THORChain miał rzekomo odmówić zablokowania 387,5 mln USD z rzekomego włamania na Bitget przesyłanych do Bitcoina
Najważniejsze informacje
- •Raporty z 28 września 2026 r. twierdzą, że THORChain odmówił zablokowania portfeli powiązanych z włamaniem, umożliwiając przekazanie około 387,5 mln USD z rzekomego włamania na Bitget w kierunku Bitcoina.
- •Twierdzenie nie ma dowodów pierwotnych: Bitget nie opublikował komunikatu o incydencie, a żadne hashe transakcji ani dowody on-chain ruchu środków nie zostały niezależnie potwierdzone.
- •Bezpermissionowa architektura THORChain oznacza, że zablokowanie adresu wymagałoby skoordynowanej większości węzłów albo awaryjnego zatrzymania przez parametry zarządzania mimir — obie opcje wiążą się znacznymi kompromisami, takimi jak precedens cenzury czy ekspozycja dostawców płynności na stratę nietrwałą.
- •Sytuacja ma konkretny precedens w kradzieży z Bybit z lutego 2025 r., gdy znaczna część około 1,5 mld USD skradzionego Ethereum przeszła przez THORChain, co wywołało publiczną debatę wśród operatorów węzłów o blokowaniu takich przepływów.
- •Weryfikacja wymaga pierwotnego komunikatu Bitget, śledzonych hashy transakcji swapowych THORChain oraz oświadczenia operatorów węzłów lub forum zarządzania THORChain, a wynik może ukształtować modele ryzyka dostawców płynności i przyciągnąć uwagę regulatorów do infrastruktury routingu międzyłańcuchowego.

Raporty krążące od 28 września 2026 r. twierdzą, że THORChain, bezpermissionowy protokół płynności międzyłańcuchowej, odmówił zablokowania portfeli rzekomo powiązanych z włamaniem na giełdę Bitget, co pozwoliło na przekazanie około 387,5 mln USD w kierunku Bitcoina.
Twierdzenie pozostaje niezweryfikowane. Dostępne badania nie zawierają pierwotnego komunikatu o incydencie od Bitget, żadnych hashy transakcji ani dowodów on-chain potwierdzających rzekomy transfer. Kwota 387,5 mln USD, przypisanie hackerowi oraz rzekoma odmowa THORChain powinny być traktowane jako niepotwierdzone, dopóki nie pojawią się pierwotne dowody.
Co się twierdzi i co pozostaje niepotwierdzone
Opisywana narracja mówi o włamaniu na Bitget, po którym nastąpiła międzyłańcuchowa konwersja skradzionych środków na Bitcoina, przy czym THORChain pełnił rolę warstwy routingu. THORChain działa jako zdecentralizowany międzyłańcuchowy automatyczny rynku tworzący (AMM): nie przechowuje aktywów, lecz umożliwia swapy między natywnymi tokenami warstwy pierwszej, w tym BTC i ETH, za pośrednictwem bondowanych operatorów węzłów i pul płynności. Konwersja na Bitcoina, jeśli zostanie potwierdzona, miałaby znaczenie dla śledzenia środków, ponieważ podskakiwanie między łańcuchami to dobrze udokumentowany wzorzec prania pieniędzy: każdy przeskok między łańcuchami zza śledczych do ponownego zakotwiczenia analizy na innym ledgerze — dlatego to surowe hashe transakcji, a nie etykiety portfeli, stanowią podstawę poniższej listy weryfikacyjnej.
W momencie publikacji nie pojawiły się żadne niezależnie potwierdzone dowody on-chain dla tego konkretnego transferu. Weryfikacja wymagałaby co najmniej adresów portfeli źródłowych w łańcuchu początkowym, pośrednich hashy transakcji swapowych śledzonych przez kontrakty routera THORChain oraz docelowego adresu Bitcoin potwierdzonego przez eksplorator bloków, taki jak Mempool.space. Żaden z tych elementów nie został dostarczony w doniesieniach.
Bitget nie wydał żadnego komunikatu o bezpieczeństwie ani raportu o incydencie potwierdzającego włamanie. Dopóki pierwotny komunikat nie zostanie opublikowany, a metodologia obliczenia kwoty 387,5 mln USD nie zostanie wyjaśniona, ta liczba powinna być traktowana jako niepotwierdzone twierdzenie z jednego źródła.
