
گوپلاس سکیوریتی ادعاهای THORChain درباره غیرمتمرکز بودن را به چالش کشیده و استدلال کرده است که والتهای تحت کنترل اعتبارسنجها و سازوکارهای اضطراری آن، به اپراتورهای نود اختیاراتی میدهد که با بیتکوین و اتریوم متفاوت است.
گوپلاس سکیوریتی در ۲۷ سپتامبر اعلام کرد که THORChain هنگام توضیح اینکه چرا نمیتوان وجوه سرقتشده را مسدود کرد، نباید معماری میانزنجیرهای خود را مستقیماً با شبکههای لایه ۱ غیرمتمرکز مقایسه کند. این شرکت به والتهای مبتنی بر امضای آستانه، مجموعه فعال اعتبارسنجها و کنترلهای حاکمیتی اضطراری THORChain اشاره کرد.
این انتقاد پس از افزایش دوباره دقتنظرها بر وجوه سرقتشدهای مطرح شد که پس از رخنه بیتگت از طریق THORChain مسیردهی شدند. گوپلاس مدعی است حدود ۱۰۱.۵ بیتکوین مرتبط با این حادثه پیشتر از طریق این پروتکل خارج شده بود، در حالی که ۲۷.۶۳ میلیون XRP دیگر در حال هدایت به سمت بیتکوین بود.
بیتگت بهصورت عمومی تأیید نکرده که عاملان کره شمالی حمله سپتامبر به این پلتفرم را انجام دادهاند. این صرافی گفت محققان شباهتهای اولیهای در IP و VPN با فعالیتهای پیشین مرتبط با کره شمالی مشاهده کردهاند، اما همانطور که crypto.news پس از رخنه بیتگت گزارش داد، انتساب هنوز تأیید نشده است.
گوپلاس بخشی از استدلال خود را بر کنترلهایی بنا کرده که خود THORChain مستندسازی کرده است. رویههای اضطراری THORChain تصریح میکند که اپراتور یک نود میتواند وقتی وجوه با تهدیدی بحرانی روبهرو هستند، دستور make pause را صادر کند. هر توقف ۷۲۰ بلاک، یا حدود یک ساعت، دوام دارد و نودهای بیشتر میتوانند این توقف را تمدید کنند.
اپراتورهای نود سپس میتوانند از طریق Mimir، یعنی سیستم پارامترهای درونزنجیرهای پروتکل، درباره اقدامات هدفمندتر رأیگیری کنند. مستندات THORChain توقف معاملات، توقفهای مختص زنجیره و کنترلهای امضاکردن را در میان اقدامات اضطراری در دسترس فهرست کرده است.
گوپلاس استدلال کرد که این کنترلها THORChain را از اجماع لایه پایه بیتکوین یا اتریوم متمایز میکند. THORChain از امضاهای آستانه برای مجوزدهی به تراکنشهای خروجی از والتهای اشتراکی استفاده میکند؛ یعنی نودهای مشارکتکننده بهصورت جمعی فرایند امضا برای سواپهای میانزنجیرهای را مدیریت میکنند.
THORChain همین سازوکار را بهعنوان یک طراحی امنیتی توصیف میکند که هدفش توزیع کنترل میان اپراتورهای مستقل نود است، نه سپردن کلیدهای والت به یک نهاد واحد.
گزارش اکسپلویت ماه مه خود پروتکل میگوید پارامترهای عملیاتی Mimir پس از سه رأی نود میتوانند فعال شوند. چهار رأی میتواند این تصمیم را لغو کند و پنج رأی دیگر میتواند آن را دوباره برقرار کند. پارامترهای اقتصادی به یک ابر اکثریت دوسوم نیاز دارند.
گوپلاس با استناد به این ویژگیها استدلال کرد که THORChain سازوکارهایی دارد که در صورت باور اپراتورها به در معرض خطر بودن وجوه، قادر به توقف جریانهای مشخص هستند.
THORChain در جریان حادثه امنیتی خود در ۱۵ مه از همین کنترلها استفاده کرد.
