GoPlus оспорила децентрализацию THORChain после новых следов средств от взлома Bitget

3 часа назад 2 источника negative

Главное по теме:

  • Критика GoPlus усиливает репутационный риск THORChain, что может снизить доверие к RUNE и кросс-чейн пулам.
  • Прецедент Bybit с 72% активов через THORChain повышает санкционный риск для RUNE.
  • Инвесторам стоит следить за реакцией OFAC на потоки BTC через THORChain.

GoPlus Security 27 сентября выступила с критикой THORChain (RUNE), заявив, что протокол не следует сравнивать с децентрализованными сетями первого уровня, такими как Bitcoin и Ethereum. Поводом стали новые данные о движении средств, предположительно связанных с сентябрьским взломом Bitget.

По оценке GoPlus, через THORChain уже выведено около 101,5 BTC (примерно $8,5 млн), а еще 27,63 млн XRP (около $43 млн) находились в процессе конвертации в биткоин. Bitget при этом не подтвердил причастность северокорейских хакеров: в компании сообщили лишь о предварительных совпадениях IP-адресов и VPN с ранее зафиксированной активностью, связанной с КНДР.

Претензии GoPlus касаются архитектуры THORChain. В компании указывают, что контроль валидаторов над threshold-signature-хранилищами и аварийными механизмами дает операторам узлов полномочия, которых нет у майнеров или валидаторов базового уровня Bitcoin и Ethereum. Документация THORChain предусматривает команду make pause при критической угрозе средствам. Одна такая пауза длится 720 блоков — примерно час, после чего другие узлы могут продлевать остановку. Через Mimir операторы могут голосовать за остановку торгов, подписания на отдельных цепочках и другие меры.

Эти механизмы были использованы во время майского инцидента. 15 мая злоумышленник-валидатор использовал уязвимость схемы пороговой подписи GG20, восстановил приватный ключ одного из хранилищ Asgard, и из протокола было выведено около $10,7 млн. Сеть остановилась примерно за два часа после сигнала тревоги, а полностью возобновила торги только 23 июня.

Спор о блокировке украденных средств тянется с февраля 2025 года, когда Bybit потерял около $1,5 млрд. ФБР официально связало кражу с северокорейской кампанией TraderTraitor и призвало биржи, мосты, RPC-операторов и DeFi-сервисы блокировать связанные адреса. По словам CEO Bybit Бена Чжоу, около 72% из примерно $900 млн конвертированных активов прошли через THORChain. В начале периода отмывания протокол за пять дней зафиксировал объем торгов $2,91 млрд и комиссии около $3 млн; GoPlus позже оценивала объем примерно в $5,9 млрд и комиссии $5,5 млн.

Внутри THORChain решение о блокировке вызвало раскол. В феврале 2025 года три валидатора проголосовали за остановку торгов Ethereum, но решение отменили в течение нескольких минут. Разработчик Олег Петров и core-контрибьютор Pluto заявили об уходе, а валидатор TCB допускал выход из сети, если не появится механизм остановки потоков, связанных с КНДР. Основатель Джон-Пол Торбьорнсен тогда выступил против динамических deny-list, но допускал статические списки на основе данных OFAC или ФБР.

Сентябрьский взлом Bitget сместил фокус с хранения ключей на целостность транзакций до их подписания. GoPlus утверждает, что утечки приватного ключа не было: атакующие скомпрометировали инфраструктуру кошелька, манипулировали данными транзакции и заставили легитимный процесс подписания одобрить переводы, которые биржа не планировала. Наибольший всплеск составил около $185 млн примерно за одну минуту, а весь вывод средств длился около двух часов 25 минут. Bitget сначала оценил ущерб в $351,6 млн, затем повысил до $387,5 млн после учета переводов в Zcash и TRON.

По данным AMLBot, небольшая часть средств прослеживается по маршруту TRX → USDT → USDT0 → Ethereum → около 145 ETH → THORChain → около 4,59 BTC → Wasabi CoinJoin. Это лишь малая ветка: на 25 сентября около $343 млн оставались в 13 кошельках злоумышленников. Среди затронутых активов биржа называет XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX и TRX. Bitget заявила, что выявила путь атаки, устранила уязвимость и привлекла Mandiant и SlowMist; вывод средств планируется поэтапно восстанавливать с 28 сентября.

Главный вывод, по мнению аналитиков: защита приватного ключа защищает право подписи, но не гарантирует, что к этому праву не поступят ложные инструкции. Именно поэтому безопасность биржи должна охватывать и уровень подготовки транзакций до их авторизации.

Источники
Bitget Hack Exposes the Security Layer Before the Private Key
crypto-news-flash.com 27.09.2026 09:30
Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.