Dlaczego blokada jest kwestionowana technicznie i politycznie
Projekt protokołu THORChain jest bezpermissionowy na warstwie swapów: operatorzy węzłów walidują i podpisują transakcje wychodzące na podstawie schematów podpisów progowych, a nie indywidualnych białych list adresów. Zablokowanie konkretnego adresu portfela wymagałoby albo skoordynowanej większości węzłów odmawiającej przetwarzania transakcji z tego adresu, albo awaryjnego zatrzymania wywołanego przez parametry zarządzania mimir protokołu.
Oba mechanizmy wiążą się ze znacznymi kompromisami. Blokada większością węzłów ustanowiłaby precedens, że walidatorzy mogą selektywnie cenzurować przepływy, podważając gwarancję odporności na cenzurę, która stanowi fundament propozycji wartości THORChain dla dostawców płynności. Awaryjne zatrzymanie, stosowane wcześniej podczas incydentów z 2021 r., gdy kolejne ataki na router Ethereum THORChain zmusiły protokół do wstrzymania swapów, zamraża wszystkie swapy i tworzy ekspozycję na stratę nietrwałą dla dostawców płynności we wszystkich pulach podczas pauzy protokołu, ponieważ ceny Bitcoina dalej się zmieniają, podczas gdy pozycje w pulach pozostają zablokowane.
Napięcie między cenzurą a ekspozycją ma konkretny precedens. Gdy w lutym 2025 r. atakujący powiązani z Koreą Północną ukradli około 1,5 mld USD w Ethereum z Bybit — największą udokumentowaną kradzież z giełdy kryptowalut — znaczna część skradzionego ETH przeszła w kolejnych dniach przez THORChain, co wywołało niezwykle publiczną debatę wśród operatorów węzłów, czy takie przepływy można lub należy blokować. Ewentualna prośba wynikająca z obecnego twierdzenia trafiłaby na tę samą linię uskokową między odpornością na cenzurę a ekspozycją reputacyjną.
Dostawcy płynności i arbitrażyci korzystający z pul THORChain denominowanych w RUNE ponoszą ryzyko wtór, jeśli do pul wejdą zanieczyszczone aktywa, które zostaną następnie oflagowane przez narzędzia compliance w dół łańcucha: zanieczyszczenie puli może wywołać odmowy ze strony kontrahentów na giełdach scentralizowanych czerpiących płynność z protokołów międzyłańcuchowych. To ryzyko nie jest hipotetyczne: podobna dynamika zanieczyszczenia pojawiła się po włamaniu na most Ronin w 2022 r., gdy ETH powiązane z Tornado Cash dotarło do pul Uniswap.
Minimalne dowody wymagane przed uznaniem tego za potwierdzone
Zanim ta historia będzie mogła być relacjonowana jako fakt, a nie niezweryfikowane twierdzenie, potrzebne są trzy kroki weryfikacyjne. Po pierwsze, pierwotny komunikat Bitget o bezpieczeństwie lub dowód on-chain transakcji źródłowej włamania. Po drugie, konkretne hashe transakcji swapowych THORChain pokazujące międzyłańcuchową trasę z aktywa źródłowego do Bitcoina, wraz z wartością równowartościową w USD w momencie każdej nogi swapu. Po trzecie, oświadczenie operatorów węzłów THORChain, zespołu core lub forum zarządzania wyjaśniające, czy blokada została formalnie zażądana, czy była technicznie wykonalna przy ówczesnym stanie protokołu oraz jaki był wynik wewnętrznych obrad.
Czytelnicy śledzący tę historię powinni monitorować parametry zarządzania Thornode THORChain, utrzymywane w repozytorium GitLab projektu, pod kątem zmian mimir, a także oficjalne kanały Bitget w poszukiwaniu raportu o incydencie. Śledczy on-chain powinni skonfrontować podejrzewane adresy portfeli z logami transakcji przychodzących THORChain w odpowiednim łańcuchu, zanim rozpowszechnią kwotę 387,5 mln USD.
Decyzje o cenzurze na poziomie protokołu w DeFi mają znaczenie zarządcze wykraczające poza sam incydent. Sposób, w jaki zbiór węzłów THORChain zareaguje — lub nie zareaguje — na prośby z zhakowanych giełd scentralizowanych, wpłynie na modele ryzyka dostawców płynności i może przyciągnąć uwagę regulatorów do bezpermissionowej infrastruktury routingu — punktu nacisku, który już teraz kształtuje zarządzanie mostami międzyłańcuchowymi w szerszym krajobrazie compliance DeFi, wchodząc w czwarty kwartał 2026 r.