THORChain, protokol likuiditas lintas rantai terdesentralisasi, telah dieksploitasi sekitar $10,7 juta di Bitcoin, Ethereum, BNB Chain, dan Base. Protokol ini menghentikan perdagangan dan memicu penutupan jaringan darurat setelah serangan — langkah yang langsung menuai kritik tajam mengingat posisi THORChain yang telah lama sebagai protokol yang tahan sensor dan tanpa izin.
Eksploitasi ini pertama kali diungkap oleh penyelidik on-chain zachXBT, dengan PeckShield kemudian mengonfirmasi angkanya: sekitar 36,75 BTC senilai $3 juta, ditambah sekitar $7 juta dalam aset dari BNB Chain, Ethereum, dan Base. Dana yang dicuri telah dilacak ke dua alamat utama di on-chain, yang diidentifikasi secara publik secara real-time oleh peneliti keamanan.
Tim THORChain belum mengeluarkan pernyataan publik mengenai eksploitasi tersebut.
Apa yang Dicuri dan Ke Mana Arahannya
Analisis PeckShield mengonfirmasi total kerugian sekitar $10 juta saat laporan awal, dengan zachXBT kemudian memperbarui angka tersebut menjadi $10,7 juta saat aset yang terpengaruh tambahan teridentifikasi di seluruh rantai. Dana saat ini berada di alamat pencurian yang teridentifikasi—di Bitcoin dan rantai kompatibel EVM—dan belum signifikan dipindahkan, berdasarkan data on-chain yang tersedia saat penulisan.
RUNE, token asli THORChain, turun 15% segera setelah berita tentang eksploitasi. Kombinasi dari penghentian darurat, rincian eksploit yang belum terkonfirmasi, dan diamnya protokol menciptakan jenis ketidakpastian yang memicu tekanan jual yang cepat di pasar yang sudah sensitif terhadap berita keamanan DeFi di 2026.
Keputusan protokol untuk menghentikan perdagangan menimbulkan pertanyaan yang sekarang ditanyakan komunitas dengan keras: jika THORChain memiliki kemampuan untuk menghentikan darurat, mengapa itu secara historis hanya diterapkan saat aset protokol sendiri yang terancam—dan bukan ketika digunakan untuk mencuci ratusan juta dana yang dicuri?
Ironic yang Tidak Terlewatkan
Waktu dan konteks dari eksploitasi ini tidak nyaman bagi THORChain dalam cara yang melampaui jumlah dolar. Sebelumnya, THORChain memproses sekitar $800 juta dalam volume selama 36 jam saat Lazarus Group—kolektif peretasan yang didukung negara Korea Utara—menggunakan protokol untuk mengonversi sekitar $175 juta dalam ETH yang dicuri dari eksploit KelpDAO menjadi Bitcoin. THORChain mendapatkan sekitar $910.000 dalam biaya dari aktivitas itu.
Pada saat itu, desain protokol yang tahan sensor dan tanpa izin diacu sebagai alasan mengapa tidak ada intervensi yang mungkin. Protokol tidak dapat membedakan antara pengguna. Tidak ada tombol pemutus. Ini adalah infrastruktur terdesentralisasi yang memproses transaksi apa pun yang diajukan kepadanya.
Kemudian dananya sendiri terancam—dan tombol pemutus muncul segera.
Pengamatan yang beredar di crypto X sangat tajam: sebuah protokol yang mengklaim tidak dapat menghentikan Lazarus Group dari mencuci $175 juta dalam dana yang dicuri berhasil menghentikan semua perdagangan dalam hitungan jam setelah dieksploitasi. Apakah itu mencerminkan perbedaan arsitektural yang nyata atau penerapan selektif dari prinsip desentralisasi adalah percakapan yang perlu dibicarakan THORChain secara publik.
Apa Sebenarnya THORChain — dan Mengapa Ia Terus Muncul dalam Cerita-Cerita Ini
THORChain adalah protokol likuiditas lintas rantai yang terdesentralisasi dan otonom yang memungkinkan pengguna untuk menukar aset asli—Bitcoin asli, Ethereum asli, BNB asli—secara langsung di berbagai blockchain tanpa menggunakan token terbungkus atau perantara terpusat. Ini, dalam kerangka yang paling sederhana, adalah Uniswap untuk Bitcoin asli. Di mana Uniswap memungkinkan pertukaran aset dalam ekosistem Ethereum, THORChain memungkinkan pertukaran langsung antara BTC asli dan ETH asli—sesuatu yang tidak dilakukan oleh protokol tanpa izin lainnya secara skala.
Kemampuan itu benar-benar berharga bagi pengguna DeFi yang sah. Itu juga sangat menarik bagi siapa saja yang mencoba memindahkan dan menyembunyikan jumlah besar dana yang dicuri di seluruh rantai. Mengonversi ETH yang dicuri menjadi Bitcoin asli melalui protokol tanpa izin yang tidak memiliki KYC, tanpa penyaringan transaksi, dan tanpa kemampuan untuk membekukan atau membalikkan transaksi adalah hampir ideal dari perspektif pencucian uang—dan Lazarus Group telah mengeksploitasi kemampuan itu berulang kali.
THORChain telah menjadi salah satu protokol yang paling sering dikutip dalam pelacakan dana pasca-hack tepat karena arsitektur lintas rantainya. Dana hack Bybit bergerak melaluinya. Dana KelpDAO bergerak melaluinya. Protokol ini berada di pusat penyelidikan pencurian crypto yang paling signifikan di 2026—bukan sebagai korban, tetapi sebagai infrastruktur.
Rekor Keamanan DeFi Mei 2026 Terus Memburuk
Ini adalah yang terbaru dalam serangkaian eksploitasi DeFi yang telah membuat Mei 2026 menjadi salah satu bulan paling merusak dalam sejarah keamanan industri. TrustedVolumes kehilangan $6,7 juta minggu lalu. Jumlah total kerugian akibat eksploitasi DeFi sejak Januari kini melebihi $6 miliar—dengan April dan Mei saja menyumbang bagian kerusakan yang tidak proporsional.
Eksploitasi THORChain berbeda dari sebagian besar insiden Mei dalam satu cara yang signifikan: ia menargetkan infrastruktur tingkat protokol daripada pembuat pasar, jembatan, atau kontrak individu. Kolam likuiditas lintas rantai adalah di antara target paling kompleks dan bernilai tertinggi dalam DeFi—dan kombinasi dari paparan multi-rantai dan skala dana yang mengalir melalui mereka membuatnya menarik secara struktural bagi penyerang yang canggih.
Investigasi masih berlangsung. THORChain belum mengonfirmasi vektor serangan, total kerugian, atau jadwal untuk melanjutkan operasi normal. Alamat on-chain yang menyimpan dana yang dicuri tetap terlihat publik dan sedang dipantau secara aktif oleh komunitas keamanan.
