A THORChain defendeu seu design sem permissão depois que a Bitget pediu ao protocolo de cadeia cruzada que recusasse serviço a endereços ligados à violação de segurança de US$ 387,5 milhões da exchange, abrindo uma disputa sobre se sua rede deveria bloquear fundos roubados conhecidos.
Resumo
- A Bitget pediu à THORChain que bloqueasse endereços ligados à sua violação de segurança de US$ 387,5 milhões, enquanto os fundos roubados continuavam se movendo entre cadeias.
- A THORChain disse que seus mecanismos de parada de emergência protegem o protocolo, mas não fornecem um sistema para congelar seletivamente endereços individuais.
- A GoPlus Security contestou a comparação com Bitcoin e Ethereum, apontando para os cofres controlados por validadores da THORChain e mecanismos de pausa documentados.
- Os apoiadores da THORChain argumentaram que os nós participam de um processo automatizado e que interromper a infraestrutura também perturbaria transações legítimas.
- A Bitget está rastreando ativos roubados com empresas de segurança enquanto restaura gradualmente os saques após a violação de 24 de setembro.
A THORChain disse que a capacidade da rede de parar durante emergências é um mecanismo de segurança projetado para proteger o protocolo e não equivale a um sistema para congelar seletivamente endereços individuais, de acordo com sua resposta às críticas em torno do atacante da Bitget.
THORChain rejeita pedidos para bloquear endereços do atacante da Bitget
A disputa começou depois que a CEO da Bitget, Gracy Chen, disse em 26 de setembro que os endereços ligados ao atacante haviam sido identificados publicamente e estavam sendo ativamente rastreados.
A Bitget pediu formalmente à THORChain que recusasse serviço aos endereços enquanto os investigadores continuavam rastreando fundos movimentados após a violação de 24 de setembro.
“A descentralização é um princípio de design, não um escudo para facilitar fundos roubados conhecidos”, disse Chen. “A indústria está observando.”
A Bitget inicialmente estimou o valor dos ativos afetados pela violação em US$ 351,6 milhões antes de elevar o número para aproximadamente US$ 387,5 milhões depois que sua investigação identificou transações adicionais de Zcash e TRON.
A exchange disse que transferências não autorizadas afetaram ativos em Ethereum e várias redes EVM, XRP Ledger, Zcash e TRON. XRP, ETH, USDT, ZEC, USDC, BNB, AVAX e TRX estavam entre os ativos envolvidos.
Alguns dos fundos roubados desde então se moveram entre cadeias. Como a crypto.news relatou anteriormente, a AMLBot rastreou aproximadamente 4 BTC ligados à violação até uma rodada de Wasabi CoinJoin depois que os ativos se moveram da TRON através de USDT0, Ethereum e THORChain antes de chegar ao Bitcoin.
A THORChain rebateu os pedidos para interromper as transferências apontando para sua estrutura sem permissão. O protocolo comparou seu papel com redes como Bitcoin, Ethereum e BNB Chain e questionou qual responsabilidade essas redes deveriam ter quando processam transações envolvendo ativos roubados conhecidos.
Sua resposta mais recente fez uma distinção entre uma parada de emergência da rede e a recusa seletiva de transações de endereços individuais. A THORChain argumentou que os mecanismos de desligamento de emergência existem para proteger o próprio protocolo e não são equivalentes a uma lista de bloqueio que pode ser aplicada a usuários individuais.
Empresas de segurança questionam o argumento de descentralização da THORChain
A GoPlus Security contestou essa explicação em 27 de setembro, argumentando que a arquitetura da THORChain concede ao seu conjunto de validadores poderes que diferem daqueles disponíveis aos participantes no Bitcoin e no Ethereum.
A empresa de segurança apontou para o sistema de cofres de assinatura de limiar da THORChain, sob o qual o conjunto ativo de validadores controla coletivamente os cofres e assina transações de saída.
A GoPlus argumentou que os nós da THORChain podem interromper a atividade por meio de mecanismos de pausa documentados, paralisações por cadeia e votos coordenados. A empresa contrastou essa configuração com o Bitcoin e o Ethereum, onde os usuários mantêm suas próprias chaves privadas e os validadores não custodiam coletivamente ativos em cofres do protocolo.
A THORChain demonstrou sua capacidade de interromper funções da rede durante seu próprio incidente de segurança no início deste ano.
