THORChain, el protocolo de liquidez descentralizado entre cadenas, ha sido explotado por aproximadamente $10.7 millones a través de Bitcoin, Ethereum, BNB Chain y Base. El protocolo pausó el trading y activó un apagón de emergencia en la red tras el ataque — una movida que inmediatamente recibió críticas contundentes dado que THORChain ha sido posicionado durante mucho tiempo como un protocolo resistente a la censura y sin permisos.

La explotación fue señalada por primera vez por el investigador on-chain zachXBT, con PeckShield confirmando posteriormente las cifras: aproximadamente 36.75 BTC por un valor de $3 millones, más alrededor de $7 millones en activos de BNB Chain, Ethereum y Base. Los fondos robados han sido rastreados hasta dos direcciones primarias en la cadena, identificadas públicamente en tiempo real por investigadores de seguridad.

El equipo de THORChain aún no ha emitido una declaración pública sobre el exploit.

Qué fue robado y a dónde fue a parar

El análisis de PeckShield confirmó pérdidas totales de aproximadamente $10 millones en el informe inicial, con zachXBT posteriormente actualizando la cifra a $10.7 millones a medida que se identificaron activos adicionales afectados en las cadenas. Los fondos actualmente se encuentran en las direcciones de robo identificadas — en Bitcoin y cadenas compatibles con EVM — y aún no se han movido significativamente, según los datos on-chain disponibles en el momento de escribir.

RUNE, el token nativo de THORChain, cayó un 15% inmediatamente después de la noticia del exploit. La combinación de una detención de emergencia, detalles del exploit no confirmados y el silencio del protocolo creó exactamente el tipo de incertidumbre que desencadena una presión de venta rápida en un mercado ya sensible a las noticias de seguridad de DeFi en 2026.

La decisión del protocolo de pausar el trading plantea una pregunta que la comunidad ahora está haciendo en voz alta: si THORChain tiene una capacidad de apagado de emergencia, ¿por qué se ha implementado históricamente solo cuando los activos del propio protocolo están en riesgo, y no cuando se estaba utilizando para lavar cientos de millones en fondos robados?

La ironía que nadie está dejando pasar

El momento y el contexto de este exploit son incómodos para THORChain en formas que van más allá del monto en dólares. Anteriormente, THORChain procesó aproximadamente $800 millones en volumen durante 36 horas, mientras el Lazarus Group — el colectivo de hackers patrocinados por el estado de Corea del Norte — utilizó el protocolo para convertir aproximadamente $175 millones en ETH robados del exploit de KelpDAO en Bitcoin. THORChain ganó aproximadamente $910,000 en tarifas de esa actividad.

En ese momento, el diseño resistente a la censura y sin permisos del protocolo se citó como la razón por la que no se pudo intervenir. El protocolo no puede discriminar entre usuarios. No tiene un interruptor de emergencia. Es infraestructura descentralizada que procesa cualquier transacción que se le envíe.

Luego, sus propios fondos estaban en riesgo — y el interruptor de emergencia apareció de inmediato.

La observación que circula por crypto X es aguda: un protocolo que se posicionó como incapaz de detener al Lazarus Group de lavar $175 millones en fondos robados logró detener todas las operaciones en cuestión de horas después de ser explotado. Si eso refleja una distinción arquitectónica genuina o una aplicación selectiva de los principios de descentralización es una conversación que THORChain necesitará tener públicamente.

Qué es realmente THORChain — y por qué sigue apareciendo en estas historias

THORChain es un protocolo de liquidez cross-chain, descentralizado y autónomo que permite a los usuarios intercambiar activos nativos — Bitcoin real, Ethereum real, BNB real — directamente entre diferentes blockchains sin usar tokens envueltos o intermediarios centralizados. Es, en la formulación más simple, Uniswap para Bitcoin nativo. Mientras Uniswap permite intercambios de activos dentro del ecosistema de Ethereum, THORChain permite intercambios directos entre BTC nativo y ETH nativo — algo que ningún otro protocolo sin permisos hace a gran escala.

Esa capacidad es genuinamente valiosa para los usuarios legítimos de DeFi. También es atractiva de manera única para cualquiera que intente mover y ocultar grandes cantidades de fondos robados a través de cadenas. Convertir ETH robado en Bitcoin nativo a través de un protocolo sin permisos, sin KYC, sin filtrado de transacciones y sin capacidad para congelar o revertir transacciones es casi ideal desde la perspectiva del lavado de dinero, y el Lazarus Group ha explotado esa capacidad repetidamente.

THORChain se ha convertido en uno de los protocolos más citados en la trazabilidad de fondos post-hack precisamente por su arquitectura cross-chain. Los fondos del hack de Bybit pasaron a través de él. Los fondos de KelpDAO pasaron a través de él. El protocolo se sitúa en el centro de las investigaciones más significativas sobre robo de cripto en 2026, no como víctima, sino como infraestructura.

El récord de seguridad de DeFi de mayo de 2026 no deja de empeorar

Esto es lo último en una serie de exploits de DeFi que ha convertido mayo de 2026 en uno de los meses más dañinos en la historia de la seguridad de la industria. TrustedVolumes perdió $6.7 millones la semana pasada. El costo acumulado de los exploits de DeFi desde enero ahora supera los $6 mil millones, y solo abril y mayo representan una parte desproporcionada del daño.

El exploit de THORChain se diferencia de la mayoría de los incidentes de mayo en un aspecto significativo: apunta a la infraestructura a nivel de protocolo en lugar de un creador de mercado, un puente o un contrato individual. Los pools de liquidez cross-chain están entre los objetivos más complejos y de mayor valor en DeFi, y la combinación de exposición multi-chain y la escala de fondos que fluyen a través de ellos los hace estructuralmente atractivos para atacantes sofisticados.

La investigación está en curso. THORChain no ha confirmado el vector de ataque, las pérdidas totales ni una línea de tiempo para reanudar las operaciones normales. Las direcciones on-chain que mantienen los fondos robados permanecen visiblemente públicas y están siendo monitoreadas activamente por la comunidad de seguridad.