Editado por Wu Blockchain, Grok y otros
El 24 de septiembre, aproximadamente 387,5 millones de dólares fueron retirados de las billeteras calientes y calientes de Bitget. Algunos de esos fondos posteriormente comenzaron a moverse entre cadenas. BNB, TRX y, más tarde, XRP se dividieron en cantidades más pequeñas, se canalizaron a través de THORChain y se intercambiaron por bitcoin.
Según Bitget, sus claves privadas no se vieron comprometidas y sus billeteras frías no se vieron afectadas. En cambio, los atacantes irrumpieron en el backend de la infraestructura de su billetera y manipularon los datos de las transacciones, haciendo que el propio proceso de autorización y firma del exchange aprobara las transferencias. El ataque se detectó a las 18:31 UTC del 24 de septiembre, pero las salidas a gran escala continuaron hasta aproximadamente las 21:23, casi tres horas después. Algunos observadores de la industria compararon el incidente con el hack de Bybit de 2025: en ese caso, la interfaz de firma fue comprometida; en este, los datos del backend fueron manipulados. El resultado fue el mismo: el sistema firmó transacciones que diferían de lo que creía que estaba autorizando. Bitget señaló que los métodos del ataque sugerían fuertemente la participación de un grupo de amenazas vinculado a Corea del Norte.
La mayor parte de los fondos robados inicialmente permanecieron inactivos. Según el rastreo de AMLBot los días 25 y 26 de septiembre, aproximadamente el 88% de las ganancias estaban en direcciones inactivas. Entre ellas había alrededor de 68.300 ETH repartidos en ocho billeteras en el mainnet de Ethereum, además de tenencias sustanciales de XRP y ZEC que no se tocaron. Los activos que se movían activamente eran BNB, TRX y algo de XRP. El objetivo era claro: convertir activos más susceptibles de congelarse en bitcoin nativo.
THORChain sirvió como parte de ese proceso de conversión. Bitquery estimó que, para la mañana del 26 de septiembre, los swaps que podía atribuir le habían reportado aproximadamente 126,71 BTC, con un valor cercano a 10,6 millones de dólares. De ese total, los swaps de BNB a través de THORChain produjeron aproximadamente 51,26 BTC, mientras que los TRX que se enviaron a Ethereum mediante un puente y luego hacia THORChain produjeron aproximadamente 48,05 BTC. Chainflip, Bridgers y NEAR Intents también aparecieron en los flujos de fondos durante el mismo periodo. El 26 de septiembre, AMLBot rastreó otra transacción que involucraba aproximadamente 4 BTC: TRX se convirtió en USDT, se conectó a Ethereum y luego se intercambió por BTC mediante THORChain antes de entrar a Wasabi CoinJoin. En otras palabras, THORChain no fue el destino final. Fue un paso intermedio para convertir activos robados de múltiples cadenas en bitcoin.
También resurgieron incidentes anteriores. MistTrack dijo que, tras el hack de Bybit del año pasado, de aproximadamente 1.46 mil millones de dólares, casi 1.2 mil millones en fondos robados pasaron por THORChain durante transferencias entre cadenas. Esta vez, las direcciones de los atacantes de Bitget ya habían sido hechas públicas y estaban siendo monitoreadas por firmas de seguridad y bolsas, pero los fondos una vez más estaban entrando en el mismo protocolo para su conversión.
El 26 de septiembre, la CEO de Bitget, Gracy Chen, señaló públicamente a THORChain. Dijo que las direcciones de los atacantes habían sido divulgadas y permanecían bajo monitoreo continuo, y solicitó formalmente que THORChain negara el servicio a esas direcciones. "La descentralización es un principio de diseño, no un escudo para facilitar el movimiento de fondos robados conocidos. Toda la industria está mirando."
La respuesta oficial de THORChain fue breve. Expresó una profunda tristeza por el incidente y luego dijo que, al igual que Bitcoin, Ethereum y BNB Chain, estaba descentralizado y era sin permisos. Planteó una pregunta a cambio: ¿qué responsabilidad deberían asumir Bitcoin, Ethereum y BNB Chain al procesar fondos robados conocidos?
