THORChain, das dezentrale Cross-Chain-Liquiditätsprotokoll, wurde für etwa $10,7 Millionen über Bitcoin, Ethereum, BNB Chain und Base ausgenutzt. Das Protokoll hat den Handel pausiert und einen Notfall-Netzwerkshutdown nach dem Angriff ausgelöst – ein Schritt, der sofort scharfe Kritik auf sich zog, da THORChain sich lange als zensurresistentes, genehmigungsfreies Protokoll positioniert hat.
Der Exploit wurde zuerst von dem On-Chain-Ermittler zachXBT gemeldet, wobei PeckShield die Zahlen anschließend bestätigte: etwa 36,75 BTC im Wert von $3 Millionen, plus rund $7 Millionen an Vermögenswerten aus BNB Chain, Ethereum und Base. Die gestohlenen Gelder wurden auf zwei primäre Adressen on-chain zurückverfolgt, die von Sicherheitsforschern in Echtzeit öffentlich identifiziert wurden.
Das Team von THORChain hat bisher keine öffentliche Erklärung zu dem Angriff abgegeben.
Was gestohlen wurde und wohin es ging
Die Analyse von PeckShield bestätigte Gesamtschäden von etwa 10 Millionen Dollar bei der ersten Meldung, wobei zachXBT die Zahl anschließend auf 10,7 Millionen Dollar aktualisierte, als zusätzliche betroffene Vermögenswerte über die Chains identifiziert wurden. Die Gelder sitzen derzeit auf den identifizierten Diebstahls-Adressen – auf Bitcoin und EVM-kompatiblen Chains – und wurden bisher, basierend auf den verfügbaren On-Chain-Daten zum Zeitpunkt des Schreibens, nicht signifikant bewegt.
RUNE, der native Token von THORChain, fiel sofort um 15 %, nachdem die Nachrichten über den Angriff bekannt wurden. Die Kombination aus einem Notstopp, unbestätigten Details zum Angriff und dem Schweigen des Protokolls erzeugte genau die Art von Unsicherheit, die Verkaufsdruck auf einem Markt auslöst, der bereits empfindlich auf DeFi-Sicherheitsnachrichten im Jahr 2026 reagiert.
Die Entscheidung des Protokolls, den Handel auszusetzen, wirft eine Frage auf, die die Community jetzt laut stellt: Wenn THORChain über eine Notabschaltfähigkeit verfügt, warum wurde sie historisch nur eingesetzt, wenn die eigenen Vermögenswerte des Protokolls gefährdet waren – und nicht, als es genutzt wurde, um Hunderte von Millionen gestohlener Gelder zu waschen?
Die Ironie, die niemand loslassen will
Der Zeitpunkt und der Kontext dieses Angriffs sind für THORChain in vielerlei Hinsicht unangenehm, die über den Dollarbetrag hinausgehen. Zuvor hatte THORChain innerhalb von 36 Stunden etwa 800 Millionen Dollar an Volumen verarbeitet, während die Lazarus Group – die staatlich gesponserte Hackergruppe Nordkoreas – das Protokoll nutzte, um etwa 175 Millionen Dollar an gestohlenem ETH aus dem KelpDAO-Angriff in Bitcoin umzuwandeln. THORChain verdiente durch diese Aktivität etwa 910.000 Dollar an Gebühren.
Zu diesem Zeitpunkt wurde das zensurresistente, genehmigungsfreie Design des Protokolls als Grund angeführt, warum keine Intervention möglich war. Das Protokoll kann zwischen den Benutzern nicht unterscheiden. Es hat keinen Kill Switch. Es ist dezentrale Infrastruktur, die alle Transaktionen verarbeitet, die an es gesendet werden.
Dann waren die eigenen Gelder des Protokolls in Gefahr – und der Kill Switch trat sofort in Kraft.
