La décentralisation de THORChain remise en question face aux flux nord-coréens

BTC
ETH
XRP
THORChainRPDC
il y a 1 heureSource: crypto.news
La décentralisation de THORChain remise en question face aux flux nord-coréens

GoPlus Security a contesté les affirmations de décentralisation de THORChain, arguant que ses coffres contrôlés par des validateurs et ses mécanismes d'urgence confèrent aux opérateurs de nœuds des pouvoirs qui diffèrent de ceux de Bitcoin et Ethereum.

Résumé

  • GoPlus soutient que les validateurs de THORChain peuvent interrompre la signature, ce qui remet en question les comparaisons avec les modèles de décentralisation de Bitcoin et Ethereum.
  • La documentation de THORChain autorise les pauses d'urgence, les arrêts de signature spécifiques à une chaîne et les votes Mimir lorsque les fonds sont exposés à des risques.
  • Le FBI a attribué le vol de Bybit en 2025 à la Corée du Nord et a exhorté les services à bloquer les transactions.
  • THORChain a arrêté son réseau après qu'un exploit de mai a vidé environ 10,7 millions de dollars d'un coffre.
  • GoPlus affirme que des fonds liés à Bitget ont transité par THORChain, tandis que l'attribution à la Corée du Nord reste non confirmée publiquement.

GoPlus Security a déclaré le 27 septembre que THORChain ne devrait pas comparer directement son architecture cross-chain avec les réseaux Layer 1 décentralisés lorsqu'il explique pourquoi les fonds volés ne peuvent pas être bloqués. L'entreprise a pointé du doigt les coffres à signature de seuil de THORChain, l'ensemble actif de validateurs et les contrôles de gouvernance d'urgence.

Sa critique fait suite à un nouvel examen des fonds volés acheminés via THORChain après la brèche de Bitget. GoPlus affirme qu'environ 101,5 BTC liés à l'incident étaient déjà sortis via le protocole, tandis que 27,63 millions de XRP supplémentaires étaient acheminés vers Bitcoin.

Bitget n'a pas confirmé publiquement que des acteurs nord-coréens ont mené son attaque de septembre. L'échange a déclaré que les enquêteurs avaient observé des similitudes préliminaires d'IP et de VPN associées à une activité antérieure liée à la Corée du Nord, mais l'attribution restait non confirmée, comme l'a rapporté crypto.news après la brèche de Bitget.

Les validateurs de THORChain peuvent interrompre la signature en cas d'urgence

GoPlus a fondé une partie de son argument sur les contrôles documentés par THORChain lui-même. Les procédures d'urgence de THORChain indiquent qu'un opérateur de nœud peut émettre une commande make pause lorsque les fonds sont confrontés à une menace critique. Une pause dure 720 blocs, soit environ une heure, tandis que des nœuds supplémentaires peuvent prolonger l'arrêt.

Les opérateurs de nœuds peuvent ensuite voter sur des mesures plus ciblées via Mimir, le système de paramètres on-chain du protocole. La documentation de THORChain répertorie les arrêts de trading, les arrêts spécifiques à une chaîne et les contrôles de signature parmi les actions d'urgence disponibles.

GoPlus a fait valoir que ces contrôles distinguent THORChain du consensus de couche de base de Bitcoin ou Ethereum. THORChain utilise des signatures de seuil pour autoriser les transactions sortantes depuis des coffres partagés, ce qui signifie que les nœuds participants gèrent collectivement le processus de signature pour les swaps cross-chain.

THORChain décrit le même mécanisme comme une conception de sécurité destinée à répartir le contrôle entre des opérateurs de nœuds indépendants plutôt que de confier les clés des coffres à une seule entité.

Le propre rapport d'exploit de mai du protocole indique que les paramètres Mimir opérationnels peuvent s'activer après trois votes de nœuds. Quatre votes peuvent annuler la décision, tandis que cinq autres peuvent la rétablir. Les paramètres économiques nécessitent une supermajorité des deux tiers.

GoPlus a cité ces caractéristiques pour soutenir que THORChain dispose de mécanismes capables d'arrêter des flux spécifiques lorsque les opérateurs estiment que les fonds sont en danger.

L'exploit de mai a montré que THORChain peut coordonner un arrêt

THORChain a utilisé ces contrôles lors de son propre incident de sécurité le 15 mai.

Un validateur malveillant a exploité les faiblesses du GG20 Threshold Signature Scheme du protocole et a reconstruit la clé privée d'un coffre Asgard. Environ 10,7 millions de dollars ont été vidés avant que le réseau ne s'arrête complètement.

La surveillance automatique de la solvabilité a d'abord détecté des soldes de coffre irréguliers et a interrompu la signature et le trading sur plusieurs chaînes. Les opérateurs de nœuds se sont ensuite coordonnés via Discord et ont utilisé des pauses manuelles et des votes Mimir pour arrêter le trading, la signature, l'observation de la chaîne et la rotation des validateurs.

Le rapport officiel sur l'exploit de THORChain indique qu'environ 18 à 20 nœuds ont empilé des commandes de pause pendant la réponse. Un arrêt contrôlé complet a été atteint en environ deux heures après que les membres de la communauté ont donné l'alerte.

Le réseau est resté hors ligne pendant environ cinq semaines. Le trading a repris le 23 juin après l'introduction d'un code de signature corrigé, de vérifications de coffre et de procédures de récupération approuvées par la gouvernance.

