
GoPlus Security 對 THORChain 的去中心化主張提出質疑,認為其由驗證者控制的金庫與緊急機制,賦予節點營運者不同於比特幣與以太坊的權力。
GoPlus Security 於 9 月 27 日表示,THORChain 在解釋為何無法阻擋遭竊資金時,不應將其跨鏈架構直接與去中心化的一層網路相提並論。該公司指出,THORChain 採用門檻簽章金庫、活躍驗證者集合,以及緊急治理控制機制。
這項批評,發生在 Bitget 遭入侵後,經由 THORChain 路由的遭竊資金再度受到關注之際。GoPlus 聲稱,與該事件相關的約 101.5 枚 BTC 已透過該協議流出,另有 2,763 萬枚 XRP 正被轉換並流向比特幣。
Bitget 尚未公開確認 9 月攻擊事件由北韓行為者所為。該交易所表示,調查人員已看到與先前北韓相關活動有關的初步 IP 與 VPN 相似性,但歸因仍未獲確認,正如 crypto.news 在 Bitget 遭入侵後所報導。
GoPlus 的部分論點,建立在 THORChain 自身文件記載的控制機制之上。THORChain 的緊急程序指出,當資金面臨重大威脅時,節點營運者可發出 make pause 指令。一次暫停可持續 720 個區塊,約一小時,而其他節點可延長中止時間。
之後,節點營運者可透過協議的鏈上參數系統 Mimir,針對更具體的措施進行投票。THORChain 文件將交易暫停、特定鏈停止以及簽名控制,列為可用的緊急行動之一。
GoPlus 認為,這些控制機制使 THORChain 與比特幣或以太坊的基礎層共識有所不同。THORChain 使用門檻簽章來授權共享金庫的對外交易,這意味著參與節點共同管理跨鏈交換的簽名流程。
THORChain 則將此一機制描述為一種安全設計,目的是將控制權分散給獨立節點營運者,而不是讓單一實體持有金庫私鑰。
該協議 5 月的漏洞事件報告指出,營運型 Mimir 參數在三個節點投票後即可啟用;四票可推翻決定,另五票則可重新恢復。經濟參數則需要三分之二的超級多數。
GoPlus 引述這些特性,主張當營運者認為資金面臨風險時,THORChain 具備可停止特定資金流動的機制。
THORChain 在 5 月 15 日自身的安全事件中,曾動用這些控制機制。
一名惡意驗證者利用協議 GG20 門檻簽章方案中的弱點,重建了一個 Asgard 金庫的私鑰。在網路完全停止前,約有 1,070 萬美元遭盜走。
自動償付能力監控系統首先偵測到金庫餘額異常,並在多條鏈上停止簽名與交易。之後節點營運者透過 Discord 協調,並使用手動暫停與 Mimir 投票,來停止交易、簽名、鏈觀察以及驗證者輪換。
THORChain 官方漏洞報告指出,在應變期間約有 18 至 20 個節點疊加暫停指令。在社群成員發出警報後約兩小時內,網路達成了完整且可控的停機。
該網路離線約五週。在導入修補後的簽名程式碼、金庫檢查,以及經治理批准的恢復程序後,交易於 6 月 23 日恢復。
正如 crypto.news 在交易恢復時所報導,THORChain 在完成重啟流程後,恢復了交換、簽名、輪換以及流動性操作。
GoPlus 將這次介入視為證據,顯示 THORChain 營運者確實掌握可在安全疑慮達到緊急門檻時停止網路活動的有效工具。
圍繞非法交易的分歧,可追溯至 2025 年 2 月的 Bybit 駭客事件。FBI 正式將 Bybit 約 15 億美元虛擬資產失竊案歸因於北韓。其公開通知將該活動列為 TraderTraitor 行動的一部分。
該機構特別鼓勵交易所、跨鏈橋、RPC 營運者、DeFi 服務及區塊鏈公司,阻擋涉及與遭竊資產相關地址的交易。
大部分遭竊的以太幣後來透過跨鏈服務轉換為比特幣。Bybit 執行長 Ben Zhou 表示,在約 9 億美元的已轉換資產中,約有 72% 經過 THORChain。
Crypto.news 於 2025 年 3 月報導,攻擊者在十天內轉換了大部分被盜的 499,000 枚 ETH,而 THORChain 處理了其中相當大比例的交換。
根據 crypto.news 引述的鏈上數據,在該洗錢初期,THORChain 五天內錄得 29.1 億美元交易量,以及約 300 萬美元手續費收入。
GoPlus 在最新貼文中採用較晚期的估算,稱交易量約為 59 億美元、手續費約為 550 萬美元。這些數字為該安全公司的計算,尚未在 THORChain 的財務揭露中獲得確認。
Bybit 事件在 THORChain 貢獻者與驗證者之間引發內部分歧。2025 年 2 月,當遭竊的 Bybit 資金經過該協議時,三名驗證者投票停止以太坊交易。開發者 Oleg Petrov 後來表示,該行動在數分鐘內即被撤回。
核心貢獻者 Pluto 隨後表示,他將停止為 THORChain 做出貢獻。驗證者 TCB 當時也表示,除非網路發展出可阻止與北韓相關資金流的方法,否則他也可能離開。
THORChain 創辦人 John-Paul Thorbjornsen 支持持續交易,並反對允許非權威的第三方動態更新協議層級的拒絕名單。
Thorbjornsen 表示,若個別營運者願意,他會支持節點使用基於 OFAC 或 FBI 官方資訊的靜態拒絕名單。
GoPlus 現在主張,官方政府歸因比起由私人安全公司維護的動態名單,提供了更強的介入依據。
FBI 於 2025 年針對 Bybit 發出的通知,明確要求民間虛擬資產服務阻擋涉及或源自所列 TraderTraitor 地址的交易。
在 9 月 Bitget 遭入侵後,GoPlus 再次將先前論點帶回焦點。該公司聲稱,來自 Bitget 相關資金流、價值約 850 萬美元的 101.5 枚 BTC,已經透過 THORChain 流出。另有價值約 4,300 萬美元的 2,763 萬枚 XRP,正透過交換流向比特幣。
這些數字來自 GoPlus 的追蹤分析,應視為該安全公司的研判,而非 Bitget 或 THORChain 已確認的數據。
Bitget 已將轉入攻擊者控制地址的資產確認損失上調至約 3.875 億美元。該交易所已開始提供追回懸賞,並計畫自 9 月 28 日起分階段恢復提幣。Crypto.news 於 9 月 26 日報導了更新後的損失金額與懸賞計畫。
GoPlus 表示,THORChain 可將其既有緊急框架,用於處理與 FBI 或 OFAC 等機構正式識別地址相關的資金。
THORChain 文件化的緊急程序將重大事件定義為:資金池或金庫中的資金遭受攻擊,或面臨其他對協議安全構成威脅的情況。文件指示節點營運者在此條件下啟動暫停,並就針對性的緊急措施進行投票。
這套相同框架是否應適用於經過 THORChain 流轉的外部遭竊資產,正是 GoPlus 提出的爭議焦點。THORChain 已公開的程序描述的是技術性安全緊急事件,但並未表示每一起第三方竊案都會自動要求協議停機。