THORChain захистив свій бездозвільний дизайн після того, як Bitget попросив кроссчейн-протокол відмовити в обслуговуванні адресам, пов'язаним із порушенням безпеки біржі на $387,5 млн, що відкрило суперечку про те, чи повинна його мережа блокувати відомі викрадені кошти.
Резюме
- Bitget попросив THORChain заблокувати адреси, пов'язані з його порушенням безпеки на $387,5 млн, оскільки викрадені кошти продовжували переміщатися між мережами.
- THORChain заявив, що його механізми екстреної зупинки захищають протокол, але не забезпечують систему для вибіркового заморожування окремих адрес.
- GoPlus Security оскаржив порівняння з Bitcoin та Ethereum, вказуючи на контрольовані валідаторами сховища THORChain та задокументовані механізми паузи.
- Прихильники THORChain стверджували, що вузли беруть участь в автоматизованому процесі, і зупинка інфраструктури також порушить законні транзакції.
- Bitget відстежує викрадені активи разом із фірмами з безпеки, поступово відновлюючи виведення коштів після порушення 24 вересня.
THORChain заявив, що здатність мережі зупинятися під час надзвичайних ситуацій є механізмом безпеки, призначеним для захисту протоколу, і не є системою для вибіркового заморожування окремих адрес, згідно з його відповіддю на критику щодо атакуючого Bitget.
THORChain відхиляє заклики заблокувати адреси атакуючого Bitget
Суперечка почалася після того, як генеральний директор Bitget Грейсі Чен 26 вересня заявила, що адреси, пов'язані з атакуючим, були публічно ідентифіковані та активно відстежуються.
Bitget офіційно попросив THORChain відмовити в обслуговуванні цим адресам, оскільки слідчі продовжували відстежувати кошти, переміщені після порушення 24 вересня.
«Децентралізація — це принцип дизайну, а не щит для сприяння відомим викраденим коштам», — сказала Чен. «Індустрія спостерігає».
Спочатку Bitget оцінив вартість активів, постраждалих від порушення, у $351,6 млн, перш ніж підвищити цю цифру до приблизно $387,5 млн після того, як його розслідування виявило додаткові транзакції Zcash та TRON.
Біржа заявила, що несанкціоновані перекази торкнулися активів у мережах Ethereum та кількох EVM-мережах, XRP Ledger, Zcash та TRON. XRP, ETH, USDT, ZEC, USDC, BNB, AVAX та TRX були серед задіяних активів.
Деякі з викрадених коштів з того часу перемістилися між мережами. Як crypto.news раніше повідомляв, AMLBot відстежив приблизно 4 BTC, пов'язаних із порушенням, до раунду Wasabi CoinJoin після того, як активи перемістилися з TRON через USDT0, Ethereum та THORChain, перш ніж досягти Bitcoin.
THORChain виступив проти закликів зупинити перекази, вказуючи на свою бездозвільну структуру. Протокол порівняв свою роль із мережами, такими як Bitcoin, Ethereum та BNB Chain, і поставив під сумнів, яку відповідальність ці мережі повинні нести, коли вони обробляють транзакції з відомими викраденими активами.
Його остання відповідь провела різницю між екстреною зупинкою мережі та вибірковою відмовою від транзакцій з окремих адрес. THORChain стверджував, що механізми екстреного вимкнення існують для захисту самого протоколу і не є еквівалентом чорного списку, який можна застосувати до окремих користувачів.
Фірми з безпеки ставлять під сумнів аргумент децентралізації THORChain
GoPlus Security оскаржила це пояснення 27 вересня, стверджуючи, що архітектура THORChain надає його набору валідаторів повноваження, які відрізняються від тих, що доступні учасникам у Bitcoin та Ethereum.
Фірма з безпеки вказала на систему сховищ з пороговими підписами THORChain, за якої активний набір валідаторів колективно контролює сховища та підписує вихідні транзакції.
GoPlus стверджувала, що вузли THORChain можуть зупиняти активність через задокументовані механізми паузи, зупинки на рівні ланцюга та скоординовані голосування. Фірма протиставила цю конфігурацію Bitcoin та Ethereum, де користувачі володіють власними приватними ключами, а валідатори не зберігають колективно активи у протокольних сховищах.