Die Beobachtung, die in der Krypto-Community kursiert, ist eindeutig: Ein Protokoll, das sich als unfähig positionierte, die Lazarus Group daran zu hindern, 175 Millionen Dollar an gestohlenen Geldern zu waschen, schaffte es, den gesamten Handel innerhalb von Stunden nach dem eigenen Angriff zu stoppen. Ob das eine echte architektonische Unterscheidung widerspiegelt oder eine selektive Anwendung von Dezentralisierungsprinzipien ist, ist eine Diskussion, die THORChain öffentlich führen muss.
Was THORChain tatsächlich ist – und warum es in diesen Geschichten immer wieder auftaucht
THORChain ist ein dezentrales, autonomes Cross-Chain-Liquiditätsprotokoll, das es Benutzern ermöglicht, native Vermögenswerte – echtes Bitcoin, echtes Ethereum, echtes BNB – direkt über verschiedene Blockchains hinweg zu tauschen, ohne eingewickelte Tokens oder zentrale Vermittler zu verwenden. Es ist, im einfachsten Sinne, Uniswap für natives Bitcoin. Während Uniswap Asset-Swaps innerhalb des Ethereum-Ökosystems ermöglicht, ermöglicht THORChain direkte Swaps zwischen nativem BTC und nativem ETH – etwas, das kein anderes genehmigungsfreies Protokoll in diesem Umfang tut.
Diese Fähigkeit ist für legitime DeFi-Nutzer wirklich wertvoll. Sie ist auch einzigartig attraktiv für jeden, der versucht, große Mengen gestohlener Gelder über Chains zu bewegen und zu verschleiern. Gestohlenes ETH in natives Bitcoin über ein genehmigungsfreies Protokoll ohne KYC, ohne Transaktionsüberprüfung und ohne Möglichkeit, Transaktionen einzufrieren oder rückgängig zu machen, umzuwandeln, ist aus der Perspektive der Geldwäsche nahezu ideal – und die Lazarus Group hat diese Fähigkeit wiederholt ausgenutzt.
THORChain ist eines der am häufigsten zitierten Protokolle bei der Nachverfolgung von Geldern nach Hacks, genau wegen seiner Cross-Chain-Architektur. Die Bybit-Hackgelder flossen durch es. Die KelpDAO-Gelder flossen durch es. Das Protokoll steht im Zentrum der bedeutendsten Krypto-Diebstahlsuntersuchungen im Jahr 2026 – nicht als Opfer, sondern als Infrastruktur.
Die Sicherheitsbilanz von DeFi im Mai 2026 wird immer schlechter
Das ist der neueste in einer Reihe von DeFi-Angriffen, die den Mai 2026 zu einem der schädlichsten Monate in der Sicherheitsgeschichte der Branche gemacht haben. TrustedVolumes hat letzte Woche 6,7 Millionen Dollar verloren. Der kumulierte Schaden durch DeFi-Angriffe seit Januar übersteigt jetzt 6 Milliarden Dollar – wobei der April und Mai allein einen überproportionalen Anteil am Schaden ausmachen.
Der THORChain-Angriff unterscheidet sich von den meisten Vorfällen im Mai auf eine signifikante Weise: Er zielt auf die Infrastruktur auf Protokollebene ab, anstatt auf einen Market Maker, eine Brücke oder einen individuellen Vertrag. Cross-Chain-Liquiditätspools gehören zu den komplexesten und wertvollsten Zielen in DeFi – und die Kombination aus Multi-Chain-Exposition und dem Volumen, das durch sie fließt, macht sie strukturell attraktiv für raffinierte Angreifer.
Die Untersuchung ist im Gange. THORChain hat den Angriffsvektor, die Gesamtschäden oder einen Zeitrahmen für die Wiederaufnahme des normalen Betriebs noch nicht bestätigt. Die On-Chain-Adressen, die die gestohlenen Gelder halten, sind weiterhin öffentlich sichtbar und werden aktiv von der Sicherheitsgemeinschaft überwacht.
