La descentralización de THORChain en entredicho por los flujos de Corea del Norte

BTC
ETH
XRP
THORChainRPDC
hace 1 horaFuente: crypto.news
La descentralización de THORChain en entredicho por los flujos de Corea del Norte

GoPlus Security ha cuestionado las afirmaciones de descentralización de THORChain, argumentando que sus bóvedas controladas por validadores y mecanismos de emergencia otorgan a los operadores de nodos poderes que difieren de Bitcoin y Ethereum.

Resumen

  • GoPlus argumenta que los validadores de THORChain pueden detener la firma, desafiando las comparaciones con los modelos de descentralización de Bitcoin y Ethereum.
  • La documentación de THORChain permite pausas de emergencia, detenciones de firma específicas de la cadena y votos Mimir cuando los fondos enfrentan riesgos.
  • El FBI atribuyó el robo de Bybit en 2025 a Corea del Norte e instó a los servicios a bloquear transacciones.
  • THORChain detuvo su red después de que un exploit de mayo drenara aproximadamente $10.7 millones de una bóveda.
  • GoPlus afirma que fondos vinculados a Bitget se han movido a través de THORChain, mientras que la atribución a Corea del Norte permanece sin confirmar públicamente.

GoPlus Security dijo el 27 de septiembre que THORChain no debería comparar su arquitectura entre cadenas directamente con redes descentralizadas de Capa 1 al explicar por qué los fondos robados no pueden ser bloqueados. La firma señaló las bóvedas de firma umbral de THORChain, el conjunto activo de validadores y los controles de gobernanza de emergencia.

Su crítica sigue a un renovado escrutinio sobre fondos robados enrutados a través de THORChain después de la brecha de Bitget. GoPlus afirma que alrededor de 101.5 BTC vinculados al incidente ya habían salido a través del protocolo, mientras que otros 27.63 millones de XRP estaban siendo enrutados hacia Bitcoin.

Bitget no ha confirmado públicamente que actores norcoreanos llevaron a cabo su ataque de septiembre. El exchange dijo que los investigadores habían visto similitudes preliminares de IP y VPN asociadas con actividad previa vinculada a Corea del Norte, pero la atribución permaneció sin confirmar, como crypto.news informó después de la brecha de Bitget.

Los validadores de THORChain pueden detener la firma durante emergencias

GoPlus basó parte de su argumento en controles documentados por THORChain mismo. Los procedimientos de emergencia de THORChain establecen que un operador de nodo puede emitir un comando de pausa cuando los fondos enfrentan una amenaza crítica. Una pausa dura 720 bloques, o aproximadamente una hora, mientras que nodos adicionales pueden extender la detención.

Los operadores de nodos pueden entonces votar sobre medidas más específicas a través de Mimir, el sistema de parámetros en cadena del protocolo. La documentación de THORChain enumera detenciones de trading, paradas específicas de cadena y controles de firma entre las acciones de emergencia disponibles.

GoPlus argumentó que estos controles distinguen a THORChain del consenso de capa base de Bitcoin o Ethereum. THORChain utiliza firmas umbral para autorizar transacciones salientes desde bóvedas compartidas, lo que significa que los nodos participantes gestionan colectivamente el proceso de firma para swaps entre cadenas.

THORChain describe el mismo mecanismo como un diseño de seguridad destinado a distribuir el control entre operadores de nodos independientes en lugar de colocar las claves de la bóveda con una sola entidad.

El propio informe de exploit de mayo del protocolo dice que los parámetros operativos de Mimir pueden activarse después de tres votos de nodos. Cuatro votos pueden anular la decisión, mientras que otros cinco pueden reinstaurarla. Los parámetros económicos requieren una supermayoría de dos tercios.

GoPlus citó esas características al argumentar que THORChain tiene mecanismos capaces de detener flujos específicos cuando los operadores creen que los fondos están en riesgo.

El exploit de mayo mostró que THORChain puede coordinar una detención

THORChain utilizó esos controles durante su propio incidente de seguridad el 15 de mayo.

Un validador malicioso explotó debilidades en el Esquema de Firma Umbral GG20 del protocolo y reconstruyó la clave privada de una bóveda Asgard. Aproximadamente $10.7 millones fueron drenados antes de que la red se detuviera por completo.

El monitoreo automático de solvencia detectó primero saldos irregulares en las bóvedas y detuvo la firma y el trading en varias cadenas. Los operadores de nodos luego se coordinaron a través de Discord y utilizaron pausas manuales y votos Mimir para detener el trading, la firma, la observación de la cadena y la rotación de validadores.

El informe oficial de exploit de THORChain dice que aproximadamente 18 a 20 nodos acumularon comandos de pausa durante la respuesta. Se alcanzó una parada controlada completa en aproximadamente dos horas después de que los miembros de la comunidad dieran la alarma.

La red permaneció fuera de línea durante aproximadamente cinco semanas. El trading se reanudó el 23 de junio después de que se introdujeran código de firma parcheado, verificaciones de bóveda y procedimientos de recuperación aprobados por la gobernanza.

