THORChain 去中心化因朝鲜资金流动受到挑战
核心要点
- 摘要 GoPlus 认为 THORChain 验证器可以停止签名,这与比特币和以太坊去中心化模型的比较具有挑战性。
- GoPlus 声称与 Bitget 相关的资金已通过 THORChain 转移,而朝鲜的归属尚未公开证实。
- THORChain 的紧急程序规定,当资金面临严重威胁时,节点运营商可以发出暂停

GoPlus Security 对 THORChain 的去中心化主张提出了质疑,认为其验证者控制的金库和紧急机制赋予节点运营商不同于比特币和以太坊的权力。
摘要 GoPlus 认为 THORChain 验证器可以停止签名,这与比特币和以太坊去中心化模型的比较具有挑战性。
THORChain 文档允许在资金面临风险时紧急暂停、特定于链的签名暂停和 Mimir 投票。
FBI 将 2025 年 Bybit 盗窃案归咎于朝鲜,并敦促服务部门阻止交易。
THORChain 在 5 月份的一次攻击中从一个金库中损失了约 1,070 万美元后停止了其网络。
GoPlus 声称与 Bitget 相关的资金已通过 THORChain 转移,而朝鲜的归属尚未公开证实。
GoPlus Security 9 月 27 日表示,THORChain 在解释为何无法阻止被盗资金时,不应将其跨链架构直接与去中心化的第 1 层网络进行比较。该公司指出了 THORChain 的门限签名库、主动验证器集和紧急治理控制。
Bitget 违规后,对通过 THORChain 传输的被盗资金进行了重新审查,引发了该公司的批评。 GoPlus 声称与该事件相关的约 101.5 BTC 已通过该协议退出,而另外 2763 万 XRP 正在流向比特币。
Bitget 尚未公开证实朝鲜行为者实施了 9 月份的袭击。该交易所表示,调查人员已初步发现 IP 和 VPN 与之前与朝鲜有关的活动有相似之处,但正如 Crypto.news 在 Bitget 泄露事件后报道的那样,归属尚未得到证实。
❗️ #THORChain 从来都不是严格去中心化的@THORChain 将自己与 BTC 和 ETH 等去中心化 L1 进行比较是不成立的。不要让犯罪分子——或者让整个行业面临风险——仅仅从被盗资金中收取掉期费用。
1️⃣ 托管:TSS 金库 ≠ 基础层共识… https://t.co/x23ZWABnNb pic.twitter.com/D3wD9qG3hX — GoPlus Security 🚦 (@GoPlusSecurity) 2026 年 9 月 27 日
您可能还喜欢:Coldcard 黑客使用 THORChain 交换被盗的 BTC
THORChain 验证器可以在紧急情况下停止签名
GoPlus 的部分论点基于 THORChain 本身记录的控件。 THORChain 的紧急程序规定,当资金面临严重威胁时,节点运营商可以发出暂停命令。一次暂停持续 720 个区块,即大约一小时,而其他节点可以延长暂停时间。
然后,节点运营商可以通过协议的链上参数系统 Mimir 对更有针对性的措施进行投票。 THORChain 文档列出了可用紧急行动中的交易暂停、特定于链的停止和签名控制。
GoPlus 认为,这些控制措施将 THORChain 与比特币或以太坊基础层共识区分开来。 THORChain 使用阈值签名来授权来自共享金库的出站交易,这意味着参与节点共同管理跨链交换的签名过程。
THORChain 描述了与安全设计相同的机制,旨在在独立节点运营商之间分配控制权,而不是将保险库密钥放在一个实体中。
该协议自己的 5 月份漏洞报告称,可操作的 Mimir 参数可以在三个节点投票后激活。四票可以推翻该决定,另外五票可以恢复该决定。经济参数需要三分之二的绝对多数。
GoPlus 在辩称 THORChain 具有能够在运营商认为资金面临风险时停止特定流动的机制时引用了这些功能。
5 月漏洞表明 THORChain 可以协调停止
THORChain 在 5 月 15 日发生的安全事件中使用了这些控制措施。
恶意验证者利用了协议 GG20 阈值签名方案中的弱点,并重建了一个 Asgard 金库的私钥。在网络完全停止之前,大约有 1,070 万美元被耗尽。
自动偿付能力监控首先检测到不规则的金库余额,并停止了多个链上的签名和交易。然后,节点运营商通过 Discord 进行协调,并使用手动暂停和 Mimir 投票来停止交易、签名、链观察和验证者搅动。
THORChain 的官方漏洞报告称,大约 18 到 20 个节点在响应期间堆积了暂停命令。社区成员发出警报后,大约两个小时内就实现了完全受控停止。
该网络保持离线状态大约五周。在引入修补签名代码、保险库检查和治理批准的恢复程序后,交易于 6 月 23 日恢复。
正如 crypto.news 在交易恢复时报道的那样,THORChain 在完成重启过程后恢复了掉期、签名、搅拌和流动性操作。
GoPlus 称该干预措施证明 THORChain 运营商拥有在安全问题达到紧急阈值时停止网络活动的工作工具。
Bybit洗钱纠纷仍然是争论的核心
关于非法交易的分歧可以追溯到 2025 年 2 月的 Bybit 黑客事件。 FBI 正式将 Bybit 约 15 亿美元虚拟资产失窃事件归咎于朝鲜。其公告称该活动是 TraderTraitor 活动的一部分。
该机构特别鼓励交易所、桥接器、RPC 运营商、DeFi 服务和区块链公司阻止涉及与被盗资产相关的地址的交易。
大部分被盗的以太坊后来通过跨链服务转换成比特币。 Bybit首席执行官周本表示,约9亿美元的转换资产中,约72%是通过THORChain进行的。
Crypto.news 于 2025 年 3 月报道,攻击者在十天内兑换了大部分被盗的 499,000 ETH,其中大部分兑换由 THORChain 处理。
根据 crypto.news 引用的链上数据,在洗钱期间的早期,THORChain 在五天内的交易量为 29.1 亿美元,手续费收入约为 300 万美元。
GoPlus 的新帖子使用了后来估计的大约 59 亿美元的交易量和 550 万美元的费用。这些数字是证券公司的计算结果,尚未在 THORChain 财务披露中得到证实。
早些时候 THORChain 投票阻止流动被逆转
Bybit 事件在 THORChain 贡献者和验证者之间引发了内部争议。 2025 年 2 月,三名验证者投票决定停止以太坊交易,因为被盗的 Bybit 资金通过该协议转移。开发商奥列格·彼得罗夫后来表示,这一行动在几分钟内就被撤销了。
核心贡献者 Pluto 随后表示,他将停止为 THORChain 做出贡献。验证者 TCB 当时表示,除非该网络开发出一种方法来阻止与朝鲜相关的流量,否则他也可以离开。
THORChain 创始人 John-Paul Thorbjornsen 支持继续交易,反对允许非权威第三方动态更新协议级拒绝列表。
Thorbjornsen 表示,如果个别运营商愿意这样做,他将支持节点使用基于 OFAC 或 FBI 官方信息的静态拒绝列表。
GoPlus 现在认为,与私人保安公司维护的动态名单相比,官方政府归属为干预提供了更强有力的基础。
