亚洲财经

☰ 搜索

THORChain去中心化面临朝鲜资金流动挑战

GoPlus Security质疑THORChain的“去中心化”主张:节点控制权与比特币、以太坊存在本质差异

GoPlus Security指出,THORChain验证者控制的金库及紧急机制赋予了节点运营商不同于比特币和以太坊的去中心化权力。该机构认为,THORChain不应将其跨链架构与去中心化的Layer 1网络直接相提并论,因为其内部的控制机制允许在特定情况下暂停交易。

核心争议:紧急暂停与签名控制

GoPlus Security于9月27日发表声明称,在解释为何无法阻止被盗资金时,THORChain将其跨链架构与比特币或以太坊等去中心化Layer 1网络进行类比是不成立的。该安全公司指出,THORChain采用阈值签名(TSS)金库、活跃的验证者集合以及紧急治理控制措施,这些特性使其在本质上区别于完全去中心化的共识层网络。

根据THORChain官方文档,当资金面临风险时,节点操作员可以发起“暂停”命令。一次暂停持续720个区块(约一小时),其他节点可延长这一停摆时间。此外,操作员还可以通过Mimir(协议内的链上参数系统)投票决定更针对性的措施,包括交易暂停、特定链停止以及签名控制等紧急行动。

GoPlus强调,这些控制机制使得THORChain与比特币或以太坊的基础层共识有所不同。虽然THORChain描述这种机制是为了将控制权分散给独立的节点运营商,而非将金库密钥集中在一方手中,但这确实赋予了运营商在认为资金有风险时停止特定资金流的能力。

历史先例:五月漏洞事件中的协调停机

GoPlus引用了今年5月发生的安全事故作为证据,证明THORChain运营商拥有在安全威胁达到紧急阈值时停止网络活动的有效工具。

2025年5月15日,一名恶意验证者利用协议GG20阈值签名方案的弱点,重建了一个Asgard金库的私钥,导致约1070万美元被盗。随后,自动偿付能力监控系统检测到异常的金库余额,并停止了多条链上的签名和交易操作。节点操作员通过Discord协调,使用手动暂停和Mimir投票来停止交易、签名、链观察以及验证者轮换。

据THORChain官方报告,约有18至20个节点叠加了暂停命令,在社区成员发出警报后约两小时内实现了完全受控的停机。网络离线运行了约五周,直到6月23日,在引入修补后的签名代码、金库检查以及经治理批准的恢复程序后,交易才重新恢复。

Bybit黑客事件与洗钱争议

此次关于非法交易的争论可追溯至2025年2月的Bybit黑客事件。美国联邦调查局(FBI)正式将Bybit约15亿美元虚拟资产的盗窃案归咎于朝鲜,并将其认定为“TraderTraitor”行动的一部分。FBI公开呼吁交易所、桥接服务、RPC运营商、DeFi服务和区块链公司阻止涉及被盗资产地址的交易。

大量被盗以太坊后来通过跨链服务转换为比特币。Bybit首席执行官Zhou Ben表示,约9亿美元已转换资产中,有72%通过了THORChain。链上数据显示,在洗钱的早期阶段,THORChain在五天内记录了29.1亿美元的贸易量和约300万美元的手续费收入。GoPlus后续估算该期间的交易量约为59亿美元,手续费为550万美元,但这些数据尚未得到THORChain财务披露的确认。

值得注意的是,此前THORChain曾尝试阻止相关资金流。2025年2月,三名验证者投票暂停以太坊交易以应对通过协议的被盗Bybit资金,但该行动在几分钟内被撤销。这一事件导致了社区内部的激烈争论,部分贡献者和验证者因此考虑退出项目。

Bitget事件引发的新一轮讨论

随着9月份Bitget遭受攻击,GoPlus再次将上述论点置于聚光灯下。GoPlus声称,约101.5 BTC(价值约850万美元)已通过THORChain从与Bitget相关的资金流中流出,另有2763万XRP(价值近4300万美元)正通过兑换流向比特币。

Bitget已将确认转移至攻击者控制地址的资产估计值提高至约3.875亿美元,并启动了追讨悬赏计划。GoPlus建议,THORChain可以利用其现有的紧急框架,针对由FBI或OFAC等机构正式识别的地址所关联的资金采取行动。

然而,争议的核心在于:THORChain的文件定义的“紧急事件”主要针对池子或金库本身面临攻击或威胁协议安全的情况,并未明确说明第三方盗窃的资金自动触发协议停机。GoPlus认为,政府机构的官方归因为干预提供了比私人安全公司维护的动态名单更坚实的基础;而THORChain方面则坚持其技术安全紧急程序的适用范围。