作者:Nancy,PANews
一次重大攻击,再次将加密行业的安全问题推上风口,也将跨链流动性协议THORChain推到了舆论争议的中心。
近日,Bitget遭遇大额盗币攻击。与此前FTX、Bybit和Kelp DAO等多起大型黑客事件类似,THORChain再度成为被盗资金跨链流转和退出的重要通道。
面对流入协议的被盗资产,THORChain拒绝进行人工冻结或拦截,声称要坚持去中心化和协议中立原则,与之前自己被攻击后的做法大相径庭,也因此引发了社区对于“协议中立”与“安全责任”边界的争议。
去中心化成挡箭牌?THORChain陷入“双标”质疑
9月25日,Bitget遭遇重大安全事件。根据Bitget最新披露,约3.875亿美元资产被转移至攻击者控制的地址,成为2026年以来规模最大的加密资产被盗事件之一,也迅速牵动整个行业。
事件发生后,Bitget迅速暂停提现,并启动资金追踪、追回悬赏等措施,同时联合Mandiant、慢雾等安全机构展开调查。行业内的多家机构也迅速表态并提供支持,包括Tether、Circle等冻结了部分涉事资产。只是,与近4亿美元的被盗规模相比,目前能够直接冻结或追回的资金仍然有限。
与此同时,大量被盗资产经过拆分后进入THORChain。Bitget CEO Gracy Chen随后公开质问THORChain拒绝为攻击者地址提供服务。她认为,去中心化是一项设计原则,但不应该成为处理已知被盗资金的“护盾”,并表示“整个行业都在关注此事”。
但THORChain并没有因此暂停相关交易。面对外界质疑,协议强调,“THORChain与比特币、以太坊和BNB Chain一样,都是去中心化且无需许可的。那么,这些网络在处理已知的被盗资金时应该承担哪些责任呢?”
然而,THORChain被外界认为利用去中心化当作挡箭牌。OKX创始人Star质疑THORChain的去中心化程度。他认为,THORChain采用的TSS和验证者机制仍然存在中介角色,因此不能简单地与比特币、以太坊等网络进行类比。与此同时,他还指出,今年5月THORChain自身金库遭遇风险时,节点运营者曾在数分钟内暂停网络,并持续离线约13小时。既然THORChain能够暂停网络,就不能简单与无法被单方面停止的比特币类比。
Star提到的事件是今年5月,THORChain遭遇约1070万美元被盗,节点投票后全面暂停了交易、签名、链观察与节点轮换,并经约39天安全升级、金库核验与分阶段重启后恢复跨链交易。
THORChain在Bitget攻击事件中的“不作为”,也引发了一些安全人士的“讨伐”。慢雾创始人余弦指出,Bitget被盗事件具有传播广泛、金额巨大且性质明确等特点,而且很快就出现了与朝鲜黑客相关的资金线索。事件发生后,Circle、Tether等机构迅速采取了部分资金冻结措施。而THORChain曾经被盗,出手干预自己的所谓“去中心化”,称自己是去中心化,无权干涉,然后享受朝鲜黑客大额跨链贡献出的手续费。行业大事件下,分清楚哪个是真正要共同解决的问题才是关键。
对此,ThorChain官方在9月28日的最新发布公告回应称,之前自己被攻击时网络中断为紧急安全机制,旨在保护协议安全。暂停并非是对特定资金的选择性冻结,也不是对个人的单独交换。同时,攻击者的地址也并未被列入黑名单,因此仍然可以在THORChain上进行交易。
其实,这并非THORChain第一次因为类似问题陷入争议。2025年Bybit遭遇攻击后,黑客转移约12亿美元被盗资产的过程中,同样大量使用了THORChain。为了阻断资金转移,THORChain的部分验证节点曾投票暂停ETH交易,但这一决定很快被另外节点推翻。事后,THORChain首席开发者Pluto宣布离职以示抗议。
当时,THORChain创始人John-Paul Thorbjornsen则辩护称:“中心化交易所常年从非法交易中获利数百万,除非监管施压才会收敛。这套双重标准令人作呕。难道我们要让ETH和BTC节点退还交易费?那些靠资助、捐款开发底层软件的GETH或BTCCore开发者又当如何?”他还曾要求其控制的节点恢复交易,并表示如果节点不配合,将撤掉这些节点的质押保证金。相关言论随后被删除。