Comme crypto.news l'a rapporté lors de la reprise du trading a repris, THORChain a restauré les swaps, la signature, la rotation et les opérations de liquidité après avoir terminé son processus de redémarrage.

GoPlus a qualifié cette intervention de preuve que les opérateurs de THORChain possèdent des outils fonctionnels pour arrêter l'activité du réseau lorsque les préoccupations de sécurité atteignent un seuil d'urgence.

Le différend sur le blanchiment de Bybit reste central dans l'argumentation

Le désaccord sur les transactions illicites remonte au piratage de Bybit en février 2025. Le FBI a formellement attribué le vol d'environ 1,5 milliard de dollars en actifs virtuels de Bybit à la Corée du Nord. Son avis public a identifié l'activité comme faisant partie de la campagne TraderTraitor.

L'agence a spécifiquement encouragé les exchanges, les bridges, les opérateurs RPC, les services DeFi et les entreprises blockchain à bloquer les transactions impliquant des adresses liées aux actifs volés.

Une grande partie de l'Ethereum volé a ensuite été convertie en Bitcoin via des services inter-chaînes. Le PDG de Bybit, Ben Zhou, a déclaré qu'environ 72 % des quelque 900 millions de dollars d'actifs convertis étaient passés par THORChain.

Crypto.news a rapporté en mars 2025 que les attaquants ont converti la plupart des 499 000 ETH volés en dix jours, THORChain traitant une grande part des swaps.

Au début de cette période de blanchiment, THORChain a enregistré 2,91 milliards de dollars de volume de trading et environ 3 millions de dollars de revenus de frais sur cinq jours, selon les données on-chain citées par crypto.news.

Le nouveau post de GoPlus utilise une estimation ultérieure d'environ 5,9 milliards de dollars de volume et 5,5 millions de dollars de frais. Ces chiffres sont le calcul de la société de sécurité et n'ont pas été confirmés dans les divulgations financières de THORChain.

Un vote antérieur de THORChain pour bloquer les flux a été annulé

L'épisode Bybit a produit un différend interne parmi les contributeurs et validateurs de THORChain. En février 2025, trois validateurs ont voté pour arrêter le trading d'Ethereum alors que les fonds volés de Bybit circulaient via le protocole. Le développeur Oleg Petrov a ensuite déclaré que l'action avait été annulée en quelques minutes.

Le contributeur principal Pluto a ensuite déclaré qu'il cesserait de contribuer à THORChain. Le validateur TCB a déclaré à l'époque qu'il pourrait également partir, à moins que le réseau ne développe un moyen d'arrêter les flux liés à la Corée du Nord.

Le fondateur de THORChain, John-Paul Thorbjornsen, a soutenu la poursuite du trading et s'est opposé à ce qu'un tiers non autorisé puisse mettre à jour dynamiquement les listes de refus au niveau du protocole.

Thorbjornsen a déclaré qu'il soutiendrait les nœuds utilisant des listes de refus statiques basées sur les informations officielles de l'OFAC ou du FBI si les opérateurs individuels étaient à l'aise pour le faire.

GoPlus soutient désormais que l'attribution officielle du gouvernement fournit une base plus solide pour l'intervention que les listes dynamiques maintenues par des sociétés de sécurité privées.

L'avis du FBI de 2025 sur Bybit a explicitement demandé aux services d'actifs virtuels du secteur privé de bloquer les transactions impliquant ou dérivées des adresses TraderTraitor répertoriées.

Les flux de Bitget relancent le différend sur la décentralisation

GoPlus a remis les arguments précédents au premier plan après la brèche de Bitget en septembre. La société affirme qu'environ 101,5 BTC d'une valeur d'environ 8,5 millions de dollars ont déjà quitté via THORChain à partir de flux liés à Bitget. Elle a déclaré que 27,63 millions de XRP supplémentaires, évalués à près de 43 millions de dollars, circulaient via des swaps vers Bitcoin.

Ces chiffres proviennent du traçage de GoPlus et doivent être considérés comme l'analyse de la société de sécurité plutôt que comme des données confirmées par Bitget ou THORChain.

Bitget a revu à la hausse son estimation confirmée des actifs transférés vers des adresses contrôlées par l'attaquant, à environ 387,5 millions de dollars. La plateforme d'échange a commencé à offrir des primes de récupération et prévoit de rétablir les retraits par étapes à partir du 28 septembre. Crypto.news a rapporté la perte actualisée et le programme de primes le 26 septembre.

GoPlus a déclaré que THORChain pourrait utiliser son cadre d'urgence existant pour les fonds liés à des adresses officiellement identifiées par des agences telles que le FBI ou l'OFAC.

Les procédures d'urgence documentées de THORChain définissent un événement critique comme un événement dans lequel les fonds dans les pools ou les coffres font face à une attaque ou à une autre menace pour la sécurité du protocole. La documentation demande aux opérateurs de nœuds de déclencher des pauses et de voter sur des actions d'urgence ciblées dans ces conditions.

La question de savoir si le même cadre devrait s'appliquer aux actifs volés en externe circulant via THORChain est le point de discorde soulevé par GoPlus. Les procédures publiées de THORChain décrivent des urgences de sécurité technique, mais n'indiquent pas que chaque vol tiers nécessite automatiquement un arrêt du protocole.