THORChain response hack

Un hacker se lleva cientos de millones en criptomonedas robadas, y el exchange que fue víctima del robo se convierte en un protocolo de blockchain y le pide que simplemente detenga el dinero para que no se mueva. Eso es, esencialmente, lo que ocurrió esta semana entre Bitget y THORChain, y la tajante negativa del protocolo ha reavivado uno de los argumentos más antiguos de las criptomonedas: hasta qué punto una red «sin permisos» debería llegar para ayudar a las víctimas de un robo. La respuesta de THORChain al hack se ha convertido en un punto de tensión de ese debate, exponiendo una brecha entre los exchanges que quieren intervenir y la infraestructura que insiste en mantenerse neutral.

Puntos clave

  • Bitget sufrió una brecha de seguridad el 24 de septiembre, y los activos robados finalmente se valoraron en aproximadamente 387,5 millones de dólares después de que el intercambio rastreara transacciones adicionales de Zcash y TRON.

  • El CEO de Bitget, Gracy Chen, solicitó públicamente a THORChain que se negara el servicio a direcciones de carteras vinculadas al atacante.

  • THORChain rechazó la solicitud y dijo que su mecanismo de detención de emergencia protege el protocolo en su conjunto, en lugar de congelar direcciones o intercambios individuales.

  • El protocolo señaló su propio exploit de 10,7 millones de dólares en mayo, cuando tampoco se incluyeron en listas negras las direcciones de los atacantes.

  • La firma de seguridad GoPlus Security rechazó la comparación de THORChain con Bitcoin y Ethereum, mientras que el defensor de THORChain, Michael Perklin, defendió el argumento de que se trata de una infraestructura neutral.

Hack de Bitget y llamado del CEO para bloquear direcciones del atacante

El incidente en Bitget comenzó el 24 de septiembre, cuando un atacante comprometió lo que el intercambio describió más tarde como un sistema de backend crítico dentro de la infraestructura de su billetera y lo utilizó para activar transferencias no autorizadas. Al principio, el intercambio estimó los daños en 351,6 millones de dólares antes de revisar esa cifra al alza, hasta aproximadamente 387,5 millones de dólares, cuando los investigadores identificaron más transacciones relacionadas con Zcash y TRON. Los activos afectados por la brecha abarcaban Ethereum y varias cadenas EVM, XRP Ledger, Zcash y TRON. Entre los tokens involucrados se encontraban XRP, ETH, USDT, ZEC, USDC, BNB, AVAX y TRX.

Bitget dijo que sus claves privadas no fueron comprometidas y que sus billeteras frías, junto con el producto separado Bitget Wallet, permanecieron intactos. Aun así, la magnitud del robo puso presión sobre Chen para actuar públicamente. El 26 de septiembre, ella dijo que las direcciones vinculadas al atacante habían sido identificadas y se estaban rastreando activamente, y utilizó ese momento para hacer un llamamiento directo a THORChain.

“Nuestras direcciones de atacante aparecen listadas públicamente y se rastrean de forma activa. Pedimos formalmente a @THORChain que se niegue el servicio a estas direcciones. La descentralización es un principio de diseño, no un escudo para facilitar fondos robados conocidos”, escribió Chen, añadiendo: “La industria está observando”.

Respuesta de THORChain al hack

La respuesta de THORChain, entregada el 28 de septiembre, fue un rotundo no. El protocolo explicó que su mecanismo de detención de emergencia existe para proteger la red en sí misma en momentos de crisis, no para cortar selectivamente carteras específicas ni bloquear una sola transacción.

“Una detención de la red de THORChain es un mecanismo de seguridad de emergencia diseñado para proteger el protocolo. Una pausa no es un congelamiento selectivo de fondos específicos ni un intercambio individual”, dijo el protocolo, remitiéndose a su propio exploit de mayo de 2026 que drenó 10,7 millones de dólares de sus pools de liquidez sin que después se bloqueara ninguna dirección mediante listas negras.

Por qué una detención de red no es una lista negra

Esa distinción está en el centro de la defensa de THORChain. Una pausa, según explica el protocolo, es un instrumento contundente que detiene la actividad en toda la red para impedir daños mayores, no un bisturí que pueda apuntarse a una sola cartera mientras todo lo demás sigue funcionando con normalidad. THORChain reiteró que su diseño es sin permisos, lo que significa que no existe una autoridad central dentro del sistema con el poder de negar el servicio de forma selectiva a un usuario según quién sea o qué haya hecho. Esta es precisamente la razón por la cual llamados como los de Bitget generan fricción: le piden a un sistema descentralizado que se comporte como uno centralizado, al menos temporalmente, por una causa que la mayoría de la gente estaría de acuerdo en que está justificada.

Firmas de seguridad y reacción de la comunidad cripto

El argumento de neutralidad de THORChain no quedó sin cuestionamientos. GoPlus Security sostuvo el 27 de septiembre que comparar THORChain con Bitcoin o Ethereum sobrestima cuán descentralizada es realmente su arquitectura. La firma señaló el sistema de bóvedas con firmas de umbral de THORChain, en el que el conjunto activo de validadores controla colectivamente las bóvedas y firma transacciones salientes. Según GoPlus, esta estructura brinda a los operadores de nodos mecanismos de pausa documentados, detenciones por cadena y la capacidad de coordinar votaciones que detienen la actividad.