THORChain продемонстрував свою здатність зупиняти мережеві функції під час власного інциденту безпеки на початку цього року.
Експлойт 15 травня вичерпав приблизно 10,7 мільйона доларів з одного з п'яти сховищ протоколу після того, як зловмисний оператор вузла використав слабкість у своїй схемі порогових підписів GG20. Автоматичні перевірки платоспроможності виявили дисбаланс і зупинили підписання та торгівлю на кількох ланцюгах, перш ніж оператори вузлів скоординували подальші заходи щодо зупинки.
Пізніше протокол зазнав критики через його виправлення GG20 після пропозиції зберегти виправлену версію фреймворку підписання замість негайної заміни.
Згодом THORChain представив версію 3.19.0 як частину 11-етапного плану перезапуску. Оновлення включало карантин скомпрометованих сховищ та тимчасові перевірки часток ключів перед підписанням та іншими мережевими послугами, які могли відновитися.
Торгівля зрештою відновилася 23 червня після більш ніж місяця офлайну. THORChain заявив, що сховища та частки ключів були перевірені перед відновленням свопів, підписання, перемішування та функцій постачальників ліквідності.
GoPlus посилався на травневу реакцію, стверджуючи, що THORChain не повинен безпосередньо порівнювати свою операційну модель з Bitcoin та Ethereum, коли обговорюється, чи можна зупинити транзакції.
Прихильники THORChain оспорюють порівняння
Майкл Перклін, давній керівник з криптобезпеки та прихильник THORChain, відкинув порівняння GoPlus Security, стверджуючи, що порогове підписання не означає, що оператори вузлів індивідуально схвалюють транзакції.
Перклін сказав, що свопи THORChain не слід описувати як активні рішення щодо підписання, в яких люди вибирають, чи схвалювати окремі перекази. За його поясненням, оператори вузлів беруть участь в автоматизованому мережевому процесі й можуть припинити участь, вимкнувши свої вузли.
Він порівняв цю опцію з майнерами Bitcoin або валідаторами Ethereum, які вимикають свої машини, щоб уникнути обробки транзакцій.
“У всіх трьох випадках немає активного вибору підписувати, лише активний вибір вимкнути машину”, — сказав Перклін.
Зупинка інфраструктури для запобігання злочинним транзакціям одночасно зупинить законні транзакції, стверджував він. Перклін описав Bitcoin, Ethereum та THORChain як нейтральну публічну інфраструктуру, операторів якої не слід звинувачувати за дії людей, які її використовують.
Розбіжність виникла після попередньої суперечки, пов'язаної з THORChain та викраденими активами зі злому Bybit 2025 року. Зловмисники широко використовували протокол, конвертуючи викрадений Ether у Bitcoin, причому THORChain зафіксував 2,91 мільярда доларів торгового обсягу та приблизно 3 мільйони доларів доходу від комісій за цю діяльність.
Один із ключових розробників THORChain згодом пішов після того, як пропозиція заблокувати транзакції, пов’язані з атакуючим Bybit, не отримала підтримки від операторів вузлів.
Bitget продовжує відстежувати викрадені кошти
Запит Bitget надходить, коли біржа працює з фірмами з безпеки та іншими криптокомпаніями, щоб відстежити та відновити активи після злому 24 вересня.
Чен запустив винагороду за відновлення, пропонуючи 5% винагороди за дії, які успішно заморожують викрадені активи, і ще 5% за кошти, які буде відновлено. Circle і Tether заморозили приблизно $318,000 у USDC та USDT, пов’язаних з інцидентом, станом на 26 вересня.
Bitget заявила, що її розслідування виявило, що атакуючий скомпрометував критично важливу бекенд-систему в межах її гаманцевої інфраструктури та використав її для ініціювання несанкціонованих переказів. Біржа заявила, що приватні ключі не були скомпрометовані, а її холодні гаманці та окремий продукт Bitget Wallet не постраждали.
Незалежні фірми з кібербезпеки Mandiant і SlowMist підтримують розслідування та зусилля з відстеження коштів.
Тим часом біржа почала поетапно відновлювати виведення коштів після виявлення та виправлення вразливості. Виведення Bitcoin було заплановано відновити 28 вересня, далі ETH 29 вересня та USDT 30 вересня, а інші токени, фіатні та peer-to-peer сервіси — на 2 жовтня.





