GoPlus Security hat die Dezentralisierungsbehauptungen von THORChain angefochten und argumentiert, dass seine validatorkontrollierten Vaults und Notfallmechanismen den Node-Betreibern Befugnisse verleihen, die sich von Bitcoin und Ethereum unterscheiden.
Zusammenfassung
- GoPlus argumentiert, dass THORChain-Validatoren das Signieren stoppen können, was Vergleiche mit den Dezentralisierungsmodellen von Bitcoin und Ethereum in Frage stellt.
- Die THORChain-Dokumentation erlaubt Notfallpausen, kettenspezifische Signierstopps und Mimir-Abstimmungen, wenn Gelder gefährdet sind.
- Das FBI schrieb den Bybit-Diebstahl von 2025 Nordkorea zu und forderte Dienste auf, Transaktionen zu blockieren.
- THORChain stoppte sein Netzwerk nach einem Exploit im Mai, der etwa 10,7 Millionen Dollar aus einem Vault abzog.
- GoPlus behauptet, dass mit Bitget verbundene Gelder über THORChain bewegt wurden, während die nordkoreanische Zuordnung öffentlich unbestätigt bleibt.
GoPlus Security erklärte am 27. September, dass THORChain seine Cross-Chain-Architektur nicht direkt mit dezentralen Layer-1-Netzwerken vergleichen sollte, wenn es erklärt, warum gestohlene Gelder nicht blockiert werden können. Das Unternehmen verwies auf die Threshold-Signatur-Vaults von THORChain, das aktive Validator-Set und die Notfall-Governance-Kontrollen.
Seine Kritik folgt auf eine erneute Prüfung gestohlener Gelder, die nach dem Bitget-Verstoß über THORChain geleitet wurden. GoPlus behauptet, dass etwa 101,5 BTC, die mit dem Vorfall in Verbindung stehen, bereits über das Protokoll abgeflossen sind, während weitere 27,63 Millionen XRP in Richtung Bitcoin geleitet wurden.
Bitget hat nicht öffentlich bestätigt, dass nordkoreanische Akteure seinen September-Angriff durchgeführt haben. Die Börse sagte, Ermittler hätten vorläufige Ähnlichkeiten bei IP und VPN festgestellt, die mit früheren nordkoreanisch verbundenen Aktivitäten in Verbindung stehen, aber die Zuordnung blieb unbestätigt, wie crypto.news nach dem Bitget-Verstoß berichtete.
THORChain-Validatoren können das Signieren in Notfällen stoppen
GoPlus stützte einen Teil seiner Argumentation auf Kontrollen, die von THORChain selbst dokumentiert wurden. Die Notfallverfahren von THORChain besagen, dass ein Node-Betreiber einen make pause-Befehl erteilen kann, wenn Gelder einer kritischen Bedrohung ausgesetzt sind. Eine Pause dauert 720 Blöcke oder etwa eine Stunde, während zusätzliche Nodes den Stopp verlängern können.
Node-Betreiber können dann über gezieltere Maßnahmen durch Mimir abstimmen, das On-Chain-Parametersystem des Protokolls. Die THORChain-Dokumentation listet Handelsstopps, kettenspezifische Stopps und Signierkontrollen unter den verfügbaren Notfallmaßnahmen auf.
GoPlus argumentierte, dass diese Kontrollen THORChain vom Basisschicht-Konsens von Bitcoin oder Ethereum unterscheiden. THORChain verwendet Threshold-Signaturen, um ausgehende Transaktionen aus gemeinsamen Vaults zu autorisieren, was bedeutet, dass teilnehmende Nodes den Signierprozess für Cross-Chain-Swaps gemeinsam verwalten.
THORChain beschreibt denselben Mechanismus als ein Sicherheitsdesign, das darauf abzielt, die Kontrolle unter unabhängigen Node-Betreibern zu verteilen, anstatt Vault-Schlüssel bei einer einzigen Entität zu platzieren.
Der eigene Exploit-Bericht des Protokolls vom Mai besagt, dass operative Mimir-Parameter nach drei Node-Stimmen aktiviert werden können. Vier Stimmen können die Entscheidung umstoßen, während weitere fünf sie wiederherstellen können. Wirtschaftliche Parameter erfordern eine Zweidrittel-Supermehrheit.
