THORChain a défendu sa conception sans permission après que Bitget a demandé au protocole cross-chain de refuser le service aux adresses liées à la faille de sécurité de 387,5 millions de dollars de l'exchange, ouvrant un différend sur la question de savoir si son réseau devrait bloquer les fonds volés connus.
Résumé
- Bitget a demandé à THORChain de bloquer les adresses liées à sa faille de sécurité de 387,5 millions de dollars alors que les fonds volés continuaient de circuler entre les chaînes.
- THORChain a déclaré que ses mécanismes d'arrêt d'urgence protègent le protocole mais ne fournissent pas de système pour geler sélectivement des adresses individuelles.
- GoPlus Security a contesté la comparaison avec Bitcoin et Ethereum, en pointant du doigt les coffres contrôlés par les validateurs de THORChain et les mécanismes de pause documentés.
- Les partisans de THORChain ont fait valoir que les nœuds participent à un processus automatisé et que l'arrêt de l'infrastructure perturberait également les transactions légitimes.
- Bitget trace les actifs volés avec des sociétés de sécurité tout en rétablissant progressivement les retraits après la faille du 24 septembre.
THORChain a déclaré que la capacité du réseau à s'arrêter en cas d'urgence est un mécanisme de sécurité conçu pour protéger le protocole et ne constitue pas un système permettant de geler sélectivement des adresses individuelles, selon sa réponse aux critiques entourant l'attaquant de Bitget.
THORChain rejette les appels à bloquer les adresses de l'attaquant de Bitget
Le différend a commencé après que la PDG de Bitget, Gracy Chen, a déclaré le 26 septembre que les adresses liées à l'attaquant avaient été publiquement identifiées et étaient activement tracées.
Bitget a formellement demandé à THORChain de refuser le service aux adresses alors que les enquêteurs continuaient de tracer les fonds déplacés après la faille du 24 septembre.
« La décentralisation est un principe de conception, pas un bouclier pour faciliter des fonds volés connus », a déclaré Chen. « L'industrie observe. »
Bitget a initialement estimé la valeur des actifs touchés par la faille à 351,6 millions de dollars avant de porter ce chiffre à environ 387,5 millions de dollars après que son enquête a identifié des transactions supplémentaires en Zcash et TRON.
L'exchange a déclaré que des transferts non autorisés avaient affecté des actifs sur Ethereum et plusieurs réseaux EVM, XRP Ledger, Zcash et TRON. XRP, ETH, USDT, ZEC, USDC, BNB, AVAX et TRX figuraient parmi les actifs concernés.
Certains des fonds volés ont depuis circulé entre les chaînes. Comme crypto.news l'a précédemment rapporté, AMLBot a tracé environ 4 BTC liés à la faille dans un tour de Wasabi CoinJoin après que les actifs ont transité de TRON via USDT0, Ethereum et THORChain avant d'atteindre Bitcoin.
THORChain a rejeté les appels à arrêter les transferts en invoquant sa structure sans permission. Le protocole a comparé son rôle à celui de réseaux tels que Bitcoin, Ethereum et BNB Chain et s'est interrogé sur la responsabilité que ces réseaux devraient assumer lorsqu'ils traitent des transactions impliquant des actifs volés connus.
Sa dernière réponse a établi une distinction entre un arrêt d'urgence du réseau et le refus sélectif de transactions provenant d'adresses individuelles. THORChain a fait valoir que les mécanismes d'arrêt d'urgence existent pour protéger le protocole lui-même et ne sont pas équivalents à une liste noire pouvant être appliquée à des utilisateurs individuels.
Des sociétés de sécurité remettent en question l'argument de décentralisation de THORChain
GoPlus Security a contesté cette explication le 27 septembre, affirmant que l'architecture de THORChain confère à son ensemble de validateurs des pouvoirs différents de ceux dont disposent les participants sur Bitcoin et Ethereum.
La société de sécurité a pointé du doigt le système de coffres à signature de seuil de THORChain, dans lequel l'ensemble actif de validateurs contrôle collectivement les coffres et signe les transactions sortantes.
GoPlus a fait valoir que les nœuds de THORChain peuvent arrêter l'activité via des mécanismes de pause documentés, des arrêts par chaîne et des votes coordonnés. La société a contrasté cette configuration avec Bitcoin et Ethereum, où les utilisateurs détiennent leurs propres clés privées et où les validateurs ne conservent pas collectivement les actifs dans des coffres de protocole.
THORChain a démontré sa capacité à arrêter les fonctions du réseau lors de son propre incident de sécurité plus tôt cette année.
