THORChain telah angkat bicara untuk membela diri dengan klarifikasi bahwa penghentian darurat yang dipicunya setelah eksploitasi senilai $10,6 juta pada Mei 2026 bukanlah hal yang sama dengan permintaan intervensi Bitget untuk mencegah para penyerang memindahkan sebagian dari $387,5 juta yang dicuri dari bursa melalui platformnya.
Respons ini adalah episode terbaru dalam kebuntuan yang dipicu oleh peretasan kripto terbesar tahun ini setelah CEO Bitget, Gracy Chen, membuat pernyataan publik pada 26 September dengan permintaan resmi agar THORChain menolak layanan terhadap dompet penyerang yang secara publik dilacak, seperti yang diberitakan Cryptopolitan.
Para penyerang menggunakan rute THORChain yang sama setelah peretasan Bybit, yang ironisnya juga merupakan kebobolan keamanan terbesar pada 2025.
THORChain: Hentikan itu bukan pembekuan
THORChain mempertahankan keputusannya untuk tidak menuruti permintaan Bitget dengan mengarahkan perhatian pada konteks penting yang diklaim sedang dilewatkan.
Halt jaringan adalah “mekanisme keamanan darurat yang dirancang untuk melindungi protokol,” menurut THORChain, dan “bukan pembekuan selektif terhadap dana tertentu atau satu swap individu.”
DEX tersebut menjelaskan bahwa selama insiden Mei 2026, ketika pihaknya kehilangan $10,7 juta dari peretas, pihaknya memulai penutupan protokol secara menyeluruh untuk menahan insiden tersebut. Bahkan saat itu pun, pihaknya tidak mempertimbangkan untuk membatasi (blacklist) alamat penyerang, dan pihaknya tidak akan melakukannya sekarang.
Perusahaan keamanan mengoreksi celah dalam pembelaan THORChain
GoPlus Security menepis pembelaan THORChain dengan membandingkannya dengan lapisan dasar seperti Bitcoin dan Ethereum, dengan memposting pada 27 September bahwa protokol “tidak pernah benar-benar terdesentralisasi secara ketat” dan menyuruhnya untuk tidak “memberi kesempatan kepada kriminal — atau membahayakan industri — hanya untuk mengambil biaya swap dari dana yang dicuri.”
Perusahaan keamanan blockchain tersebut menyoroti perbedaan antara brankas tanda tangan berbasis ambang THORChain dengan milik Bitcoin dan Ethereum.
Eksekutif keamanan kripto berpengalaman lama dan pendukung THORChain, Michael Perklin, mendukung THORChain, dengan menyoroti kecurigaan “AI slop” dalam perbandingan GoPlus yang menurutnya adalah “picking ceri terbaik, atau false equivalency terburuk.”
Perklin berpendapat bahwa penandatanganan berbasis ambang (threshold signing) adalah proses otomatis, bukan serangkaian persetujuan manusia pada transfer individual.
“Dalam ketiganya, tidak ada pilihan aktif untuk menandatangani, hanya pilihan aktif untuk mematikan mesin,” tulisnya, membandingkan opsi operator node THORChain dengan opsi penambang Bitcoin atau validator Ethereum yang menurunkan daya (shutdown).
Menutup infrastruktur untuk menghentikan transaksi kriminal, katanya, sekaligus akan menghentikan transaksi yang sah. THORChain sendiri mengajukan argumen serupa, mempertanyakan tanggung jawab apa yang seharusnya dipikul oleh Bitcoin, Ethereum, dan BNB Chain ketika memproses transaksi yang menyentuh aset yang diketahui dicuri.
Bitget sudah bergerak dengan rencana kompensasi
Perselisihan ini terjadi di tengah upaya pemulihan yang sedang berlangsung. Bitget mengalami kebobolan pada 24 September, dengan kerugian kemudian direvisi naik dari $351,6 juta menjadi $388 juta setelah transfer di Zcash dan TRON dihitung.
Fortune melaporkan bahwa Chen menduga penyerang Korea Utara mengeksploitasi sistem backend untuk membuat penarikan dana palsu terlihat sah, tanpa mencuri kunci privat. Investigasi bursa tersebut menemukan bahwa penyerang mengeksploitasi kerentanan pada produk keamanan pihak ketiga untuk memperoleh kredensial internal tingkat tinggi.
Hingga laporan ini, Chen menyatakan bahwa Bitget telah memproses 9.585 penarikan BTC di jaringan Bitcoin dan BSC, dengan total kira-kira 4.098 BTC setelah penarikan BTC dilanjutkan pada 28 September.
Penarikan ETH dijadwalkan untuk dimulai kembali pada 29 September, penarikan USDT pada 30 September, dan token lain yang didukung, layanan fiat dan P2P pada 2 Oktober.
Bitget mengatakan perusahaan keamanan siber Mandiant dan SlowMist membantu, dan pihaknya telah meluncurkan program hadiah pemulihan (recovery-bounty) yang membayar hingga 5% untuk dana yang dibekukan atau berhasil dipulihkan, plus dasbor langsung untuk melacak dompet para penyerang.
Bursa itu juga menunjuk Dana Perlindungannya sebesar 5.500 BTC, bernilai kira-kira $464 juta, meski kebobolan tersebut akan menghabiskan sebagian besar darinya.
Kalau Anda membaca ini, Anda sudah berada di depan. Tetaplah di sana bersama buletin kami.
