Włamanie na Bitget wywołuje spór o bezzezwoleniową architekturę THORChain

BTC
ETH
USDT
USDC
XRP
ZEC
BNB
AVAX
LINK
SOL
MATIC
architektura bezzezwoleniowablokowanie adresównaruszenie bezpieczeństwaskradzione środkiatak na BitgetCross-chainTHORChain
1 godzinę temuŹródło: crypto.news
Włamanie na Bitget wywołuje spór o bezzezwoleniową architekturę THORChain

THORChain obronił swoją bezzezwoleniową konstrukcję po tym, jak Bitget poprosił protokół międzyłańcuchowy o odmowę obsługi adresów powiązanych z naruszeniem bezpieczeństwa giełdy o wartości 387,5 miliona dolarów, otwierając spór o to, czy jego sieć powinna blokować znane skradzione środki.

Podsumowanie

  • Bitget poprosił THORChain o zablokowanie adresów powiązanych z naruszeniem bezpieczeństwa o wartości 387,5 miliona dolarów, gdy skradzione środki nadal przemieszczały się między łańcuchami.
  • THORChain stwierdził, że jego mechanizmy awaryjnego zatrzymania chronią protokół, ale nie zapewniają systemu selektywnego zamrażania poszczególnych adresów.
  • GoPlus Security zakwestionował porównanie z Bitcoinem i Ethereum, wskazując na kontrolowane przez walidatorów skarbce THORChain i udokumentowane mechanizmy pauzy.
  • Zwolennicy THORChain argumentowali, że węzły uczestniczą w zautomatyzowanym procesie, a zatrzymanie infrastruktury zakłóciłoby również legalne transakcje.
  • Bitget śledzi skradzione aktywa przy pomocy firm bezpieczeństwa, jednocześnie stopniowo przywracając wypłaty po naruszeniu z 24 września.

THORChain stwierdził, że zdolność sieci do zatrzymania w sytuacjach awaryjnych jest mechanizmem bezpieczeństwa zaprojektowanym w celu ochrony protokołu i nie stanowi systemu selektywnego zamrażania poszczególnych adresów, zgodnie z jego odpowiedzią na krytykę dotyczącą atakującego Bitget.

THORChain odrzuca wezwania do zablokowania adresów atakującego Bitget

Spór rozpoczął się po tym, jak dyrektor generalna Bitget, Gracy Chen, powiedziała 26 września, że adresy powiązane z atakującym zostały publicznie zidentyfikowane i są aktywnie śledzone.

Bitget formalnie poprosił THORChain o odmowę obsługi adresów, gdy śledczy kontynuowali śledzenie środków przeniesionych po naruszeniu z 24 września.

„Decentralizacja to zasada projektowa, a nie tarcza do ułatwiania znanych skradzionych środków” – powiedziała Chen. „Branża obserwuje.”

Bitget początkowo oszacował wartość aktywów dotkniętych naruszeniem na 351,6 miliona dolarów, zanim podniósł tę liczbę do około 387,5 miliona dolarów po tym, jak jego śledztwo zidentyfikowało dodatkowe transakcje Zcash i TRON.

Giełda podała, że nieautoryzowane transfery dotyczyły aktywów w Ethereum i kilku sieciach EVM, XRP Ledger, Zcash i TRON. XRP, ETH, USDT, ZEC, USDC, BNB, AVAX i TRX były wśród zaangażowanych aktywów.

Niektóre ze skradzionych środków od tego czasu przemieściły się między łańcuchami. Jak crypto.news wcześniej informowało, AMLBot prześledził około 4 BTC powiązane z naruszeniem do rundy Wasabi CoinJoin po tym, jak aktywa przeniosły się z TRON przez USDT0, Ethereum i THORChain, zanim dotarły do Bitcoina.

THORChain odparł wezwania do zatrzymania transferów, wskazując na swoją bezzezwoleniową strukturę. Protokół porównał swoją rolę z sieciami takimi jak Bitcoin, Ethereum i BNB Chain i zakwestionował, jaką odpowiedzialność powinny ponosić te sieci, gdy przetwarzają transakcje obejmujące znane skradzione aktywa.

Jego najnowsza odpowiedź rozróżniła awaryjne zatrzymanie sieci od selektywnej odmowy transakcji z poszczególnych adresów. THORChain argumentował, że mechanizmy awaryjnego wyłączania istnieją, aby chronić sam protokół, i nie są równoważne z czarną listą, którą można zastosować do poszczególnych użytkowników.

Firmy zajmujące się bezpieczeństwem kwestionują argument o decentralizacji THORChain

GoPlus Security zakwestionowała to wyjaśnienie 27 września, argumentując, że architektura THORChain daje jej zestawowi walidatorów uprawnienia odmienne od tych dostępnych dla uczestników Bitcoina i Ethereum.

Firma zajmująca się bezpieczeństwem wskazała na system sejfów z podpisem progowym THORChain, w ramach którego aktywny zestaw walidatorów wspólnie kontroluje sejfy i podpisuje transakcje wychodzące.