Como informó crypto.news cuando se reanudó el trading, THORChain restauró los swaps, la firma, la rotación y las operaciones de liquidez después de completar su proceso de reinicio.

GoPlus se refirió a esa intervención como evidencia de que los operadores de THORChain poseen herramientas funcionales para detener la actividad de la red cuando las preocupaciones de seguridad alcanzan un umbral de emergencia.

La disputa por el lavado de Bybit sigue siendo central en el argumento

El desacuerdo sobre transacciones ilícitas se remonta al hackeo de Bybit en febrero de 2025. El FBI atribuyó formalmente el robo de aproximadamente $1.5 mil millones en activos virtuales de Bybit a Corea del Norte. Su aviso público identificó la actividad como parte de la campaña TraderTraitor.

La agencia alentó específicamente a exchanges, puentes, operadores de RPC, servicios DeFi y compañías de blockchain a bloquear transacciones que involucren direcciones conectadas con los activos robados.

Gran parte del Ethereum robado se convirtió posteriormente en Bitcoin a través de servicios entre cadenas. El CEO de Bybit, Ben Zhou, dijo que alrededor del 72% de aproximadamente $900 millones en activos convertidos habían pasado por THORChain.

Crypto.news informó en marzo de 2025 que los atacantes convirtieron la mayor parte de los 499,000 ETH robados en diez días, con THORChain manejando una gran parte de los swaps.

A principios de ese período de lavado, THORChain registró $2.91 mil millones en volumen de trading y aproximadamente $3 millones en ingresos por comisiones durante cinco días, según datos en cadena citados por crypto.news.

La nueva publicación de GoPlus utiliza una estimación posterior de aproximadamente $5.9 mil millones en volumen y $5.5 millones en comisiones. Esas cifras son el cálculo de la firma de seguridad y no han sido confirmadas en las divulgaciones financieras de THORChain.

El voto anterior de THORChain para bloquear flujos fue revertido

El episodio de Bybit produjo una disputa interna entre contribuyentes y validadores de THORChain. En febrero de 2025, tres validadores votaron para detener el trading de Ethereum mientras los fondos robados de Bybit se movían a través del protocolo. El desarrollador Oleg Petrov dijo posteriormente que la acción fue revertida en minutos.

El contribuyente principal Pluto dijo posteriormente que dejaría de contribuir a THORChain. El validador TCB dijo en ese momento que él también podría irse a menos que la red desarrollara una forma de detener los flujos vinculados a Corea del Norte.

El fundador de THORChain, John-Paul Thorbjornsen, apoyó el trading continuo y se opuso a permitir que un tercero no autorizado actualizara dinámicamente las listas de denegación a nivel de protocolo.

Thorbjornsen dijo que apoyaría a los nodos que usaran listas de denegación estáticas basadas en información oficial de la OFAC o el FBI si los operadores individuales se sentían cómodos haciéndolo.

GoPlus ahora argumenta que la atribución oficial del gobierno proporciona una base más sólida para la intervención que las listas dinámicas mantenidas por compañías de seguridad privadas.

El aviso de Bybit del FBI de 2025 pidió explícitamente a los servicios de activos virtuales del sector privado que bloquearan transacciones que involucraran o derivaran de las direcciones TraderTraitor listadas.

Los flujos de Bitget renuevan la disputa sobre la descentralización

GoPlus volvió a poner los argumentos anteriores en el centro de atención después de la brecha de Bitget en septiembre. La firma afirma que aproximadamente 101.5 BTC por un valor de alrededor de $8.5 millones ya han salido a través de THORChain desde flujos vinculados a Bitget. Dijo que otros 27.63 millones de XRP, valorados cerca de $43 millones, se estaban moviendo a través de swaps hacia Bitcoin.

Esos números provienen del rastreo de GoPlus y deben tratarse como el análisis de la empresa de seguridad en lugar de cifras confirmadas por Bitget o THORChain.

Bitget ha elevado su estimación confirmada de activos transferidos a direcciones controladas por atacantes a aproximadamente $387.5 millones. El exchange ha comenzado a ofrecer recompensas por recuperación y planea restaurar los retiros por etapas a partir del 28 de septiembre. Crypto.news informó sobre la pérdida actualizada y el programa de recompensas el 26 de septiembre.

GoPlus dijo que THORChain podría usar su marco de emergencia existente para fondos vinculados a direcciones identificadas oficialmente por agencias como el FBI o la OFAC.

Los procedimientos de emergencia documentados de THORChain definen un evento crítico como aquel en el que los fondos en pools o vaults enfrentan un ataque u otra amenaza a la seguridad del protocolo. La documentación indica a los operadores de nodos que inicien pausas y voten sobre acciones de emergencia específicas bajo esas condiciones.

Si el mismo marco debería aplicarse a activos robados externamente que se mueven a través de THORChain es el punto de disputa planteado por GoPlus. Los procedimientos publicados de THORChain describen emergencias de seguridad técnica, pero no establecen que cada robo de terceros requiera automáticamente una detención del protocolo.