值得一提的是,当时同样面对Bybit黑客资金,跨链协议Chainflip采取了截然不同的处理方式,通过协议升级尝试拦截相关资金。
黑客贡献约10%收入,THORChain的技术限制与利益博弈
不过,也有声音指出,THORChain面临的技术现实,确实很难像中心化交易所一样对某个地址进行精准冻结。
加密KOL Anndy Lian指出,从技术上看,THORChain并非完全没有干预能力。通过节点投票,协议可以暂停交易、暂停对外转账签名,甚至暂停某条连接的区块链。按照其机制,单个节点可以将交易暂停大约一个小时;再增加几个节点,就可以延长暂停时间,这类运营参数只需要少数节点投票即可生效。但该协议很难做到像中心化交易所那样,只精准地拦截被标记地址,因为协议层面并没有内置的、针对单个地址的黑名单机制。
dForce创始人Mindao进一步指出,即便THORChain采取干预措施,也很难直接追回已经被黑客转移的资金。在Bybit和Bitget两起事件中,黑客将通过THORChain的单笔交易控制在约15万美元左右。对黑客而言,即便Thorchain因此暂停相关服务,单笔交易最大的潜在损失也就是这一级别,同时还可以转向其他跨链路由。对于THORChain而言,它要么就是永远维持一个活跃的、不断更新的黑名单,要么就是为了这十多万美元永远停链。而且这还涉及非常复杂的不同池子,比如ETH/RUNE、BTC/RUNE的LP协调问题。所以从起点上来看,这已经是一个非常不对称的博弈。
加密KOL CM补充到,THORChain此前自身遭遇攻击时也曾选择暂停网络。彼时暂停的主要目的,是修复漏洞、防止同一漏洞继续影响其他金库,而并非直接追回已经流失的资产。所以,THORChain是否干预,其实起不到足以左右最终结果的作用。
除了技术限制之外,经济激励也被认为是THORChain不愿干预的重要原因之一。在KOL大橙子发起的一项在线投票中,有过半参与者支持ThorChain,认为“他们本身赚的就是这个钱”。在这部分支持者看来,THORChain没有必要接受所谓的“道德绑架”。它的商业模式就是提供跨链流动性和资产兑换,而不是充当资金审查机构,判断每一笔进入协议的资产是否合法。
事实上,THORChain已经成为近年来黑客资金跨链转移的主要基础设施。
据DeFiLlama统计,从2023年至2026年,在7起已确认的洗钱事件中,THORChain处理了约92.7亿美元的异常交易量,约占其历史累计DEX交易量的8.3%。
加密分析师陈剑解释称,从Bybit、Kelp DAO到此次Bitget事件,黑客频繁选择THORChain,与其独特的跨链机制有关。与许多传统跨链桥通过锁定原生资产、发行包装资产的模式不同,THORChain通过流动性池完成不同原生资产之间的兑换,并以RUNE作为中间资产。例如,用户将ETH转入THORChain后,协议可以先将ETH兑换成RUNE,再通过RUNE兑换成BTC,最终直接获得原生BTC。两条链的交易历史互不兼容无法追踪,并且完全无需KYC,成了黑客洗钱的第一选择。
黑客带来的巨额交易量,也给THORChain的节点和流动性提供者贡献了可观的手续费入。据DeFiLlama披露,按照THORChain 0.1%的兑换手续费计算,该协议及其流动性提供者近几年估计直接从这些非法资金流动中获得了约1247万美元的手续费收入,约占协议历史累计手续费收入的10.4%。因此,协议本身从经济角度考虑,并不会自断收入。
其中,朝鲜黑客组织Lazarus从Bybit窃取约15亿美元并进行资金清洗时,THORChain就从中获得约863万美元的手续费收入,当时的单日交易量更创下10.7亿美元的历史最高纪录。而此次Bitget事件发生后,据Blockworks数据显示,9月26日,THORChain实现约100.9万美元收入,创下2025年3月以来的新高;当天兑换交易量超过4.6亿美元,同样达到2025年3月以来的高位。
不仅如此,在多数黑客攻击事件发生期间,RUNE代币价格反而上涨,意味着代币持有者从中获得了经济上的收益。
归根结底,THORChain面临的并不只是一次是否拦截黑客资金的选择,而是整个加密行业绕不开的一道难题:去中心化协议的中立边界究竟在哪里?当协议原则与现实利益发生冲突时,又该如何取舍?

.jpg)