Sehari setelah Thorchain (RUNE) menghentikan semua aktivitas jaringan setelah mengalami eksploitasi multichain senilai $10,8 juta, yayasan meluncurkan portal kompensasi sebesar $10 juta untuk mulai mengembalikan dana kepada korban yang terverifikasi.

Pelanggaran ini menguras dana di Bitcoin (BTC), Ethereum (ETH), BNB Chain (BNB), dan Base, mempengaruhi 12.847 dompet.

Kontributor THORChain kini percaya bahwa eksploitasi ini mungkin berasal dari dalam set validator itu sendiri. Dalam pembaruan insiden, tim menyatakan bahwa bukti mengarah pada node yang baru diputar yang mungkin terkait dengan serangan tersebut. Para penyelidik menduga bahwa penyerang mengeksploitasi celah dalam implementasi Skema Tanda Tangan Ambang GG20 THORChain, secara perlahan membocorkan cukup material kunci brankas untuk merekonstruksi kunci pribadi dan mengotorisasi transaksi yang tidak sah.

Protokol mengatakan diskusi pemulihan sekarang termasuk pemotongan obligasi validator yang terkena dampak dan menggunakan cadangan Likuiditas yang Dimiliki Protokol untuk menyerap kerugian. Sementara transfer RUNE bisa dilanjutkan setelah jeda sementara berakhir, perdagangan, tindakan kolam likuiditas, dan operasi sensitif lainnya akan tetap ditangguhkan hingga jaringan menyelesaikan rencana perbaikan yang lebih luas.

Bagaimana Eksploitasi Terjadi

Serangan ini menargetkan lapisan routing likuiditas lintas rantai Thorchain. Thorchain beroperasi sebagai protokol swap lintas rantai terdesentralisasi. Ini memungkinkan pengguna untuk menukar aset asli, termasuk BTC, ETH, dan BNB, tanpa token terbungkus atau jembatan.

Protokol memegang likuiditas di brankas yang dikelola jaringan di setiap rantai yang didukung. Seorang penyerang mengidentifikasi kerentanan dalam logika routing dan mengekstraksi dana dari brankas di keempat jaringan secara bersamaan. Sifat multichain dari serangan ini yang menyebabkan total kerugian melebihi ambang $10M. Tidak ada satu rantai pun yang menanggung seluruh kerusakan.

Operator Thorchain menghentikan semua perdagangan setelah mendeteksi aliran keluar abnormal. Penghentian ini mencegah eksploitasi lebih lanjut tetapi juga membekukan dana pengguna yang sah selama penyelidikan.

Baca Juga: Dogecoin Menyentuh Resistance $0.11 Saat Volume $3B Menguji Pemulihan

Portal Kompensasi

Yayasan Thorchain mengumumkan portal kompensasi $10M yang mencakup 12,847 dompet yang terkena dampak di empat rantai. Korban harus memverifikasi kepemilikan dompet sebelum klaim diproses. Pendekatan portal ini, daripada airdrop segera, mengurangi risiko klaim penipuan dan memungkinkan tim untuk mencocokkan data on-chain dengan tanda tangan transaksi spesifik yang terlibat dalam eksploitasi.

Kumpulan $10M tidak mencakup seluruh $10.8M yang diekstraksi. Selisih $800K tetap belum ditangani secara publik. Yayasan belum mengonfirmasi apakah dana tambahan akan diperoleh dari perbendaharaan, dari penjualan token di masa depan, atau melalui upaya pemulihan yang sedang berlangsung yang menargetkan dompet penyerang.

Baca Juga: OpenAI Memungkinkan Pengguna AS Menghubungkan ChatGPT ke Rekening Bank: Apa yang Bisa Salah?

Latar Belakang

Thorchain memiliki sejarah dengan eksploitasi. Protokol mengalami dua serangan besar di musim panas 2021, satu sekitar $5M dan satu lagi sekitar $8M. Keduanya disebabkan oleh kerentanan di modul Bifrost, yang mengelola komunikasi antara jaringan inti Thorchain dan rantai eksternal.

Pada saat itu, tim menghentikan jaringan dan mengeluarkan dana komunitas untuk menutupi kerugian, menetapkan preseden menggunakan sumber daya perbendaharaan untuk kompensasi korban. Pola 2021 itu mencerminkan apa yang dilakukan Yayasan saat ini.

Dalam beberapa tahun setelah insiden tersebut, Thorchain menjalani audit keamanan yang ekstensif dan diluncurkan kembali dengan arsitektur brankas yang diperbarui. Eksploitasi 2026 menunjukkan bahwa routing lintas rantai tetap menjadi salah satu masalah tersulit dalam keamanan keuangan terdesentralisasi, bahkan setelah beberapa siklus audit.

Baca Juga: Mengapa Tumpukan Stablecoin $322B Belum Memicu Rally Crypto yang Diharapkan Para Bull

Risiko Protokol Dalam DeFi Lintas Rantai

Arsitektur Thorchain secara inheren lebih kompleks dibandingkan dengan protokol rantai tunggal. Setiap blockchain tambahan yang didukung meningkatkan permukaan serangan. Protokol saat ini mendukung lebih dari selusin rantai. Setiap integrasi memerlukan logika brankas khusus dan konektor Bifrost.

Sebuah cacat di salah satu konektor dapat mengekspos semua saldo brankas yang terhubung jika lapisan routing gagal mengisolasi kerusakan. Ini adalah tradeoff inti dalam desain lintas rantai asli. Jembatan token terbungkus seperti yang digunakan oleh protokol lama mengalihkan risiko spesifik rantai ke kontrak jembatan itu sendiri. Pendekatan asli Thorchain menghilangkan risiko token terbungkus tetapi mengonsentrasikan risiko routing dalam basis kode mereka sendiri.

Peneliti keamanan telah mencatat bahwa protokol lintas rantai yang memproses lebih dari $500M dalam total nilai terkunci memerlukan pengujian adversarial yang berkelanjutan, bukan hanya audit pihak ketiga yang berkala. TVL Thorchain menempatkannya dalam kategori itu sebelum penghentian.

Baca Juga: BNB Chain Memimpin Dalam Perlombaan RWA 2026 Dengan Lonjakan 567% Pemegang

Apa yang Selanjutnya

Penghentian jaringan akan tetap berlaku sampai Yayasan mengonfirmasi bahwa kerentanan telah diperbaiki. Garis waktu untuk memulai kembali belum dipublikasikan. Portal kompensasi akan berjalan bersamaan dengan tinjauan keamanan. Setelah tambalan diverifikasi oleh setidaknya dua auditor independen, pemungutan suara tata kelola di antara staker RUNE kemungkinan akan menentukan kapan perdagangan dilanjutkan.

Proses ini bisa memakan waktu berhari-hari atau beberapa minggu tergantung pada kompleksitas perbaikannya. Pengguna yang terkena dampak harus memantau saluran resmi Thorchain untuk instruksi akses portal dan batas waktu klaim.

Baca Selanjutnya: CTO Ledger Menyoroti Risiko MPC Setelah THORChain Mengalami Kerugian Brankas $10.8M