یک اعتبارسنج مخرب از ضعفهای موجود در طرح امضای آستانه GG20 پروتکل سوءاستفاده کرد و کلید خصوصی یکی از والتهای Asgard را بازسازی کرد. پیش از آنکه شبکه بهطور کامل متوقف شود، حدود ۱۰.۷ میلیون دلار تخلیه شد.
پایش خودکار توانگری ابتدا موجودیهای نامعمول والت را شناسایی کرد و امضاکردن و معاملات را در چندین زنجیره متوقف ساخت. سپس اپراتورهای نود از طریق دیسکورد هماهنگ شدند و با استفاده از توقفهای دستی و رأیگیریهای Mimir، معاملات، امضاکردن، مشاهده زنجیره و چرخش اعتبارسنجها را متوقف کردند.
گزارش رسمی اکسپلویت THORChain میگوید در جریان پاسخ، حدود ۱۸ تا ۲۰ نود دستورهای توقف را روی هم انباشته کردند. حدود دو ساعت پس از آنکه اعضای جامعه هشدار را مطرح کردند، یک توقف کامل و کنترلشده حاصل شد.
شبکه حدود پنج هفته آفلاین باقی ماند. پس از معرفی کد امضای وصلهشده، بررسیهای والت و رویههای بازیابی مورد تأیید حاکمیت، معاملات در ۲۳ ژوئن از سر گرفته شد.
همانطور که crypto.news هنگام ازسرگیری معاملات گزارش داد، THORChain پس از تکمیل فرایند راهاندازی مجدد خود، سواپها، امضاکردن، چرخش و عملیات نقدینگی را بازیابی کرد.
گوپلاس به این مداخله بهعنوان شواهدی اشاره کرد که نشان میدهد اپراتورهای THORChain ابزارهای عملیاتی کارآمدی برای توقف فعالیت شبکه زمانی که نگرانیهای امنیتی به آستانه وضعیت اضطراری میرسد، در اختیار دارند.
اختلاف بر سر تراکنشهای غیرقانونی به هک بایبیت در فوریه ۲۰۲۵ بازمیگردد. افبیآی بهطور رسمی سرقت حدود ۱.۵ میلیارد دلار دارایی مجازی از بایبیت را به کره شمالی نسبت داد. اطلاعیه عمومی این نهاد، این فعالیت را بخشی از کمپین TraderTraitor معرفی کرد.
این نهاد بهطور مشخص صرافیها، بریجها، اپراتورهای RPC، سرویسهای دیفای و شرکتهای بلاکچینی را تشویق کرد تراکنشهای مرتبط با آدرسهای متصل به داراییهای سرقتشده را مسدود کنند.
بخش زیادی از اتریومهای سرقتشده بعداً از طریق سرویسهای میانزنجیرهای به بیتکوین تبدیل شد. بن ژو، مدیرعامل بایبیت، گفت حدود ۷۲ درصد از نزدیک به ۹۰۰ میلیون دلار دارایی تبدیلشده از طریق THORChain عبور کرده است.
Crypto.news در مارس ۲۰۲۵ گزارش داد که مهاجمان طی ده روز بیشترِ ۴۹۹,۰۰۰ ETH سرقتشده را تبدیل کردند و THORChain سهم بزرگی از این سواپها را پردازش کرد.
بر اساس دادههای آنچین مورد استناد crypto.news، THORChain در اوایل آن دوره پولشویی طی پنج روز ۲.۹۱ میلیارد دلار حجم معاملات و حدود ۳ میلیون دلار درآمد کارمزدی ثبت کرد.
پست جدید گوپلاس از برآوردی دیرتر شامل حدود ۵.۹ میلیارد دلار حجم و ۵.۵ میلیون دلار کارمزد استفاده میکند. این ارقام محاسبه خود شرکت امنیتی است و در افشای مالی THORChain تأیید نشدهاند.
ماجرای بایبیت باعث بروز اختلافی داخلی میان مشارکتکنندگان و اعتبارسنجهای THORChain شد. در فوریه ۲۰۲۵، همزمان با عبور وجوه سرقتشده بایبیت از این پروتکل، سه اعتبارسنج به توقف معاملات اتریوم رأی دادند. اولگ پتروف، توسعهدهنده، بعداً گفت این اقدام ظرف چند دقیقه معکوس شد.