GoPlus zitierte diese Funktionen, als es argumentierte, dass THORChain über Mechanismen verfügt, die in der Lage sind, bestimmte Flüsse zu stoppen, wenn Betreiber glauben, dass Gelder gefährdet sind.
Der Exploit im Mai zeigte, dass THORChain einen Stopp koordinieren kann
THORChain nutzte diese Kontrollen während seines eigenen Sicherheitsvorfalls am 15. Mai.
Ein bösartiger Validator nutzte Schwachstellen im GG20 Threshold Signature Scheme des Protokolls aus und rekonstruierte den privaten Schlüssel für einen Asgard-Vault. Etwa 10,7 Millionen Dollar wurden abgezogen, bevor das Netzwerk vollständig gestoppt wurde.
Die automatische Solvenzüberwachung erkannte zunächst unregelmäßige Vault-Guthaben und stoppte das Signieren und den Handel auf mehreren Chains. Die Node-Betreiber koordinierten sich dann über Discord und nutzten manuelle Pausen und Mimir-Abstimmungen, um Handel, Signieren, Chain-Beobachtung und Validator-Churning zu stoppen.
Der offizielle Exploit-Bericht von THORChain besagt, dass etwa 18 bis 20 Nodes während der Reaktion Pause-Befehle gestapelt haben. Ein vollständiger kontrollierter Halt wurde innerhalb von etwa zwei Stunden erreicht, nachdem Community-Mitglieder Alarm geschlagen hatten.
Das Netzwerk blieb etwa fünf Wochen offline. Der Handel wurde am 23. Juni wieder aufgenommen, nachdem gepatchter Signing-Code, Vault-Prüfungen und von der Governance genehmigte Wiederherstellungsverfahren eingeführt wurden.
Wie crypto.news berichtete, als der Handel wieder aufgenommen wurde, stellte THORChain Swaps, Signing, Churning und Liquiditätsoperationen nach Abschluss seines Neustartprozesses wieder her.
GoPlus bezeichnete diese Intervention als Beweis dafür, dass THORChain-Betreiber über funktionierende Werkzeuge verfügen, um Netzwerkaktivitäten zu stoppen, wenn Sicherheitsbedenken eine Notfallschwelle erreichen.
Der Bybit-Geldwäschestreit bleibt zentral für das Argument
Die Meinungsverschiedenheit über illegale Transaktionen geht auf den Bybit-Hack vom Februar 2025 zurück. Das FBI schrieb den Diebstahl von etwa 1,5 Milliarden Dollar an virtuellen Vermögenswerten von Bybit offiziell Nordkorea zu. In seiner öffentlichen Mitteilung wurde die Aktivität als Teil der TraderTraitor-Kampagne identifiziert.
Die Behörde forderte ausdrücklich Börsen, Bridges, RPC-Betreiber, DeFi-Dienste und Blockchain-Unternehmen auf, Transaktionen zu blockieren, die mit den gestohlenen Vermögenswerten verbundene Adressen betreffen.
Ein Großteil des gestohlenen Ethereum wurde später über Cross-Chain-Dienste in Bitcoin umgewandelt. Bybit-CEO Ben Zhou sagte, dass etwa 72 % von rund 900 Millionen Dollar umgewandelter Vermögenswerte über THORChain gelaufen seien.
Crypto.news berichtete im März 2025, dass die Angreifer den Großteil der gestohlenen 499.000 ETH innerhalb von zehn Tagen umwandelten, wobei THORChain einen großen Anteil der Swaps abwickelte.
Zu Beginn dieser Geldwäscheperiode verzeichnete THORChain laut On-Chain-Daten, die von crypto.news zitiert wurden, ein Handelsvolumen von 2,91 Milliarden Dollar und etwa 3 Millionen Dollar an Gebühreneinnahmen über fünf Tage.
Der neue Beitrag von GoPlus verwendet eine spätere Schätzung von etwa 5,9 Milliarden Dollar Volumen und 5,5 Millionen Dollar Gebühren. Diese Zahlen sind die Berechnung des Sicherheitsunternehmens und wurden nicht in den Finanzberichten von THORChain bestätigt.
