДР

GoPlus Security поставила під сумнів заяви THORChain про децентралізацію, стверджуючи, що його сховища, контрольовані валідаторами, та аварійні механізми надають операторам вузлів повноваження, які відрізняються від Bitcoin і Ethereum.

Резюме

  • GoPlus стверджує, що валідатори THORChain можуть зупинити підписання, кидаючи виклик порівнянням з моделями децентралізації Bitcoin і Ethereum.
  • Документація THORChain дозволяє аварійні паузи, зупинки підписання для конкретних ланцюгів і голосування Mimir, коли кошти піддаються ризику.
  • ФБР приписало крадіжку з Bybit у 2025 році Північній Кореї та закликало сервіси блокувати транзакції.
  • THORChain зупинила свою мережу після експлойту в травні, який вичерпав приблизно 10,7 мільйона доларів з одного сховища.
  • GoPlus стверджує, що кошти, пов'язані з Bitget, пройшли через THORChain, тоді як приналежність до Північної Кореї залишається публічно непідтвердженою.

GoPlus Security заявила 27 вересня, що THORChain не слід безпосередньо порівнювати свою крос-ланцюгову архітектуру з децентралізованими мережами Layer 1, пояснюючи, чому вкрадені кошти не можуть бути заблоковані. Фірма вказала на сховища з пороговими підписами THORChain, активний набір валідаторів та аварійні механізми управління.

Її критика слідує за поновленим вивченням вкрадених коштів, спрямованих через THORChain після злому Bitget. GoPlus стверджує, що близько 101,5 BTC, пов'язаних з інцидентом, вже вийшли через протокол, тоді як ще 27,63 мільйона XRP спрямовувалися до Bitcoin.

Bitget публічно не підтвердив, що північнокорейські актори здійснили його вересневу атаку. Біржа заявила, що слідчі побачили попередні подібності IP та VPN, пов'язані з попередньою діяльністю, пов'язаною з Північною Кореєю, але приналежність залишалася непідтвердженою, як crypto.news повідомив після злому Bitget.

Валідатори THORChain можуть зупинити підписання під час надзвичайних ситуацій

GoPlus обґрунтувала частину свого аргументу на контролях, задокументованих самою THORChain. Аварійні процедури THORChain зазначають, що оператор вузла може видати команду make pause, коли кошти зазнають критичної загрози. Одна пауза триває 720 блоків, або приблизно одну годину, тоді як додаткові вузли можуть продовжити зупинку.

Потім оператори вузлів можуть голосувати за більш цілеспрямовані заходи через Mimir, он-чейн систему параметрів протоколу. Документація THORChain перелічує зупинки торгівлі, зупинки для конкретних ланцюгів і контролі підписання серед доступних аварійних дій.

GoPlus стверджувала, що ці контролі відрізняють THORChain від консенсусу базового рівня Bitcoin або Ethereum. THORChain використовує порогові підписи для авторизації вихідних транзакцій зі спільних сховищ, що означає, що вузли-учасники колективно керують процесом підписання для крос-ланцюгових обмінів.

THORChain описує той самий механізм як безпековий дизайн, призначений розподілити контроль між незалежними операторами вузлів, а не розмістити ключі сховища в однієї організації.

Власний звіт протоколу про експлойт у травні говорить, що операційні параметри Mimir можуть активуватися після трьох голосів вузлів. Чотири голоси можуть скасувати рішення, тоді як ще п'ять можуть відновити його. Економічні параметри вимагають кваліфікованої більшості у дві третини.

GoPlus посилалася на ці функції, стверджуючи, що THORChain має механізми, здатні зупинити конкретні потоки, коли оператори вважають, що кошти під загрозою.

Травневий експлойт показав, що THORChain може координувати зупинку

THORChain використовувала ці контролі під час власного інциденту безпеки 15 травня.

Зловмисний валідатор використав слабкі місця в схемі порогового підпису GG20 протоколу та відновив приватний ключ для одного сховища Asgard. Приблизно 10,7 мільйона доларів було вичерпано, перш ніж мережа повністю зупинилася.

Автоматичний моніторинг платоспроможності спочатку виявив нерегулярні баланси сховищ і зупинив підписання та торгівлю на кількох ланцюгах. Потім оператори вузлів скоординувалися через Discord і використали ручні паузи та голосування Mimir, щоб зупинити торгівлю, підписання, спостереження за ланцюгом і ротацію валідаторів.

Офіційний звіт про експлойт THORChain повідомляє, що приблизно від 18 до 20 вузлів надіслали команди паузи під час реагування. Повна контрольована зупинка була досягнута приблизно протягом двох годин після того, як члени спільноти підняли тривогу.

Мережа залишалася офлайн приблизно п'ять тижнів. Торгівля відновилася 23 червня після впровадження виправленого коду підписання, перевірок сховищ і схвалених управлінням процедур відновлення.

Як повідомляло crypto.news, коли торгівля відновилася, THORChain відновив свопи, підписання, ротацію та операції з ліквідністю після завершення процесу перезапуску.

