GoPlus Security 表示,与 Bitget 黑客事件相关的资金正通过 THORChain 转移,并敦促该协议停止为犯罪分子提供便利。该安全机构警告称,对被盗资产收取兑换手续费将使整个加密行业面临风险。
在 X 平台的一篇帖子中,GoPlus 反驳了 THORChain 将自身与比特币、以太坊等去中心化一层链相提并论的说法。GoPlus 认为,TSS 金库并不等同于基础层共识:在比特币和以太坊上,用户用私钥控制资产,矿工或验证者从不持有资金;而 THORChain 的每一笔出站交易都必须由当前活跃集通过 GG20 TSS 门限签名主动生成,兑换资金存放在联合控制的保险库中。因此,释放被盗资金是一个主动签名事件,而不是无法停止的中性排序,分布式中心化托管也不等于去中心化。
GoPlus 还表示,THORChain 的验证者集规模较小且能够协调。THORNodes 通过质押 RUNE 加入,活跃集上限接近 100,并可扩展至 250 以上,节点大约每三天轮换一次,并通过匿名中继和投票在 Dev Discord 频道中实时协调。该机构称,干预机制已内建于系统,并已有操作手册和先例:单个节点可通过 make pause 暂停网络,每次触发暂停 720 个区块,且可叠加,其口号是“Halt Earn, Halt Often”;节点投票可暂停单条链上的出站签名,而 Mimir 治理允许节点实时投票更改参数或暂停交易与签名。2026 年 5 月 THORChain 自身被抽干时,该协议曾暂停并实施受控停机,以阻止资金进一步转移。
GoPlus 指出,不作为是有利可图的。在 Bybit 案例中,攻击者在 10 天内洗白了全部 499,000 ETH,其中大部分通过 THORChain 换成 BTC,产生约 59 亿美元交易量和约 550 万美元手续费。在 Bitget 案例中,约 101.5 BTC(价值约 850 万美元)已通过 THORChain 转出,另有约 2763 万 XRP(价值约 4300 万美元)正在兑换为 BTC,潜在手续费达数十万美元。GoPlus 还提到,2025 年 2 月,验证者曾投票拦截与 DPRK 相关的资金,随后又改变方向,推动拦截的核心贡献者 Pluto 此后离开。
GoPlus 总结称,按链暂停或拒绝出站 FBI 和 OFAC 归属的朝鲜地址,符合 THORChain 自身的资金风险应急框架。该机构认为,THORChain 应当履行这一职责,而不是为了手续费收入让整个行业承担风险。
