Setelah peretas Korea Utara yang diduga mengeksploitasi bursa kripto Bitget sebesar $387,5 juta pekan lalu, penyelidik berhasil dengan cepat menandai dan melacak alamat penerima.

CEO Bitget, Gracy Chen, kemudian secara kontroversial menuntut agar platform pertukaran lintas-rantai terdesentralisasi THORChain “menolak layanan untuk alamat-alamat ini.”

THORChain menanggapi:

“THORChain terdesentralisasi dan tanpa izin seperti Bitcoin, Ethereum, dan BNB Chain. Tanggung jawab apa yang seharusnya dipikul oleh Bitcoin, Ethereum, dan BNB Chain saat menangani dana hasil pencurian yang sudah diketahui?”

Langkah itu menuai kontroversi, terutama karena protokol tersebut langsung dihentikan pada bulan Mei saat $10,7 juta dari dana miliknya sendiri dieksploitasi. Memperumit keadaan, THORChain telah menonaktifkan kunci adminnya dan tidak punya cara mudah untuk menyensor alamat, bahkan jika mereka ingin melakukannya.

Sumber: THORChain

Kontroversi yang persis ini pernah muncul sebelumnya, karena THORChain digunakan untuk menukar sekitar $1,2 miliar dana yang dicuri dalam peretasan Bybit senilai $1,46 miliar. Kebetulan, kunci admin THORChain sudah dinonaktifkan hanya 11 hari sebelumnya.

NEAR Intents mengambil pendekatan yang berlawanan dengan THORChain. Program SHIELD otomatisnya memblokir alamat-alamat yang terkait dengan peretasan agar tidak menukar $50 juta di platform tersebut, dan bahkan menolak bounty 5% yang Bitget tawarkan untuk melakukannya.

Sekarang NEAR Intents diserang oleh para maksimalis desentralisasi karena dianggap belum cukup permissionless.

Untuk membahas masalah hukum yang terlibat dalam kasus ini, Magazine berbicara dengan Yuriy Brisov dari D&A Partners. Ini adalah versi suntingan dari percakapan tersebut.

Magazine: Bitget meminta THORChain untuk memblokir dana yang terkait dengan peretasan, dan THORChain menjawab bahwa itu terdesentralisasi dan permissionless. Apakah itu pembelaan hukum? Apakah mereka punya kewajiban untuk memblokir alamat-alamat tersebut?

Brisov: Itu tergantung tingkat desentralisasinya. Jadi, ketika mereka melakukan ini—ketika mereka memblokir beberapa alamat—mereka menunjukkan bahwa node mereka tidak benar-benar terdesentralisasi. Ini baik untuk komunitas, ketika mereka bisa menggunakan kekuatan itu untuk mencegah beberapa aktivitas berbahaya. Namun pada saat yang sama, mereka membuka diri terhadap klaim hukum apa pun lainnya. Satu-satunya perlindungan mereka adalah, “kami terdesentralisasi.”

Dalam kasus Uniswap, mereka berkata, “Kami benar-benar terdesentralisasi dan tidak ada yang bisa kami lakukan.” [Investor menggugat Uniswap setelah membeli token rugpull dan penipuan sebanyak 38, tetapi seorang hakim menolak gugatan tersebut pada Maret—Ed.]

Dan ini adalah pembelaan terkuat untuk setiap protokol DeFi. Jika mereka menunjukkan bahwa mereka bisa memblokir, mengendalikan, atau dengan cara apa pun ikut campur—bahkan dalam upaya itikad baik untuk mencegah penipuan—mereka tetap membuka diri terhadap jenis klaim seperti ini. Bahwa jika Anda memiliki kendali, maka kendali Anda tidak seharusnya dibatasi hanya pada kasus penipuan yang jelas. Anda seharusnya menyiratkan [kendali atas] urusan due diligence. Anda perlu menerapkan langkah perlindungan KYC dan AML.

Magazine: NEAR Intents memblokir alamat-alamat itu, dan Bitget berterima kasih karena melakukannya. Apakah itu berarti NEAR telah menunjukkan bahwa Intents tidak terdesentralisasi dan karena itu perlu ikut campur dalam banyak situasi lain?

Jika Anda menunjukkan bahwa Anda punya kendali atas aset, maka Anda berpotensi membuka diri terhadap semua klaim yang mungkin terkait skema pump-and-dump, volatilitas, atau klaim potensial apa pun dari investor mana pun yang entah bagaimana dirugikan dan dirugikan. Dan sekarang mereka bisa mengatakan bahwa Anda punya kendali. Mengapa Anda menggunakannya dalam satu kasus dan tidak menggunakannya dalam kasus lain? Mengapa Anda tidak memeriksa semua penerbit token di platform Anda? Mengapa mereka tidak menyediakan formulir KYC seperti di bursa terpusat mana pun?

Sumber: Gracy Chen

Magazine: THORChain berpendapat penghentian protokol pada bulan Mei yang mula-mula dipicu oleh sistem otomatis dan bahwa mereka tidak punya kemampuan untuk memblokir alamat tertentu. Kalau benar, apakah itu pembelaan?

