THORChain avrebbe rifiutato di bloccare 387,5 milioni di dollari in fondi derivanti dal presunto hack di Bitget diretti in Bitcoin
Punti chiave
- •Secondo i report del 28 settembre 2026, THORChain avrebbe rifiutato di bloccare wallet collegati a un exploit, consentendo l'instradamento in Bitcoin di circa 387,5 milioni di dollari legati a un presunto hack di Bitget.
- •L'affermazione priva di prove primarie: Bitget non ha pubblicato alcuna divulgazione sull'incidente e nessun hash di transazione o prova on-chain del movimento dei fondi è emersa in modo indipendente.
- •L'architettura permissionless di THORChain significa che bloccare un indirizzo richiederebbe una maggioranza coordinata di nodi o un arresto d'emergenza tramite i parametri di governance mimir, entrambi con compromessi significativi come precedenti di censura o esposizione a perdite impermanenti per i fornitori di liquidità.
- •La situazione ha un precedente concreto nel furto di Bybit di febbraio 2025, quando una quota significativa di circa 1,5 miliardi di dollari in Ethereum rubato fu instradata attraverso THORChain, suscitando un dibattito pubblico tra gli operatori dei nodi sul blocco di tali flussi.
- •La verifica richiede una divulgazione primaria di Bitget, hash di transazioni di swap THORChain tracciabili e una dichiarazione degli operatori dei nodi o del forum di governance di THORChain, mentre l'esito potrebbe plasmare i modelli di rischio dei fornitori di liquidità e attrarre controlli regolamentari sull'infrastruttura di instradamento cross-chain.

Secondo quanto riportato il 28 settembre 2026, THORChain, il protocollo di liquidità cross-chain permissionless, avrebbe rifiutato di bloccare wallet presumibilmente collegati a un exploit ai danni dell'exchange Bitget, consentendo l'instradamento in Bitcoin di circa 387,5 milioni di dollari.
L'affermazione resta non verificata. La ricerca disponibile non contiene alcuna dichiarazione primaria sull'incidente da parte di Bitget, nessun hash di transazione e nessuna prova on-chain del movimento rivendicato. La cifra di 387,5 milioni di dollari, l'attribuzione agli hacker e il presunto rifiuto di THORChain devono tutti essere considerati non confermati finché non emergano prove primarie.
Ciò che viene affermato e ciò che resta non confermato
La narrazione riportata descrive un hack di Bitget seguito da una conversione cross-chain dei fondi rubati in Bitcoin, con THORChain che agisce come livello di instradamento. THORChain opera come market maker automatizzato cross-chain decentralizzato: non custodisce asset, ma facilita swap tra token nativi di layer-1, tra cui BTC ed ETH, tramite operatori di nodi con bond e pool di liquidità. Una conversione in Bitcoin, se confermata, sarebbe rilevante per il tracciamento, poiché il chain-hopping è uno schema di riciclaggio ben documentato: ogni salto cross-chain costringe gli investigatori a riportare la loro analisi su un registro diverso, ed è per questo che gli hash grezzi delle transazioni, anziché le etichette dei wallet, ancorano la checklist di verifica riportata di seguito.
Nessuna prova on-chain di questo specifico movimento è stata resa indipendentemente disponibile al momento della pubblicazione. La verifica richiederebbe, come minimo, gli indirizzi dei wallet di origine sulla catena di partenza, gli hash intermedi delle transazioni di swap tracciabili attraverso i router contracts di THORChain e un indirizzo Bitcoin di destinazione confermato da un block explorer come Mempool.space. Nessuno di questi elementi è stato fornito nei reportaggi.
Bitget non ha rilasciato alcuna divulgazione di sicurezza né rapporto sull'incidente che confermi un exploit. Finché non verrà pubblicata una dichiarazione primaria e non verrà spiegata la metodologia alla base del calcolo dei 387,5 milioni di dollari, la cifra dovrebbe essere trattata come un'affermazione non confermata proveniente da un'unica fonte.