El fundador de OKX, Star, rechazó esa comparación. Su primer argumento se centró en el mecanismo: THORChain utiliza un esquema de firmas umbral (TSS, por sus siglas en inglés), en el que un conjunto de validadores seleccionado controla colectivamente los activos subyacentes que se mantienen en sus bóvedas. Una vez alcanzado el umbral de firmas, esos activos pueden moverse. Desde la perspectiva de custodia, sostuvo, THORChain es un intermediario entre los usuarios y las blockchains nativas, en lugar de ser una red de consenso de capa base como Bitcoin o Ethereum. "Distribuir un intermediario entre muchos participantes no evita que siga siendo un intermediario."
Su segundo argumento se relacionó con el precedente. En mayo de este año, aproximadamente 10,7 millones de dólares fueron robados de las propias bóvedas de THORChain. Los nodos detuvieron rápidamente la red, que permaneció fuera de línea durante unos 39 días. El punto de Star era que THORChain podía detenerse cuando se robaban sus propios fondos, pero que no podía hacerlo cuando estaban involucrados los fondos de otra persona. Si puede detenerse, entonces no es Bitcoin. Bitcoin no puede detenerse. THORChain sí puede; y esta vez eligió no hacerlo.
La crítica siguió, en términos generales, estas líneas. MistTrack y Bitget querían que se negara el servicio a los atacantes. Star cuestionó la caracterización de THORChain sobre sí misma, señalando tanto su control colectivo sobre los activos como su historial de detener la red. Dentro de la comunidad, el apagón de 39 días se convirtió en el punto más repetido. Como dijo un comentario: cuando te roban el dinero, sacas el enchufe; cuando le roban el dinero a Bitget, invocas la permisividad.
La otra parte rechazó la caracterización de que THORChain estuviera "ayudando a los hackers a lavar dinero." Sus argumentos se enfocaron de manera similar. No hay cuentas en la capa de protocolo: cualquiera puede enviar activos a una bóveda y, si el memo tiene el formato correcto, los nodos procesan la transacción saliente de acuerdo con las reglas. Exigir que se niegue el servicio significaría exigir que los validadores censuren un conjunto de direcciones. ¿Quién determina la lista? ¿Qué estándar de evidencia se aplica? ¿Qué ocurre con la siguiente transacción? Esas preguntas siguen sin respuesta. Otros señalaron que los fondos robados también pasaron por Uniswap, 1inch, Chainflip y FixedFloat, y no solo por THORChain. En su opinión, la causa raíz fue la filtración del proceso de firma de la billetera caliente de la bolsa, y un protocolo abierto aguas abajo no debería señalarse para culparlo.
Otra distinción suele confundirse: el protocolo y sus frontends no son lo mismo. Algunos participantes en la conversación señalaron que THORChain había dicho previamente que el filtrado de direcciones podría implementarse en la interfaz oficial mientras el protocolo subyacente siguiera siendo sin permisos. Si Bitget estaba pidiendo que se detuviera la firma en la capa de protocolo, eso sería distinto a bloquear el acceso a través de una interfaz. Los defensores argumentaron que mezclar estas dos capas equivalía a usar el resultado del hack para justificar la censura.
Ambas partes terminaron topándose con el mismo hecho técnico: las transacciones salientes de THORChain deben ser firmadas por validadores mediante firmas umbral. Una parte argumentó que las transacciones permitidas por las reglas deben firmarse. La otra sostuvo que THORChain ya había demostrado su capacidad para coordinar una detención, por lo que se trataba de voluntad y no de capacidad.
¿Qué es exactamente THORChain?
En un evento de Cosmos en Berlín en 2019, el australiano John-Paul Thorbjornsen, conocido como JP Thor, y el desarrollador estadounidense Chad Barraford construyeron un prototipo demostrable para swaps entre cadenas. Posteriormente se emitió RUNE, mientras que el lanzamiento del mainnet oficial no llegó hasta 2022. En sus primeros años, el proyecto mantuvo de forma constante que no tenía fundadores, solo contribuyentes. JP impulsó el desarrollo durante casi seis años mediante una identidad ficticia, "Leena," antes de revelar su identidad en 2024. Tras una serie de hacks en 2021, la empresa estadounidense Nine Realms se hizo cargo del desarrollo y las operaciones y permaneció como el equipo principal que hizo ese trabajo durante un periodo prolongado.
THORChain permite swaps entre cadenas de activos nativos. Un usuario envía activos en la Cadena A a una dirección de bóveda en esa cadena, con un memo de la transacción que especifica la cadena de destino, el activo objetivo y la dirección del destinatario. El protocolo ejecuta el swap internamente a través de pools de liquidez y, luego, envía activos nativos reales desde una bóveda en la cadena de destino. Un usuario que intercambia BTC por ETH recibe ETH en Ethereum. Para los atacantes, la ventaja es sencilla: ETH, BNB, TRX y XRP pueden convertirse en bitcoin sin pasar por una bolsa que requiera KYC.
