
THORChain отклонил просьбу Bitget заблокировать похищенные средства
Команда THORChain заявила, что не будет использовать аварийную остановку сети для выборочной блокировки средств, связанных со взломом биржи Bitget.
A THORChain network halt is an emergency security mechanism designed to protect the protocol.
— THORChain (@THORChain) September 28, 2026
A halt is not a selective freeze of specific funds or an individual swap.
During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses… https://t.co/HrigTUbA4Q
«Остановка сети THORChain — экстренная мера безопасности, призванная защитить протокол. Это не выборочная заморозка конкретных средств и не блокировка отдельного свопа. […] THORChain работает без разрешений и по своей архитектуре не осуществляет цензуру», — говорится в сообщении.
24 сентября злоумышленник вывел активы из части горячих и теплых кошельков площадки. Первоначальную оценку ущерба в $351,6 млн позднее повысили до $387,5 млн.
По данным биржи, атакующий скомпрометировал критический компонент бэкенда и подменил данные транзакций. Это позволило обойти процесс авторизации Bitget и привело к несанкционированным переводам.
Утечку приватных ключей исключили. В расследовании бирже помогают Mandiant и SlowMist.
После взлома киберпреступник перемещал средства между сетями через THORChain. 26 сентября генеральный директор пострадавшей платформы Грейси Чен обратилась к разработчикам протокола с просьбой не обслуживать адреса атакующего, которые к тому моменту уже были идентифицированы.
«Децентрализация — принцип проектирования, а не прикрытие для содействия преступникам. Индустрия следит», — написала она.
Остановка сети и блокировка адреса
Технически THORChain может остановить работу сети. В мае, когда жертвой атаки на $10,7 млн стал сам протокол, автоматическая система проверки платежеспособности прекратила торговлю и подписание транзакций в нескольких сетях.
Затем операторы нод с помощью Mimir приостановили работу целиком.
Однако блокировкой конкретных адресов это не было. По словам команды THORChain, даже тогда адреса злоумышленника не попали в черный список, и он сохранял возможность проводить операции через протокол.
Единого центра, который мог бы принять такое решение, у проекта тоже нет. В феврале 2025 года из протокола удалили административный ключ Mimir, позволявший менять параметры без консенсуса валидаторов.
С тех пор сетью управляют ноды. При этом для отдельных операционных мер, например остановки торговли или подписания транзакций, достаточно голосов трех операторов.
Отвечая на запрос Bitget, разработчики провели параллель между THORChain, биткоином, Ethereum и BNB Chain. По их словам, протокол, как и эти сети, не требует разрешений и не решает, кому можно совершать операции.
27 сентября специалисты GoPlus Security оспорили это сравнение. Они отметили, что активы для кроссчейн-операций хранятся в TSS-хранилищах под коллективным управлением активного набора валидаторов, а архитектура THORChain предусматривает механизмы остановки.
❗️ #THORChain has never been strictly decentralized@THORChain comparing itself to decentralized L1s like BTC and ETH does not hold. Do not enable criminals — or put the industry at risk — just to take swap fees on stolen funds.
— GoPlus Security 🚦 (@GoPlusSecurity) September 27, 2026
1️⃣ Custody: TSS vaults ≠ base-layer consensus… https://t.co/x23ZWABnNb pic.twitter.com/D3wD9qG3hX
По мнению экспертов, эти инструменты позволяют замораживать похищенные средства, не нарушая работу всей сети.
Напомним, в феврале 2025 года основной разработчик THORChain под ником Pluto покинул проект. Это произошло после отмены голосования о блокировке транзакций хакеров Lazarus Group, причастных к взлому Bybit.
Тогда злоумышленники активно использовали протокол для отмывания средств: за неделю после атаки объем свопов в THORChain превысил $4,6 млрд.