پلوتو، یکی از مشارکتکنندگان اصلی، متعاقباً گفت که دیگر به THORChain کمک نخواهد کرد. اعتبارسنج TCB نیز در آن زمان گفت مگر آنکه شبکه راهی برای توقف جریانهای مرتبط با کره شمالی ایجاد کند، او هم ممکن است آن را ترک کند.
جان-پل توربیورنسن، بنیانگذار THORChain، از ادامه معاملات حمایت کرد و با اینکه یک طرف ثالث فاقد اختیار بتواند فهرستهای منع در سطح پروتکل را بهصورت پویا بهروزرسانی کند، مخالفت کرد.
توربیورنسن گفت اگر اپراتورهای منفرد با این کار راحت باشند، از نودهایی که از فهرستهای منع ایستا بر پایه اطلاعات رسمی OFAC یا افبیآی استفاده کنند، حمایت خواهد کرد.
گوپلاس اکنون استدلال میکند که انتساب رسمی از سوی دولت، مبنای قویتری برای مداخله نسبت به فهرستهای پویایی است که توسط شرکتهای امنیتی خصوصی نگهداری میشوند.
اطلاعیه افبیآی درباره بایبیت در سال ۲۰۲۵ صراحتاً از سرویسهای دارایی مجازی بخش خصوصی خواست تراکنشهای مرتبط با آدرسهای فهرستشده TraderTraitor یا مشتقشده از آنها را مسدود کنند.
گوپلاس پس از رخنه سپتامبر بیتگت، استدلالهای قبلی را دوباره در کانون توجه قرار داد. این شرکت مدعی است حدود ۱۰۱.۵ بیتکوین به ارزش نزدیک به ۸.۵ میلیون دلار از جریانهای مرتبط با بیتگت پیشتر از طریق THORChain خارج شده است. همچنین گفت ۲۷.۶۳ میلیون XRP دیگر با ارزشی نزدیک به ۴۳ میلیون دلار از طریق سواپها به سمت بیتکوین در حرکت بوده است.
این ارقام از رهگیری گوپلاس به دست آمدهاند و باید بهعنوان تحلیل این شرکت امنیتی تلقی شوند، نه ارقامی که بیتگت یا THORChain آنها را تأیید کرده باشند.
بیتگت برآورد تأییدشده خود از داراییهای منتقلشده به آدرسهای تحت کنترل مهاجم را به حدود ۳۸۷.۵ میلیون دلار افزایش داده است. این صرافی ارائه پاداشهای بازیابی را آغاز کرده و برنامه دارد از ۲۸ سپتامبر برداشتها را بهصورت مرحلهای احیا کند. Crypto.news در ۲۶ سپتامبر درباره خسارت بهروزشده و برنامه پاداش گزارش داد.
گوپلاس گفت THORChain میتواند برای وجوه مرتبط با آدرسهایی که بهطور رسمی توسط نهادهایی مانند افبیآی یا OFAC شناسایی شدهاند، از چارچوب اضطراری موجود خود استفاده کند.
رویههای اضطراری مستندسازیشده THORChain یک رویداد بحرانی را وضعیتی تعریف میکند که در آن وجوه موجود در استخرها یا والتها با حمله یا تهدید دیگری علیه امنیت پروتکل مواجه باشند. مستندات به اپراتورهای نود میگوید در چنین شرایطی توقفها را آغاز و درباره اقدامات اضطراری هدفمند رأیگیری کنند.
اینکه آیا همین چارچوب باید برای داراییهای سرقتشده خارجی که از طریق THORChain در حال جابهجایی هستند نیز اعمال شود یا نه، همان نقطه اختلافی است که گوپلاس مطرح کرده است. رویههای منتشرشده THORChain وضعیتهای اضطراری فنی-امنیتی را توصیف میکند، اما تصریح نمیکند که هر سرقت شخص ثالثی بهطور خودکار مستلزم توقف پروتکل است.