GoPlus argumentowała, że węzły THORChain mogą zatrzymać aktywność poprzez udokumentowane mechanizmy wstrzymania, zatrzymania poszczególnych łańcuchów i skoordynowane głosowania. Firma przeciwstawiła tę konfigurację Bitcoinowi i Ethereum, gdzie użytkownicy posiadają własne klucze prywatne, a walidatorzy nie sprawują wspólnie pieczy nad aktywami w sejfach protokołu.

THORChain wykazał swoją zdolność do zatrzymania funkcji sieci podczas własnego incydentu bezpieczeństwa na początku tego roku.

Exploit z 15 maja opróżnił około 10,7 miliona dolarów z jednego z pięciu sejfów protokołu, po tym jak złośliwy operator węzła wykorzystał słabość w jego schemacie podpisu progowego GG20. Automatyczne kontrole wypłacalności wykryły brak równowagi i zatrzymały podpisywanie oraz handel na kilku łańcuchach, zanim operatorzy węzłów skoordynowali dalsze środki wyłączenia.

Protokół spotkał się później z krytyką za swoją poprawkę GG20 po zaproponowaniu zachowania załatanej wersji frameworku podpisywania zamiast natychmiastowego jej zastąpienia.

THORChain następnie wprowadził wersję 3.19.0 w ramach 11-etapowego planu restartu. Aktualizacja obejmowała kwarantannę skompromitowanych sejfów i tymczasowe kontrole udziałów kluczy przed wznowieniem podpisywania i innych usług sieciowych.

Handel ostatecznie wznowiono 23 czerwca po ponad miesiącu przestoju. THORChain poinformował, że sejfy i udziały kluczy zostały sprawdzone, zanim przywrócono swapy, podpisywanie, rotację i funkcje dostawców płynności.

GoPlus przywołała majową reakcję, argumentując, że THORChain nie powinien bezpośrednio porównywać swojego modelu operacyjnego z Bitcoinem i Ethereum, dyskutując o tym, czy transakcje można zatrzymać.

Zwolennicy THORChain kwestionują porównanie

Michael Perklin, wieloletni dyrektor ds. bezpieczeństwa kryptowalut i zwolennik THORChain, odrzucił porównanie GoPlus Security, argumentując, że podpisywanie progowe nie oznacza, iż operatorzy węzłów indywidualnie zatwierdzają transakcje.

Perklin stwierdził, że swapów THORChain nie należy opisywać jako aktywnych decyzji o podpisaniu, w których ludzie wybierają, czy zatwierdzić poszczególne transfery. Według jego wyjaśnienia operatorzy węzłów uczestniczą w zautomatyzowanym procesie sieciowym i mogą przestać uczestniczyć, wyłączając swoje węzły.

Porównał tę opcję do górników Bitcoina lub walidatorów Ethereum wyłączających swoje maszyny, aby uniknąć przetwarzania transakcji.

„We wszystkich trzech nie ma aktywnego wyboru podpisania, jest tylko aktywny wybór wyłączenia maszyny” — powiedział Perklin.

Zatrzymanie infrastruktury w celu zapobieżenia przestępczym transakcjom zatrzymałoby jednocześnie legalne transakcje — argumentował. Perklin opisał Bitcoina, Ethereum i THORChain jako neutralną infrastrukturę publiczną, której operatorzy nie powinni być obwiniani za działania osób, które z niej korzystają.

Nieporozumienie następuje po wcześniejszej kontrowersji dotyczącej THORChain i skradzionych aktywów z hacku Bybit w 2025 roku. Atakujący intensywnie wykorzystywali protokół, konwertując skradzione Ether na Bitcoina, przy czym THORChain odnotował 2,91 miliarda dolarów wolumenu handlu i około 3 miliony dolarów przychodu z opłat z tej działalności.

Główny deweloper THORChain odszedł później, gdy propozycja zablokowania transakcji powiązanych z atakującym Bybit nie uzyskała poparcia operatorów węzłów.

Bitget kontynuuje śledzenie skradzionych środków

Prośba Bitget pojawia się, gdy giełda współpracuje z firmami zajmującymi się bezpieczeństwem i innymi firmami kryptowalutowymi w celu śledzenia i odzyskania aktywów z naruszenia z 24 września.

Chen uruchomił nagrodę za odzyskanie oferującą 5% nagrody za działania, które skutecznie zamrożą skradzione aktywa, oraz kolejne 5% za środki, które zostaną odzyskane. Circle i Tether zamroziły około 318 000 dolarów w USDC i USDT powiązanych z incydentem na dzień 26 września.

Bitget poinformował, że jego śledztwo wykazało, że atakujący naruszył krytyczny system backendowy w infrastrukturze portfela i wykorzystał go do wywołania nieautoryzowanych transferów. Giełda podała, że klucze prywatne nie zostały naruszone, a jej zimne portfele i oddzielny produkt Bitget Wallet nie zostały dotknięte.

Niezależne firmy zajmujące się cyberbezpieczeństwem Mandiant i SlowMist wspierają śledztwo i wysiłki związane ze śledzeniem funduszy.

Giełda tymczasem rozpoczęła przywracanie wypłat etapami po zidentyfikowaniu i naprawieniu luki. Wypłaty Bitcoin miały zostać wznowione 28 września, następnie ETH 29 września i USDT 30 września, a inne tokeny, usługi fiat i peer to peer zaplanowano na 2 października.