Um exploit em 15 de maio drenou aproximadamente US$ 10,7 milhões de um dos cinco cofres do protocolo depois que um operador de nó malicioso explorou uma fraqueza em seu Esquema de Assinatura de Limiar GG20. Verificações automáticas de solvência detectaram um desequilíbrio e interromperam a assinatura e a negociação em várias cadeias antes que os operadores de nós coordenassem medidas adicionais de desligamento.
O protocolo posteriormente enfrentou críticas por sua correção do GG20 após propor manter uma versão corrigida do framework de assinatura em vez de substituí-la imediatamente.
A THORChain subsequentemente introduziu a versão 3.19.0 como parte de um plano de reinício em 11 etapas. A atualização incluiu quarentena de cofres comprometidos e verificações temporárias de compartilhamento de chaves antes que a assinatura e outros serviços de rede pudessem ser retomados.
A negociação eventualmente foi retomada em 23 de junho após mais de um mês offline. A THORChain disse que os cofres e compartilhamentos de chaves foram verificados antes que swaps, assinatura, churning e funções de provedor de liquidez fossem restaurados.
A GoPlus citou a resposta de maio ao argumentar que a THORChain não deveria comparar diretamente seu modelo operacional com o Bitcoin e o Ethereum ao discutir se as transações podem ser interrompidas.
Apoiadores da THORChain contestam a comparação
Michael Perklin, um veterano executivo de segurança de criptomoedas e apoiador da THORChain, rejeitou a comparação da GoPlus Security, argumentando que a assinatura de limiar não significa que os operadores de nós aprovem individualmente as transações.
Perklin disse que os swaps da THORChain não deveriam ser descritos como decisões ativas de assinatura nas quais as pessoas escolhem se aprovam transferências individuais. Sob sua explicação, os operadores de nós participam de um processo automatizado da rede e podem parar de participar ao colocar seus nós offline.
Ele comparou essa opção com mineradores de Bitcoin ou validadores de Ethereum desligando suas máquinas para evitar processar transações.
“Em todos os 3, não há escolha ativa de assinar, apenas uma escolha ativa de desligar a máquina”, disse Perklin.
Parar a infraestrutura para impedir transações criminosas interromperia transações legítimas ao mesmo tempo, argumentou ele. Perklin descreveu Bitcoin, Ethereum e THORChain como infraestrutura pública neutra cujos operadores não deveriam ser culpados pelas ações das pessoas que as utilizam.
A discordância segue uma controvérsia anterior envolvendo a THORChain e ativos roubados do hack da Bybit de 2025. Os atacantes usaram o protocolo extensivamente enquanto convertiam Ether roubado em Bitcoin, com a THORChain registrando US$ 2,91 bilhões em volume de negociação e aproximadamente US$ 3 milhões em receita de taxas com a atividade.
Um desenvolvedor principal da THORChain saiu posteriormente após uma proposta para bloquear transações ligadas ao atacante da Bybit não ter obtido apoio dos operadores de nós.
Bitget continua rastreando fundos roubados
O pedido da Bitget surge enquanto a exchange trabalha com empresas de segurança e outras empresas de criptomoedas para rastrear e recuperar ativos da violação de 24 de setembro.
Chen lançou uma recompensa de recuperação oferecendo uma recompensa de 5% por ações que congelarem com sucesso ativos roubados e outros 5% para fundos que forem recuperados. A Circle e a Tether haviam congelado aproximadamente US$ 318.000 em USDC e USDT ligados ao incidente até 26 de setembro.
A Bitget disse que sua investigação descobriu que o atacante comprometeu um sistema de backend crítico dentro de sua infraestrutura de carteira e o usou para acionar transferências não autorizadas. A exchange disse que as chaves privadas não foram comprometidas, enquanto suas carteiras frias e o produto separado Bitget Wallet não foram afetados.
Empresas independentes de segurança cibernética Mandiant e SlowMist estão apoiando a investigação e os esforços de rastreamento de fundos.
A exchange, enquanto isso, começou a restaurar saques em fases após identificar e corrigir a vulnerabilidade. Os saques de Bitcoin estavam programados para serem retomados em 28 de setembro, seguidos por ETH em 29 de setembro e USDT em 30 de setembro, com outros tokens, moedas fiduciárias e serviços ponto a ponto programados para 2 de outubro.