Frühere THORChain-Abstimmung zur Blockierung von Zuflüssen wurde rückgängig gemacht
Die Bybit-Episode führte zu einem internen Streit unter THORChain-Mitwirkenden und Validatoren. Im Februar 2025 stimmten drei Validatoren dafür, den Ethereum-Handel zu stoppen, als gestohlene Bybit-Gelder durch das Protokoll flossen. Der Entwickler Oleg Petrov sagte später, die Aktion sei innerhalb von Minuten rückgängig gemacht worden.
Der Kernmitwirkende Pluto erklärte anschließend, er werde aufhören, zu THORChain beizutragen. Der Validator TCB sagte damals, dass auch er gehen könnte, es sei denn, das Netzwerk entwickle eine Möglichkeit, nordkoreanisch verbundene Zuflüsse zu stoppen.
THORChain-Gründer John-Paul Thorbjornsen unterstützte den fortgesetzten Handel und lehnte es ab, einem nicht autorisierten Dritten zu erlauben, Deny-Listen auf Protokollebene dynamisch zu aktualisieren.
Thorbjornsen sagte, er würde Nodes unterstützen, die statische Deny-Listen auf der Grundlage offizieller OFAC- oder FBI-Informationen verwenden, wenn einzelne Betreiber damit einverstanden wären.
GoPlus argumentiert nun, dass offizielle staatliche Zuschreibungen eine stärkere Grundlage für eine Intervention bieten als dynamische Listen, die von privaten Sicherheitsunternehmen geführt werden.
Die Bybit-Mitteilung des FBI von 2025 forderte den privaten Sektor für virtuelle Vermögenswerte ausdrücklich auf, Transaktionen zu blockieren, die die aufgeführten TraderTraitor-Adressen betreffen oder von ihnen stammen.
Bitget-Zuflüsse erneuern den Dezentralisierungsstreit
GoPlus rückte die früheren Argumente nach dem Bitget-Verstoß im September wieder in den Fokus. Das Unternehmen behauptet, dass bereits etwa 101,5 BTC im Wert von rund 8,5 Millionen Dollar über THORChain aus Bitget-verbundenen Zuflüssen abgeflossen sind. Es hieß, weitere 27,63 Millionen XRP im Wert von etwa 43 Millionen Dollar würden über Swaps in Richtung Bitcoin bewegt.
Diese Zahlen stammen aus der Analyse von GoPlus und sollten als Analyse des Sicherheitsunternehmens betrachtet werden und nicht als von Bitget oder THORChain bestätigte Zahlen.
Bitget hat seine bestätigte Schätzung der an von Angreifern kontrollierte Adressen übertragenen Vermögenswerte auf etwa 387,5 Millionen US-Dollar erhöht. Die Börse hat begonnen, Wiederherstellungsprämien anzubieten, und plant, die Auszahlungen ab dem 28. September schrittweise wieder aufzunehmen. Crypto.news berichtete am 26. September über den aktualisierten Verlust und das Prämienprogramm.
GoPlus sagte, THORChain könne sein bestehendes Notfallrahmenwerk für Gelder nutzen, die mit Adressen verbunden sind, die offiziell von Behörden wie dem FBI oder OFAC identifiziert wurden.
Die dokumentierten Notfallverfahren von THORChain definieren ein kritisches Ereignis als eines, bei dem Gelder in Pools oder Vaults einem Angriff oder einer anderen Bedrohung für die Protokollsicherheit ausgesetzt sind. Die Dokumentation weist Node-Betreiber an, unter diesen Bedingungen Pausen einzuleiten und über gezielte Notfallmaßnahmen abzustimmen.
Ob dasselbe Rahmenwerk auf extern gestohlene Vermögenswerte anzuwenden ist, die durch THORChain fließen, ist der von GoPlus vorgebrachte Streitpunkt. Die veröffentlichten Verfahren von THORChain beschreiben technische Sicherheitsnotfälle, legen jedoch nicht fest, dass jeder Diebstahl durch Dritte automatisch eine Protokollunterbrechung erfordert.






