
THORChain 紧急暂停非选择性冻结,而是系统级安全响应
针对近期网络中断事件,THORChain 官方明确指出,该操作属于紧急安全防护机制,目的在于防止协议进一步受损,而非对特定账户或交易实施定向封锁。
漏洞事件后未封禁攻击地址,体现协议中立性
在2026年5月发生的重大安全漏洞中,攻击者从流动性池中提取了1,070万美元资产。值得注意的是,相关攻击者地址在整个事件期间未被纳入黑名单,亦未被限制在平台上的兑换行为。
作为无许可且设计上不设审查的协议,THORChain 被视为一种中立的公共基础设施。正如安全研究员 Michael Perklin 所言,其本质是工具而非监管主体。
托管架构揭示深层控制权:TSS 金库非单纯共识层
与比特币和以太坊由用户自主掌控私钥不同,THORChain 的出站交易需依赖活跃节点集合通过 GG20 TSS 阈值签名机制共同生成。这意味着资金在转移前处于多个节点共管状态。
释放被盗资金并非被动排序,而是一个主动签名过程。正如 @star_okx 所指出,这实质上构成了一种‘分布式集中式托管’,其性质远超传统意义上的去中心化验证模型。
节点集具有协调能力,与主流公链存在本质差异
官方文档显示,参与运行 THORNodes 的节点需质押 RUNE,并受制于约100个活跃节点上限(可扩展至250+),每三天轮换一次,淘汰表现最差者。
这些节点在 Dev Discord 的 #mainnet 频道中实时沟通,进行匿名中继、投票决策及执行操作,形成具备通信路径、投票流程与行动工具的组织体。此特征明显区别于全球分布、无协调路径的比特币与以太坊验证者群体。
干预机制已嵌入设计:暂停与治理并行
网络可由单一节点触发暂停,持续720个区块,支持叠加执行;恢复则可通过“make resume”指令撤销。标准为“谨慎行事”,体现风险控制优先原则。
按链签名暂停功能允许仅关闭特定链的出站权限,如阻止 ETH/BNB 向 BTC 转移,避免整体网络瘫痪。同时,Mimir 治理系统支持节点实时调整参数、暂停交易或签名。
此前在2026年5月自身遭遇清空时,网络即采取受控暂停措施,有效遏制了后续损失扩大。
不作为即纵容:犯罪资金清洗带来巨额收益
在 Bybit 案件中,攻击者于10天内完成49.9万枚 ETH 的清洗,主要通过 THORChain 转换为比特币。该过程为平台带来约59亿美元交易量及约550万美元手续费收入。
Bitget 案例中,约101.5 BTC(价值约850万美元)已转出,另有约2763万枚 XRP(估值约4300万美元)正在兑换为比特币,潜在费用收益可达数十万美元。
2025年2月,验证者曾投票拦截朝鲜关联地址的资金流动,后因核心贡献者 Pluto 离职而撤销决定。这一历史表明,对高风险资金的干预已在实践中发生。
应对非法资金应承担的责任边界
针对 FBI 与 OFAC 归因的朝鲜相关地址,实施按链暂停或拒绝出站,完全符合 THORChain 自身定义的“资金处于风险中”紧急框架。平台有责任履行此职责,而非为短期收益牺牲行业安全。
工具中立性之争:不能因滥用而否定本身价值
Michael Perklin 强调,将比特币矿工、以太坊验证者与 THORChain 节点等同看待是一种数据筛选与虚假类比。三者虽均可选择关闭系统,但仅限于停止服务,不涉及主动签署交易。
当犯罪分子发起一笔交易时,矿工只能选择不挖矿,无法主动为其签名。同样,路由器运营商可断电,微软可取消授权,戴尔可停用硬件——但它们并未这么做。
原因在于,此类操作会同时阻断数百万合法用途。因此,我们不能因有人滥用汽车或刀具就禁止其存在。所有技术工具本质上都是中立的,其善恶取决于使用者。
与 Sui 案例对照:控制权与去中心化之间的张力
对比 Sui 在2025年5月经历2.23亿美元漏洞攻击后的应对方式,可更清晰理解权力边界的争议。当时,代表网络90.9%质押量的验证者联合冻结约1.62亿美元被盗资产,并将其转入多重签名钱包以返还用户。
虽然此举挽回大部分损失,但也引发质疑:若一组少数节点拥有冻结资金的能力,其去中心化程度是否真实?
THORChain 声称不介入单个交易,但其共享金库与集体签名机制,已被批评者视为对用户资金拥有更强控制力,超越了传统公链的验证角色。
法律层面的争议正逐步展开
类似问题已在 Roman Storm 案件中浮现。作为 Tornado Cash 联合创始人,他因涉嫌协助洗钱被定罪,美国司法部指控其明知服务被用于犯罪仍继续运营。
Storm 辩称,编写或维护软件不同于实际控制用户资产。这一立场与当前对 THORChain 的讨论高度重叠:系统开发者是否应在明知被滥用的情况下,承担更多责任?
GoPlus Security 指出,THORChain 节点不仅负责交易排序,还直接参与资金转移的签名过程,其角色远超普通验证者。然而,Perklin 反驳称,关闭网络与选择性批准交易是两种不同性质的行为。