Un exploit du 15 mai a vidé environ 10,7 millions de dollars de l'un des cinq coffres du protocole après qu'un opérateur de nœud malveillant a exploité une faiblesse de son schéma de signature de seuil GG20. Des contrôles de solvabilité automatiques ont détecté un déséquilibre et ont interrompu la signature et le trading sur plusieurs chaînes avant que les opérateurs de nœuds ne coordonnent d'autres mesures d'arrêt.
Le protocole a ensuite fait face à des critiques concernant sa correction GG20 après avoir proposé de conserver une version corrigée du cadre de signature au lieu de la remplacer immédiatement.
THORChain a ensuite introduit la version 3.19.0 dans le cadre d'un plan de redémarrage en 11 étapes. La mise à niveau comprenait la mise en quarantaine des coffres compromis et des vérifications temporaires des parts de clés avant que la signature et d'autres services réseau puissent reprendre.
Le trading a finalement repris le 23 juin après plus d'un mois hors ligne. THORChain a déclaré que les coffres et les parts de clés avaient été vérifiés avant que les swaps, la signature, la rotation et les fonctions de fournisseur de liquidité ne soient restaurés.
GoPlus a cité la réponse de mai pour faire valoir que THORChain ne devrait pas comparer directement son modèle opérationnel à Bitcoin et Ethereum lorsqu'il s'agit de savoir si les transactions peuvent être arrêtées.
Les partisans de THORChain contestent la comparaison
Michael Perklin, un vétéran de la sécurité crypto et partisan de THORChain, a rejeté la comparaison de GoPlus Security, affirmant que la signature de seuil ne signifie pas que les opérateurs de nœuds approuvent individuellement les transactions.
Perklin a déclaré que les swaps de THORChain ne devraient pas être décrits comme des décisions de signature actives dans lesquelles les gens choisissent d'approuver ou non des transferts individuels. Selon son explication, les opérateurs de nœuds participent à un processus réseau automatisé et peuvent cesser d'y participer en mettant leurs nœuds hors ligne.
Il a comparé cette option aux mineurs de Bitcoin ou aux validateurs d'Ethereum qui éteignent leurs machines pour éviter de traiter des transactions.
« Dans les trois cas, il n'y a pas de choix actif de signer, seulement un choix actif d'éteindre la machine », a déclaré Perklin.
Arrêter l'infrastructure pour empêcher des transactions criminelles arrêterait en même temps les transactions légitimes, a-t-il fait valoir. Perklin a décrit Bitcoin, Ethereum et THORChain comme des infrastructures publiques neutres dont les opérateurs ne devraient pas être blâmés pour les actions des personnes qui les utilisent.
Ce désaccord fait suite à une controverse antérieure impliquant THORChain et des actifs volés lors du piratage de Bybit en 2025. Les attaquants ont utilisé le protocole de manière extensive pour convertir de l'Ether volé en Bitcoin, avec THORChain enregistrant 2,91 milliards de dollars de volume de trading et environ 3 millions de dollars de revenus de frais provenant de cette activité.
Un développeur principal de THORChain a ensuite quitté le projet après qu'une proposition visant à bloquer les transactions liées à l'attaquant de Bybit n'a pas obtenu le soutien des opérateurs de nœuds.
Bitget poursuit le traçage des fonds volés
La demande de Bitget intervient alors que la plateforme collabore avec des sociétés de sécurité et d'autres entreprises crypto pour tracer et récupérer les actifs de la brèche du 24 septembre.
Chen a lancé une prime de récupération offrant une récompense de 5 % pour les actions ayant permis de geler avec succès les actifs volés et 5 % supplémentaires pour les fonds récupérés. Circle et Tether avaient gelé environ 318 000 $ en USDC et USDT liés à l'incident au 26 septembre.
Bitget a déclaré que son enquête avait révélé que l'attaquant avait compromis un système backend critique au sein de son infrastructure de portefeuille et l'avait utilisé pour déclencher des transferts non autorisés. La plateforme a indiqué que les clés privées n'avaient pas été compromises, tandis que ses portefeuilles froids et le produit distinct Bitget Wallet n'ont pas été affectés.
Les sociétés indépendantes de cybersécurité Mandiant et SlowMist soutiennent l'enquête et les efforts de traçage des fonds.
La plateforme a par ailleurs commencé à rétablir les retraits par étapes après avoir identifié et corrigé la vulnérabilité. Les retraits en Bitcoin devaient reprendre le 28 septembre, suivis de l'ETH le 29 septembre et de l'USDT le 30 septembre, les autres jetons, les services fiat et pair à pair étant prévus pour le 2 octobre.





