THORChain 去中心化受质疑:朝鲜资金流动引发争议

BTC
ETH
XRP
THORChain朝鲜
1 小时前来源: crypto.news
THORChain 去中心化受质疑:朝鲜资金流动引发争议

GoPlus Security 对 THORChain 的去中心化主张提出质疑,认为其由验证者控制的资金库和紧急机制赋予了节点运营商不同于比特币和以太坊的权力。

摘要

  • GoPlus 认为 THORChain 验证者可以停止签名,质疑其与比特币和以太坊去中心化模式的可比性。
  • THORChain 文档允许在资金面临风险时进行紧急暂停、特定链的签名停止以及 Mimir 投票。
  • FBI 将 2025 年 Bybit 盗窃案归咎于朝鲜,并敦促各服务商阻止相关交易。
  • THORChain 在 5 月的一次漏洞利用从一个资金库中流失约 1070 万美元后停止了其网络。
  • GoPlus 声称与 Bitget 相关的资金已通过 THORChain 转移,而朝鲜的归因在公开层面仍未得到确认。

GoPlus Security 于 9 月 27 日表示,在解释为何无法阻止被盗资金时,THORChain 不应将其跨链架构直接与去中心化的 Layer 1 网络进行比较。该公司指出了 THORChain 的门限签名资金库、活跃验证者集合以及紧急治理控制。

在 Bitget 遭入侵后,通过 THORChain 转移的被盗资金再次受到审视,该公司的批评也随之而来。GoPlus 声称,与该事件相关的约 101.5 枚 BTC 已经通过该协议流出,另有 2763 万枚 XRP 正被转移至比特币。

Bitget 尚未公开确认其 9 月攻击是由朝鲜行为者实施的。该交易所表示,调查人员发现了与先前朝鲜相关活动有关的初步 IP 和 VPN 相似之处,但归因仍未得到确认,正如 crypto.news 在 Bitget 遭入侵后报道的那样。

THORChain 验证者可在紧急情况下停止签名

GoPlus 的部分论点基于 THORChain 自身记录的管控措施。THORChain 的紧急程序指出,当资金面临严重威胁时,节点运营商可以发出 make pause 命令。一次暂停持续 720 个区块,约一小时,而更多节点可以延长暂停时间。

随后,节点运营商可以通过 Mimir(该协议的链上参数系统)就更具针对性的措施进行投票。THORChain 文档将交易暂停、特定链停止和签名控制列为可用的紧急操作。

GoPlus 认为,这些控制措施使 THORChain 有别于比特币或以太坊的基础层共识。THORChain 使用门限签名来授权来自共享资金库的出站交易,这意味着参与节点共同管理跨链兑换的签名过程。

THORChain 将同一机制描述为一种安全设计,旨在将控制权分散给独立节点运营商,而不是将资金库密钥交给单一实体。

该协议自身的 5 月漏洞利用报告称,可操作的 Mimir 参数可在三个节点投票后激活。四票可以推翻该决定,而另外五票可以恢复该决定。经济参数需要三分之二的绝对多数。

GoPlus 在论证 THORChain 拥有能够在运营商认为资金面临风险时阻止特定资金流动的机制时,引用了这些功能。

5 月漏洞利用表明 THORChain 可以协调暂停

THORChain 在 5 月 15 日自身的安全事件中使用了这些控制措施。

一名恶意验证者利用了该协议 GG20 门限签名方案中的弱点,并重建了一个 Asgard 资金库的私钥。在网络完全停止之前,约 1070 万美元被流失。

自动偿付能力监控首先检测到金库余额异常,并暂停了多条链上的签名和交易。随后,节点运营商通过Discord进行协调,并使用手动暂停和Mimir投票来停止交易、签名、链观察和验证者轮换。

THORChain的官方漏洞报告称,在响应期间,大约18到20个节点堆叠了暂停命令。在社区成员发出警报后,大约两小时内实现了完全受控的停止。

该网络离线了大约五周。在引入修补后的签名代码、金库检查和治理批准的恢复程序后,交易于6月23日恢复。

正如crypto.news在交易恢复时报道的那样,THORChain在完成重启流程后恢复了交换、签名、轮换和流动性操作。

GoPlus将这一干预称为证据,表明当安全问题达到紧急阈值时,THORChain运营商拥有停止网络活动的有效工具。

Bybit洗钱争议仍是争论的核心

关于非法交易的争议可以追溯到2025年2月的Bybit黑客事件。FBI正式将Bybit约15亿美元虚拟资产被盗归咎于朝鲜。其公开通知将这一活动确定为TraderTraitor行动的一部分。

该机构特别鼓励交易所、跨链桥、RPC运营商、DeFi服务和区块链公司阻止涉及与被盗资产相关地址的交易。

大部分被盗以太坊后来通过跨链服务转换为比特币。Bybit首席执行官Ben Zhou表示,在约9亿美元的转换资产中,约72%经过了THORChain。

Crypto.news在2025年3月报道称,攻击者在十天内转换了大部分被盗的499,000 ETH,其中THORChain处理了很大一部分交换。

根据crypto.news引用的链上数据,在洗钱期初期,THORChain在五天内录得29.1亿美元的交易量和约300万美元的费用收入。

GoPlus的新帖子使用了约59亿美元交易量和550万美元费用的后期估计。这些数字是该安全公司的计算,尚未在THORChain财务披露中得到确认。

早先THORChain阻止资金流动的投票被逆转

Bybit事件在THORChain贡献者和验证者之间引发了内部争议。2025年2月,三名验证者投票决定暂停以太坊交易,因为被盗的Bybit资金流经该协议。开发者Oleg Petrov后来表示,该行动在几分钟内被逆转。

核心贡献者Pluto随后表示,他将停止为THORChain做贡献。验证者TCB当时表示,除非网络开发出一种方法来阻止与朝鲜相关的资金流动,否则他也可能离开。

THORChain创始人John-Paul Thorbjornsen支持继续交易,并反对允许非权威第三方动态更新协议级拒绝列表。

Thorbjornsen表示,如果个别运营商愿意,他会支持节点使用基于OFAC或FBI官方信息的静态拒绝列表。

GoPlus现在认为,官方的政府归因比私人安全公司维护的动态列表提供了更强的干预依据。

FBI 2025年的Bybit通知明确要求私营部门虚拟资产服务阻止涉及或源自所列TraderTraitor地址的交易。

Bitget资金流动再次引发去中心化争议

在9月Bitget漏洞事件后,GoPlus将早先的争论重新置于焦点。该公司声称,约101.5 BTC(价值约850万美元)已通过与Bitget相关的资金流动通过THORChain流出。它表示,另有2763万XRP(价值近4300万美元)正通过交换流向比特币。

这些数字来自GoPlus的追踪,应被视为该安全公司的分析,而非Bitget或THORChain确认的数据。

Bitget已将其确认的转移至攻击者控制地址的资产估计值上调至约3.875亿美元。该交易所已开始提供追回赏金,并计划从9月28日起分阶段恢复提现。Crypto.news于9月26日报道了最新的损失情况和赏金计划。

GoPlus表示,THORChain可以对其现有应急框架适用于与FBI或OFAC等机构正式认定的地址相关的资金。

THORChain记录在案的应急程序将关键事件定义为池或金库中的资金面临攻击或对协议安全的其他威胁。该文档指示节点运营商在此类情况下启动暂停并就有针对性的应急行动进行投票。

同一框架是否应适用于通过THORChain转移的外部被盗资产,正是GoPlus提出的争议点。THORChain公布的流程描述了技术安全紧急情况,但并未声明每一起第三方盗窃都自动要求协议暂停。