RUNE es el activo de liquidación. Cada pool empareja un activo con RUNE. Un swap entre dos activos que no sean RUNE, por lo tanto, implica dos pasos subyacentes: primero hacia RUNE y luego desde RUNE hacia el activo objetivo. Los usuarios no necesitan mantener RUNE por su cuenta. Los fondos se mantienen en bóvedas en las cadenas admitidas, en lugar de por un único operador. La clave privada de una bóveda nunca se arma completa; en su lugar, los nodos la controlan de forma colectiva mediante porciones de clave distribuidas usando TSS. Ningún nodo puede tomar los fondos por sí solo. Una transferencia saliente requiere firmas de aproximadamente dos tercios de los nodos asignados a esa bóveda. Los nodos deben hacer bond de RUNE para unirse al conjunto de validadores, cuya membresía rota. La mala conducta puede hacer que los activos dados en bond se reduzcan (slashing).
Por lo tanto, THORChain no es ni un AMM convencional ni Bitcoin. Desde la perspectiva del usuario, funciona como un servicio de swaps sin permisos: no se requiere una cuenta y los activos pueden enviarse simplemente a una dirección pública. Sin embargo, desde la perspectiva de custodia de activos, un grupo de participantes mantiene colectivamente activos nativos en múltiples cadenas. Esta es la capa a la que Star se refería cuando argumentó que el intermediario aún existe. La propia postura de THORChain es que no hay una empresa que reciba una demanda de exclusión (delisting) y que el protocolo solo verifica si las transacciones cumplen sus reglas. El apagón de mayo demostró que la red puede pausarse cuando los nodos se coordinan. Estas dos descripciones pueden ser verdaderas a la vez, por eso la disputa persiste.
Parece probable que desde aquí surjan varios desarrollos.
Primero, es poco probable que el protocolo cambie sus reglas específicamente para ese conjunto de direcciones. Su respuesta oficial ya ha redirigido la pregunta de responsabilidad hacia Bitcoin y Ethereum. Introducir una lista negra a nivel de protocolo equivaldría a admitir que THORChain no es el tipo de infraestructura que ha afirmado ser desde hace tiempo. Un resultado más probable es que los frontends, agregadores y wallets introduzcan sus propias restricciones, mientras el protocolo subyacente continúa funcionando.
En segundo lugar, la presión recaerá sobre los nodos, más que sobre las declaraciones publicadas por el proyecto. Alguien debe firmar las transacciones salientes. Si más instituciones respaldan la presunta conexión con Corea del Norte, los validadores podrían enfrentar sanciones y riesgos de aplicación de la ley, en lugar de solo críticas públicas. Los nodos podrían decidir seguir firmando, retrasar la firma o negarse a cooperar en transferencias salientes. Eso no requeriría un cambio de código, pero sí que suficientes miembros del conjunto de validadores adopten la misma postura. Los acontecimientos de mayo ya demostraron que esa coordinación es posible.
En tercer lugar, los fondos no se detendrán en THORChain. Ya se ha observado actividad de CoinJoin. A medida que aumenta el escrutinio sobre THORChain, es probable que los atacantes dividan las transacciones en montos más pequeños o cambien a canales como Chainflip antes de pasar a servicios de mezclado. El rastreo continuará, pero congelar los fondos será cada vez más difícil. La mayor parte del ETH y la mayoría del XRP permanecen inactivos por ahora. Esas tenencias serán el foco de la siguiente fase.
En cuarto lugar, es probable que reguladores y bolsas adopten una postura más firme ante las afirmaciones de neutralidad entre cadenas. Primero Bybit, ahora Bitget: con el mismo canal apareciendo dos veces en flujos documentados públicamente de fondos robados, será cada vez más difícil para las bolsas centralizadas, las firmas de analítica blockchain y las autoridades en algunas jurisdicciones tratarlo como si fuera meramente una tecnología neutral. El lado DeFi, a su vez, seguirá insistiendo en que la primera pregunta debería ser por qué el propio proceso de firma de una bolsa podría usarse para drenar cientos de millones de dólares.
Síguenos
Twitter: https://twitter.com/WuBlockchain
Telegram: https://t.me/wublockchainenglish