GoPlus назвав це втручання доказом того, що оператори THORChain володіють робочими інструментами для зупинки активності мережі, коли проблеми безпеки досягають надзвичайного порогу.

Суперечка щодо відмивання коштів Bybit залишається центральною в аргументації

Розбіжності щодо незаконних транзакцій сягають зламу Bybit у лютому 2025 року. ФБР офіційно приписало крадіжку приблизно 1,5 мільярда доларів у віртуальних активах з Bybit Північній Кореї. У своєму публічному повідомленні воно ідентифікувало цю діяльність як частину кампанії TraderTraitor.

Агентство конкретно закликало біржі, мости, операторів RPC, DeFi-сервіси та блокчейн-компанії блокувати транзакції за участю адрес, пов'язаних з викраденими активами.

Більшу частину викраденого Ethereum згодом конвертували в Bitcoin через кросс-чейн сервіси. Генеральний директор Bybit Бен Чжоу заявив, що близько 72% з приблизно 900 мільйонів доларів конвертованих активів пройшли через THORChain.

Crypto.news повідомляло в березні 2025 року, що зловмисники конвертували більшість викрадених 499 000 ETH протягом десяти днів, причому THORChain обробив значну частку свопів.

На початку того періоду відмивання THORChain зафіксував 2,91 мільярда доларів торгового обсягу та приблизно 3 мільйони доларів доходу від комісій за п'ять днів, згідно з даними он-чейн, на які посилається crypto.news.

Нова публікація GoPlus використовує пізнішу оцінку приблизно 5,9 мільярда доларів обсягу та 5,5 мільйона доларів комісій. Ці цифри є розрахунком компанії з безпеки і не були підтверджені у фінансових звітах THORChain.

Раніше голосування THORChain щодо блокування потоків було скасовано

Інцидент з Bybit спричинив внутрішню суперечку серед контриб'юторів і валідаторів THORChain. У лютому 2025 року три валідатори проголосували за зупинку торгівлі Ethereum, оскільки викрадені кошти Bybit рухалися через протокол. Розробник Олег Петров згодом заявив, що це рішення було скасовано протягом кількох хвилин.

Основний контриб'ютор Плутон згодом заявив, що припинить свій внесок у THORChain. Валідатор TCB тоді сказав, що він також може піти, якщо мережа не розробить спосіб зупинити потоки, пов'язані з Північною Кореєю.

Засновник THORChain Джон-Пол Торб'єрнсен підтримав продовження торгівлі та виступив проти дозволу сторонній особі без повноважень динамічно оновлювати списки заборон на рівні протоколу.

Торб'єрнсен сказав, що підтримає використання вузлами статичних списків заборон на основі офіційної інформації OFAC або ФБР, якщо окремі оператори будуть готові це робити.

Тепер GoPlus стверджує, що офіційне урядове атрибутування забезпечує міцнішу основу для втручання, ніж динамічні списки, які ведуть приватні компанії з безпеки.

Повідомлення ФБР щодо Bybit 2025 року чітко закликало приватні сервіси віртуальних активів блокувати транзакції за участю або похідні від перелічених адрес TraderTraitor.

Потоки Bitget відновлюють суперечку про децентралізацію

GoPlus повернув попередні аргументи в центр уваги після вересневого зламу Bitget. Компанія стверджує, що приблизно 101,5 BTC вартістю близько 8,5 мільйона доларів вже вийшли через THORChain з потоків, пов'язаних з Bitget. Вона заявила, що ще 27,63 мільйона XRP вартістю близько 43 мільйонів доларів рухалися через свопи в напрямку Bitcoin.

Ці цифри походять від відстеження GoPlus і мають розглядатися як аналіз цієї компанії з безпеки, а не як дані, підтверджені Bitget або THORChain.

Bitget підвищив свою підтверджену оцінку активів, переказаних на адреси, контрольовані зловмисниками, до приблизно 387,5 мільйона доларів. Біржа почала пропонувати винагороди за повернення коштів і планує поетапно відновити виведення коштів з 28 вересня. Crypto.news повідомив про оновлені втрати та програму винагород 26 вересня.

GoPlus заявив, що THORChain міг би використати свою наявну надзвичайну структуру для коштів, пов'язаних з адресами, офіційно ідентифікованими такими установами, як FBI або OFAC.

Задокументовані надзвичайні процедури THORChain визначають критичну подію як таку, за якої кошти в пулах або сховищах зазнають атаки або іншої загрози безпеці протоколу. Документація вказує операторам вузлів ініціювати паузи та голосувати щодо цільових надзвичайних дій за таких умов.

Чи слід застосовувати ту саму структуру до зовнішньо викрадених активів, що переміщуються через THORChain, — це і є предметом суперечки, порушеної GoPlus. Опубліковані процедури THORChain описують технічні надзвичайні ситуації у сфері безпеки, але не зазначають, що кожна стороння крадіжка автоматично вимагає зупинки протоколу.