Eso es distinto, dijo GoPlus, de Bitcoin y Ethereum, donde los usuarios individuales conservan sus propias claves privadas y los validadores nunca custodian colectivamente los activos dentro de bóvedas controladas por el protocolo. En otras palabras, si los validadores de THORChain ya tienen los medios técnicos para pausar cadenas y coordinar acciones, la firma sugirió que la defensa del “simplemente no podemos hacer eso” merece un mayor escrutinio.

Comparar THORChain con Bitcoin y Ethereum

Michael Perklin, un veterano ejecutivo de seguridad en cripto y firme partidario de THORChain, rechazó esa caracterización. Argumentó que la firma por umbral no significa que los operadores de nodos, de forma individual, aprueben o rechacen cada transacción: el proceso está automatizado, y la única palanca real que tiene un operador es apagar completamente su nodo. “En los 3 casos, no hay una opción activa para firmar, solo una opción activa para apagar la máquina”, dijo Perklin, al comparar a los operadores de nodos de THORChain con mineros de Bitcoin o validadores de Ethereum que, en teoría, podrían desconectarse en lugar de procesar una transacción. Describió Bitcoin, Ethereum y THORChain por igual como infraestructura pública neutral, y sostuvo que cerrar esa infraestructura para bloquear a un solo actor problemático también congelaría a usuarios legítimos atrapados en el mismo flujo.

Esta no es la primera vez que THORChain se enfrenta a la misma acusación. Durante el hack de Bybit de 2025, los atacantes enrutaron Ether robado a través del protocolo en su camino hacia Bitcoin, generando alrededor de 2,91 mil millones de dólares en volumen de operaciones y unos 3 millones de dólares en ingresos por comisiones para THORChain en el proceso. Una propuesta en ese momento para bloquear transacciones vinculadas al atacante de Bybit no logró obtener el apoyo de los operadores de nodos, y posteriormente un desarrollador principal abandonó el proyecto por la decisión. El caso de Bitget sigue casi el mismo guion, lo que sugiere que esto es menos una disputa aislada y más una tensión recurrente integrada en la forma en que THORChain gobierna su funcionamiento.

El incidente de mayo de THORChain añade otra capa a la historia. Un operador de nodo malicioso aprovechó una debilidad en el Esquema de Firma de Umbral GG20 del protocolo el 15 de mayo, drenando aproximadamente 10,7 millones de dólares de una de sus cinco bóvedas. Las comprobaciones automáticas de solvencia detectaron el desequilibrio y detuvieron la firma y el trading en varias cadenas antes de que los operadores coordinaran un apagón más amplio. Más tarde, THORChain recibió críticas por proponer parchear en lugar de reemplazar por completo el marco de firma defectuoso. Finalmente, lanzó la versión 3.19.0 como parte de un plan de reinicio de 11 pasos que puso en cuarentena las bóvedas comprometidas y añadió comprobaciones temporales de keyshare. La negociación completa solo se reanudó el 23 de junio, más de un mes después de que comenzara la pausa, y aun así, las direcciones del atacante nunca se incluyeron en listas negras.

Esfuerzos continuos de recuperación de Bitget

Mientras la disputa de THORChain se desarrolla públicamente, Bitget está trabajando en lo práctico del negocio: rastrear y recuperar lo que pueda. Chen lanzó una recompensa de recuperación ofreciendo un 5% para quien ayude con éxito a congelar los activos robados, además de otro 5% para los fondos que realmente se recuperen. Circle y Tether ya habían congelado aproximadamente 318.000 dólares en USDC y USDT vinculados a la brecha al 26 de septiembre: una fracción pequeña de la pérdida total, pero una señal temprana de que algunos emisores centralizados están dispuestos a actuar donde un protocolo descentralizado no lo haría.

Las firmas independientes de ciberseguridad Mandiant y SlowMist están apoyando la investigación de Bitget y el trabajo de trazado de fondos. El intercambio también ha comenzado a restablecer los retiros por etapas tras corregir la vulnerabilidad subyacente: los retiros de Bitcoin estaban programados para reanudarse el 28 de septiembre, seguidos de ETH el 29 de septiembre y USDT el 30 de septiembre, mientras que el resto de tokens, el dinero fiduciario y los servicios de igual a igual se programaron para volver a estar en línea el 2 de octubre.

La brecha entre lo que pueden hacer emisores centralizados como Circle y Tether y lo que hará una blockchain sin permisos como THORChain resalta una realidad estructural del robo de criptoactivos: las opciones de recuperación se reducen drásticamente una vez que los fondos salen de sistemas con una empresa detrás y entran en una infraestructura construida específicamente para que no exista nadie a cargo.

Preguntas frecuentes

¿Cuál fue la magnitud y el impacto de la brecha de seguridad de Bitget?

El 24 de septiembre, Bitget sufrió una brecha de seguridad con aproximadamente 387,5 millones de dólares en activos robados afectados.

¿Qué pidió el CEO de Bitget, Gracy Chen, a THORChain después del hack?

Gracy Chen solicitó formalmente a THORChain que se negara el servicio a las direcciones vinculadas a los atacantes involucrados en la brecha de Bitget.

¿Por qué THORChain se negó a bloquear las direcciones del atacante?

El mecanismo de detención de la red de THORChain está diseñado para proteger todo el protocolo y no admite congelar selectivamente direcciones específicas, lo que refleja su diseño sin permisos.

¿THORChain ha gestionado incidentes de seguridad similares en el pasado?

Sí, durante un exploit de 10,7 millones de dólares en mayo, THORChain no puso en listas negras las direcciones del atacante, pero detuvo la red para proteger el protocolo.

Artículo elaborado con la ayuda de inteligencia artificial y revisado por el equipo editorial.