Bitget 遭駭引爆爭議:THORChain 的無許可設計是否該負責?

BTC
ETH
USDT
USDC
XRP
ZEC
BNB
AVAX
LINK
SOL
MATIC
無許可設計地址凍結安全漏洞被盜資金Bitget 駭客事件跨鏈THORChain
1 小時前來源: crypto.news
Bitget 遭駭引爆爭議:THORChain 的無許可設計是否該負責?

在Bitget要求跨鏈協議拒絕為與該交易所3.875億美元安全漏洞相關的地址提供服務後,THORChain為其無需許可的設計進行了辯護,由此引發了一場關於其網絡是否應封鎖已知被盜資金的爭議。

摘要

  • Bitget要求THORChain封鎖與其3.875億美元安全漏洞相關的地址,因為被盜資金繼續跨鏈轉移。
  • THORChain表示其緊急停止機制保護協議,但不提供選擇性凍結單個地址的系統。
  • GoPlus Security質疑與比特幣和以太坊的比較,指出THORChain的驗證者控制金庫和記錄在案的暫停機制。
  • THORChain支持者認為節點參與自動化過程,停止基礎設施也會干擾合法交易。
  • Bitget正在與安全公司一起追蹤被盜資產,同時在9月24日漏洞後逐步恢復提款。

THORChain表示,網絡在緊急情況下停止的能力是一種旨在保護協議的安全機制,並不構成選擇性凍結單個地址的系統,這是其對圍繞Bitget攻擊者的批評的回應。

THORChain拒絕封鎖Bitget攻擊者地址的呼籲

爭議始於Bitget首席執行官Gracy Chen在9月26日表示,與攻擊者相關的地址已被公開識別並正在被積極追蹤。

Bitget正式要求THORChain拒絕為這些地址提供服務,因為調查人員繼續追蹤9月24日漏洞後轉移的資金。

“去中心化是一種設計原則,而不是為已知被盜資金提供便利的盾牌,”Chen說。“整個行業都在關注。”

Bitget最初將漏洞影響的資產價值定為3.516億美元,但在調查發現額外的Zcash和TRON交易後,將這一數字提高至約3.875億美元。

該交易所表示,未經授權的轉移影響了以太坊和多個EVM網絡、XRP Ledger、Zcash和TRON上的資產。涉及的資產包括XRP、ETH、USDT、ZEC、USDC、BNB、AVAX和TRX。

部分被盜資金此後已跨鏈轉移。正如crypto.news先前報導,AMLBot追蹤到與該漏洞相關的約4枚BTC進入Wasabi CoinJoin輪次,此前這些資產從TRON通過USDT0、以太坊和THORChain轉移,最終到達比特幣。

THORChain以自身無需許可的結構為由,反駁了停止轉移的呼籲。該協議將其角色與比特幣、以太坊和BNB Chain等網絡進行比較,並質疑這些網絡在處理涉及已知被盜資產的交易時應承擔什麼責任。

其最新回應區分了緊急網絡停止與選擇性拒絕來自單個地址的交易。THORChain認為,緊急關閉機制是為了保護協議本身,並不等同於可應用於單個用戶的黑名單。

安全公司質疑 THORChain 的去中心化論點

GoPlus Security 於 9 月 27 日對該解釋提出質疑,主張 THORChain 的架構賦予其驗證者集合的權力,與比特幣和以太坊參與者所能擁有的權力不同。

該安全公司指出 THORChain 的閾值簽名金庫系統,在該系統下,活躍驗證者集合共同控制金庫並簽署對外交易。

GoPlus 主張 THORChain 節點可以透過已記錄的暫停機制、逐鏈停止和協調投票來停止活動。該公司將此設置與比特幣和以太坊進行對比,在後兩者中,用戶持有自己的私鑰,且驗證者不會在協議金庫中共同託管資產。

THORChain 在今年稍早自身的安全事件中展示了其停止網路功能的能力。

5 月 15 日的一次漏洞利用,在惡意節點營運者利用其 GG20 閾值簽名方案中的弱點後,從該協議五個金庫之一耗盡了約 1,070 萬美元。自動償付能力檢查偵測到不平衡,並在節點營運者協調進一步關閉措施之前,停止了多條鏈上的簽名和交易。

該協議隨後因其 GG20 修復方案而面臨批評,因其提議保留簽名框架的修補版本,而非立即替換它。

THORChain 隨後推出了 3.19.0 版本,作為11 步重啟計畫的一部分。該升級包括受損金庫隔離,以及在簽名和其他網路服務恢復之前進行臨時密鑰份額檢查。

交易最終在離線超過一個月後,於6 月 23 日恢復。THORChain 表示,在交換、簽名、輪換和流動性提供者功能恢復之前,已對金庫和密鑰份額進行了檢查。

GoPlus 引用 5 月的應對措施,主張 THORChain 在討論交易是否可以被停止時,不應直接將其營運模式與比特幣和以太坊相比。

THORChain 支持者對該比較提出異議

Michael Perklin,一位長期的加密安全高管兼 THORChain 支持者,拒絕了 GoPlus Security 的比較,主張閾值簽名並不意味著節點營運者個別批准交易。

Perklin 表示,THORChain 交換不應被描述為主動簽名決策,即人們選擇是否批准個別轉帳。根據他的解釋,節點營運者參與自動化網路流程,並可以透過將其節點離線來停止參與。

他將該選項與比特幣礦工或以太坊驗證者關閉其機器以避免處理交易進行了比較。

「在這三者中,都沒有主動選擇簽名,只有主動選擇關閉機器,」Perklin 說。

他主張,停止基礎設施以防止犯罪交易,將同時停止合法交易。Perklin 將比特幣、以太坊和 THORChain 描述為中立的公共基礎設施,其營運者不應因使用它們的人的行為而受到指責。

這場分歧源於先前涉及 THORChain 與 2025 年 Bybit 駭客事件中被盜資產的爭議。攻擊者廣泛使用該協議,將被盜的以太幣轉換為比特幣,THORChain 記錄了 29.1 億美元的交易量,以及來自該活動約 300 萬美元的費用收入。

一名 THORChain 核心開發者後來在提出封鎖與 Bybit 攻擊者相關交易的提案未能獲得節點營運商支持後離職。

Bitget 持續追蹤被盜資金

Bitget 提出此請求之際,該交易所正與安全公司及其他加密貨幣公司合作,追蹤並追回 9 月 24 日漏洞事件中的資產。

Chen 發起了一項追回懸賞,對成功凍結被盜資產的行動提供 5% 獎勵,對追回的資金再提供 5% 獎勵。截至 9 月 26 日,Circle 和 Tether 已凍結了約 318,000 美元與該事件相關的 USDC 和 USDT。

Bitget 表示,其調查發現攻擊者入侵了其錢包基礎設施中的一個關鍵後端系統,並利用它觸發未經授權的轉帳。該交易所表示,私鑰並未外洩,其冷錢包和獨立的 Bitget Wallet 產品也未受影響。

獨立網路安全公司 Mandiant 和 SlowMist 正在支持調查和資金追蹤工作。

與此同時,該交易所在識別並修復漏洞後,已開始分階段恢復提款。比特幣提款原定於 9 月 28 日恢復,隨後是 9 月 29 日的 ETH 和 9 月 30 日的 USDT,其他代幣、法幣和點對點服務則定於 10 月 2 日。