THORChain, le protocole de liquidité décentralisé inter-chaînes, a été exploité pour environ 10,7 millions de dollars à travers Bitcoin, Ethereum, BNB Chain et Base. Le protocole a suspendu le trading et a déclenché une fermeture d'urgence du réseau suite à l'attaque — une décision qui a immédiatement suscité de vives critiques étant donné la position de longue date de THORChain en tant que protocole résistant à la censure et sans permission.

L'exploitation a d'abord été signalée par l'enquêteur en chaîne zachXBT, avec PeckShield confirmant par la suite les chiffres : environ 36,75 BTC d'une valeur de 3 millions de dollars, plus environ 7 millions de dollars d'actifs provenant de BNB Chain, Ethereum et Base. Les fonds volés ont été tracés à deux adresses principales sur la chaîne, identifiées publiquement en temps réel par des chercheurs en sécurité.

L’équipe de THORChain n’a pas encore publié de déclaration publique concernant l’exploit.

Qu’est-ce qui a été volé et où cela est allé

L’analyse de PeckShield a confirmé des pertes totales d’environ 10 millions de dollars lors du premier signalement, et zachXBT a ensuite mis à jour le chiffre à 10,7 millions de dollars après identification d’actifs supplémentaires touchés sur plusieurs chaînes. Les fonds se trouvent actuellement répartis sur les adresses identifiées du vol — sur Bitcoin et sur des chaînes compatibles EVM — et n’ont pas encore été déplacés de manière significative, selon les données on-chain disponibles au moment de la rédaction.

Le token natif de THORChain, RUNE, a chuté de 15 % immédiatement après la nouvelle de l’exploit. La combinaison d’un arrêt d’urgence, de détails d’exploit non confirmés et du silence du protocole a créé exactement le type d’incertitude qui déclenche une pression de vente rapide sur un marché déjà sensible aux nouvelles de sécurité DeFi en 2026.

La décision du protocole de suspendre les échanges soulève une question que la communauté se pose maintenant avec insistance : si THORChain dispose d’une capacité d’arrêt d’urgence, pourquoi a-t-elle historiquement été activée uniquement lorsque les propres actifs du protocole étaient en danger — et non lorsqu’il était utilisé pour blanchir des centaines de millions de fonds volés ?

L’ironie que personne ne lâche

Le calendrier et le contexte de cet exploit sont inconfortables pour THORChain d’une manière qui va au-delà du simple montant en dollars. Plus tôt, THORChain a traité environ 800 millions de dollars de volume sur 36 heures, alors que le groupe Lazarus — le collectif de piratage parrainé par l’État nord-coréen — utilisait le protocole pour convertir environ 175 millions de dollars d’ETH volé provenant de l’exploit KelpDAO en Bitcoin. THORChain a gagné environ 910 000 dollars de frais grâce à cette activité.

À l’époque, la conception du protocole, résistante à la censure et sans permission, a été citée comme la raison pour laquelle aucune intervention n’était possible. Le protocole ne peut pas faire de discrimination entre les utilisateurs. Il n’a pas de kill switch. C’est une infrastructure décentralisée qui traite toutes les transactions qui lui sont soumises.

Puis ce sont ses propres fonds qui étaient en danger — et le kill switch est apparu immédiatement.

Le constat qui circule sur crypto X est sans appel : un protocole qui s’est présenté comme incapable d’empêcher Lazarus Group de blanchir 175 millions de dollars de fonds volés a réussi à stopper tous les échanges dès qu’il a lui-même été exploité. Que cela traduise une réelle distinction architecturale ou une application sélective des principes de la décentralisation, THORChain devra en discuter publiquement.

Qu’est-ce que THORChain est réellement — et pourquoi il ne cesse d’apparaître dans ces récits

THORChain est un protocole de liquidité inter-chaînes décentralisé et autonome qui permet aux utilisateurs d’échanger des actifs natifs — du Bitcoin réel, de l’Ethereum réel, du BNB réel — directement entre différentes blockchains sans utiliser de tokens enveloppés ni d’intermédiaires centralisés. En termes les plus simples, c’est Uniswap pour le Bitcoin natif. Là où Uniswap permet des échanges d’actifs au sein de l’écosystème Ethereum, THORChain permet des échanges directs entre BTC natif et ETH natif — quelque chose qu’aucun autre protocole sans permission ne fait à grande échelle.

Cette capacité est réellement précieuse pour les utilisateurs légitimes de la DeFi. Elle est aussi, de manière unique, attrayante pour toute personne cherchant à transférer et à dissimuler de grandes quantités de fonds volés entre différentes chaînes. Convertir de l’ETH volé en Bitcoin natif via un protocole sans permission, sans KYC, sans filtrage des transactions, et sans possibilité de geler ou d’annuler les transactions est presque idéal du point de vue du blanchiment d’argent — et le groupe Lazarus Group a exploité cette capacité à répétition.

THORChain est devenu l’un des protocoles les plus fréquemment cités dans le traçage des fonds post-hack, précisément à cause de son architecture inter-chaînes. Les fonds du hack Bybit y ont transité. Les fonds du hack KelpDAO y ont transité. Le protocole se trouve au centre des investigations les plus significatives sur des vols de crypto en 2026 — non pas en tant que victime, mais comme infrastructure.

Le bilan de la sécurité DeFi de mai 2026 ne cesse de se dégrader

C’est la dernière d’une série d’exploits DeFi qui ont fait de mai 2026 l’un des mois les plus dévastateurs de l’histoire de la sécurité dans l’industrie. TrustedVolumes a perdu 6,7 millions de dollars la semaine dernière. Le coût cumulé des exploits DeFi depuis janvier dépasse désormais 6 milliards de dollars — avril et mai à eux seuls représentant une part disproportionnée des dégâts.

L’exploit de THORChain diffère d’un point important de la plupart des incidents de mai : il vise une infrastructure de niveau protocole plutôt qu’un market maker, un bridge ou un contrat individuel. Les pools de liquidité inter-chaînes font partie des cibles les plus complexes et les plus lucratives de la DeFi — et la combinaison de l’exposition multi-chaînes et de l’ampleur des fonds qui y transitent en fait des cibles structurellement attrayantes pour des attaquants sophistiqués.

L’enquête se poursuit. THORChain n’a pas confirmé le vecteur d’attaque, le montant total des pertes ni un calendrier pour la reprise des opérations normales. Les adresses on-chain détenant les fonds dérobés restent publiquement visibles et sont activement surveillées par la communauté de la sécurité