Brisov: Mungkin saja. Kami belum tahu, karena belum pernah diuji. Tapi setiap kadar kontrol membuat proyek DeFi menjadi lebih lemah dibanding klaim apa pun dari pihak penuntut.

Magazine: Di sisi lain, protokol itu bisa saja meningkatkan perangkat lunaknya jika ingin memblokir alamat tertentu. Apakah sebuah proyek bisa mendapat masalah hukum karena ceroboh atau lalai jika mereka tidak menerapkan sesuatu seperti itu?

Itu tergantung bagaimana hal itu dilakukan dari sisi teknis. Misalnya ada oracle yang bisa mendeteksi IP Korea Utara mana pun dan memblokirnya secara otomatis, dan tidak ada orang yang duduk lalu menekan tombol—“ada hacker Korea Utara, mari blokir.” Maka itu boleh saja.

Jika ada tim yang mengawasi situasinya dan berkata, “Oke, kami bisa melihat ini adalah aktivitas ilegal, kami memblokir alamat-alamat ini, kami menekan tombolnya secara manual.” Dari sudut pandang hukum, meskipun itu tindakan yang baik dan menguntungkan komunitas, tetap saja membuat proyek itu tidak sepenuhnya terdesentralisasi dari perspektif hukum, dan itu menghilangkan perlindungan dari regulasi seperti MiCA [Undang-undang Pasar dalam Aset Kripto milik UE] atau pemahaman umum yang diberikan SEC dan CFTC, bahwa jika Anda benar-benar terdesentralisasi, Anda tidak dapat dimintai pertanggungjawaban atas tindakan para peserta dalam ekosistem Anda.

Sumber: Alex Shevchenko

Magazine: Teknologi NEAR disebut SHIELD, yaitu proses otomatis yang mengidentifikasi alamat yang terkait dengan peretasan yang sudah dikenal di blockchain publik lalu memblokir aksesnya ke Intents secara otomatis. Apakah itu berarti lebih mungkin dianggap sebagai desentralisasi?

Brisov: Tentu saja. Mereka menunjukkan bahwa mereka adalah pelaku yang bertindak dengan itikad baik dengan mencoba [menambahkan] langkah-langkah perlindungan ke dalam protokol mereka. Tidak ada tim kepatuhan, tidak ada orang yang duduk di sana dan mengendalikan operasinya secara manual. Ini solusi cerdas, dan itulah yang kami rekomendasikan kepada semua perusahaan DeFi.

Magazine: Pada Februari 2025, THORChain menonaktifkan kunci admin yang memungkinkan mereka membuat perubahan sepihak seperti itu. Dengan tidak adanya kunci admin dan fakta bahwa mereka punya seratus validator, apakah itu membuat mereka cukup terdesentralisasi?

Brisov: Lebih mungkin daripada tidak, tapi kami tidak bisa memastikan. Saya akan bilang iya.

Magazine: THORChain bukan mixer. Anda bisa mengambil dana Bitget yang dicuri dan menukarnya di THORChain, tetapi ketika keluar di ujung yang lain, tetap akan terhubung secara transparan dengan para peretas Bitget. Bagaimana hal itu sesuai dengan definisi pencucian uang? Atau itu berarti menerima barang curian?

Brisov: Saya tidak melihat bagaimana mereka bisa dimintai pertanggungjawaban atas pencucian uang karena bahkan Tornado Cash, yang dulu memang dibuat—sampai batas tertentu—untuk mencuci uang [menghindari sanksi AS karena kontrak pintar yang tidak dapat diubah tidak dianggap sebagai properti yang dapat dikenai sanksi dalam hal pencucian uang—Ed].

Hukum Amerika memperlakukan sesuatu sebagai properti atau tidak sebagai properti. Dan pencucian uang adalah tindakan ilegal memindahkan properti melalui jalur-jalur hukum. Anda memperoleh hasil dari aktivitas ilegal, dan itu adalah properti, lalu Anda memindahkannya melalui beberapa saluran dan mencoba membuatnya legal. Tapi kontrak pintar sama sekali bukan properti. Anda tidak mengendalikannya. Anda tidak memilikinya. Itulah cara Tornado Cash memenangkan perkara mereka di pengadilan terkait sanksi OFAC. Mereka hanya membuktikan bahwa mereka tidak punya kendali atas kontrak pintar mereka.

Magazine: Peretasan Bybit terjadi 18 bulan lalu. Apakah itu berarti tidak ada tindakan hukum yang akan diambil terhadap THORChain, atau kasus-kasus ini memang memakan waktu lama?

Brisov: Bisa saja terjadi di masa depan, tentu. Setelah kasus Bybit, mereka secara serius membuka diri terhadap potensi klaim.

Magazine: Pertanyaan Besar: Apakah Satoshi benar-benar memiliki 1,1 juta Bitcoin?