Perché il blocco è contestato dal punto di vista tecnico e politico
Il design del protocollo THORChain è permissionless a livello di swap: gli operatori dei nodi validano e firmano le transazioni in uscita sulla base di schemi di firma a soglia, non di whitelist di singoli indirizzi. Il blocco di uno specifico indirizzo wallet richiederebbe o una maggioranza coordinata di nodi che si rifiuti di elaborare le transazioni da quell'indirizzo, oppure un arresto d'emergenza attivato tramite i parametri di governance mimir del protocollo.
Entrambi i meccanismi comportano compromessi significativi. Un blocco da parte della maggioranza dei nodi stabilirebbe un precedente secondo cui i validatori possono censurare selettivamente i flussi, minando la garanzia di resistenza alla censura che sostiene la proposta di valore di THORChain per i fornitori di liquidità. Un arresto d'emergenza, già utilizzato in passato durante gli incidenti di exploit del 2021, quando attacchi successivi al router Ethereum di THORChain costrinsero il protocollo a sospendere gli swap, congela tutti gli swap e crea un'esposizione a perdite impermanenti per i fornitori di liquidità su ogni pool mentre il protocollo è in pausa, con i prezzi del Bitcoin che continuano a muoversi mentre le posizioni nei pool restano bloccate.
La tensione tra censura ed esposizione ha un precedente concreto. Quando attaccanti collegati alla Corea del Nord hanno rubato circa 1,5 miliardi di dollari in Ethereum da Bybit a febbraio 2025 — il furto di criptovalute da un exchange più grande mai registrato — una quota significativa dell'ETH rubato fu instradata attraverso THORChain nei giorni successivi, suscitando un dibattito insolitamente pubblico tra gli operatori dei nodi su se tali flussi potessero o dovessero essere bloccati. Qualsiasi richiesta derivante dall'attuale affermazione si troverebbe sulla stessa linea di faglia tra resistenza alla censura ed esposizione reputazionale.
I fornitori di liquidità e gli arbitraggisti che interagiscono con i pool denominati in RUNE di THORChain affrontano un rischio secondario se asset compromessi entrano e vengono successivamente segnalati da strumenti di compliance a valle. La contaminazione dei pool può innescare rifiuti delle controparti sugli exchange centralizzati che attingono liquidità da protocolli cross-chain. Questo rischio non è ipotetico: dinamiche di contaminazione simili emersero dopo l'exploit del bridge Ronin nel 2022, quando ETH collegato Tornado Cash raggiunse i pool di Uniswap.
Prove minime richieste prima di trattare la notizia come confermata
Servono tre passaggi di verifica prima che la notizia possa essere riportata come un fatto anziché come un'affermazione non verificata. Primo, una divulgazione primaria di sicurezza da parte di Bitget o una prova on-chain della transazione di origine dell'exploit. Secondo, gli hash specifici delle transazioni di swap THORChain che mostrano il percorso cross-chain dall'asset di partenza a Bitcoin, insieme al valore equivalente in USD al momento di ciascuna fase dello swap. Terzo, una dichiarazione degli operatori dei nodi di THORChain, del team principale o del forum di governance che affronti se un blocco sia stato formalmente richiesto, se fosse tecnicamente fattibile dato lo stato del protocollo al momento, e quale sia stato l'esito delle eventuali deliberazioni interne.
Chi segue la storia dovrebbe monitorare i parametri di governance Thornode di THORChain, mantenuti nel repository GitLab del progetto, per eventuali modifiche ai parametri mimir, oltre ai canali ufficiali di Bitget in attesa di un rapporto sull'incidente. Gli investigatori on-chain dovrebbero verificare in modo incrociato gli indirizzi wallet sospetti rispetto ai registri delle transazioni in entrata di THORChain sulla catena pertinente prima di amplificare la cifra di 387,5 milioni di dollari.
Le decisioni di censura a livello di protocollo in DeFi hanno un peso di governance che va oltre l'incidente immediato. Il modo in cui l'insieme dei nodi di THORChain risponderà, o non risponderà, alle richieste degli exchange centralizzati compromessi informerà i modelli di rischio dei fornitori di liquidità e potrebbe attrarre controlli regolamentari sull'infrastruttura di instradamento permissionless, un punto di pressione che sta già plasmando la governance dei bridge cross-chain nel più ampio panorama di conformità DeFi in vista del quarto trimestre 2026.