Thorchain(RUNE)が1080万ドルのマルチチェーンの exploit に苦しんだ翌日、財団は確認された被害者に資金を返金するための1000万ドルの補償ポータルを立ち上げました。

この侵害により、ビットコイン(BTC)、イーサリアム(ETH)、BNBチェーン(BNB)、およびベース全体で資金が流出し、12,847のウォレットに影響を及ぼしました。

THORChainの寄付者たちは、今回の exploit がバリデーターセット内部から発生した可能性があると考えています。事件の最新情報では、チームは攻撃に関連する可能性のある新しく生成されたノードに証拠があると述べました。調査者たちは、攻撃者がTHORChainのGG20閾値署名スキームの実装にある欠陥を悪用し、プライベートキーを再構築して不正な取引を承認するための十分なボールトキーの素材を徐々に漏洩させたと疑っています。

プロトコルは、回復に関する議論において、影響を受けたバリデーターのバンドをスラッシュし、損失を吸収するためにプロトコル所有の流動性準備金を使用することを含めていると述べました。一時停止が終了するとRUNEの転送は再開される可能性がありますが、取引、流動性プールのアクション、その他の敏感な操作は、ネットワークがより広範な修復計画を最終決定するまで停止します。

攻撃の展開

攻撃はThorchainのクロスチェーン流動性ルーティング層を標的としました。Thorchainは分散型のクロスチェーンスワッププロトコルとして機能します。これにより、ユーザーはラッピングトークンやブリッジなしで、BTC、ETH、BNBなどのネイティブアセットをスワップできます。

プロトコルは、各サポートチェーン上のネットワーク制御ボールトに流動性を保持しています。攻撃者はルーティングロジックの脆弱性を特定し、4つのネットワーク全体のボールトから同時に資金を引き出しました。攻撃のマルチチェーン特性が、総損失を$10Mの閾値を超えさせた要因です。単一のチェーンが全額の損害を被ることはありませんでした。

Thorchainのオペレーターは異常な流出を検知した後、すべての取引を一時停止しました。この停止はさらなる悪用を防ぎますが、調査中に正当なユーザー資金も凍結します。

また読む: Dogecoinが$0.11の抵抗を突破しようとし、$30億のボリュームが回復をテスト

補償ポータル

Thorchainファウンデーションは、4つのチェーンにわたる12,847の影響を受けたウォレットをカバーする$10Mの補償ポータルを発表しました。被害者は請求が処理される前にウォレットの所有権を確認する必要があります。このポータルアプローチは、即時エアドロップではなく、詐欺的な請求のリスクを減らし、チームがオンチェーンデータと悪用に関与した特定のトランザクション署名をクロスリファレンスできるようにします。

この$10Mのプールは、引き出された$10.8Mの全額をカバーしていません。$800Kのギャップが公に未解決のまま残っています。ファウンデーションは、追加資金が財務から調達されるのか、将来のトークンセールからか、または悪用者のウォレットをターゲットとした回復努力を通じて調達されるのかを確認していません。

また読む: OpenAIが米国ユーザーにChatGPTを銀行口座に接続させる: 何がうまくいかない可能性があるのか?

背景

Thorchainは過去に攻撃を受けた歴史があります。このプロトコルは2021年夏に約500万ドルと約800万ドルの二つの大きな攻撃を受けました。両方の攻撃は、Thorchainのコアネットワークと外部チェーン間の通信を管理するビフロストモジュールの脆弱性に起因しています。

その時、チームはネットワークを停止し、損失をカバーするためにコミュニティ資金を発行しました。これは被害者補償のために財務資源を使用するという前例を確立しました。2021年のパターンは、今日のファウンデーションが行っていることに似ています。

これらの事件の後の数年間、Thorchainは広範なセキュリティ監査を受け、改訂されたボールトアーキテクチャで再ローンチされました。2026年の攻撃は、クロスチェーンルーティングが分散型金融セキュリティにおいて最も難しい問題の一つであり続けることを示唆しています。複数の監査サイクルを経た後でも。

また読む: なぜ3220億ドルのステーブルコインの山がクリプトラリーのブルたちが期待したトリガーを引かなかったのか

クロスチェーンDeFiにおけるプロトコルリスク

Thorchainのアーキテクチャは、シングルチェーンプロトコルに比べて本質的に複雑です。サポートするブロックチェーンが増えるごとに、攻撃面も広がります。現在、このプロトコルは十数のチェーンをサポートしています。それぞれの統合にはカスタムボールトロジックとビフロストコネクタが必要です。

どのコネクタに欠陥があっても、ルーティング層が損害を隔離できない場合、すべての接続されたボールトの残高が露出する可能性があります。これはネイティブクロスチェーン設計の核心的なトレードオフです。古いプロトコルが使用するラッピングトークンブリッジは、チェーン特有のリスクをブリッジコントラクト自体にオフロードします。Thorchainのネイティブアプローチはラッピングトークンリスクを排除しますが、ルーティングリスクを自社のコードベースに集中させます。

セキュリティ研究者は、総ロックバリューが500Mドルを超えるクロスチェーンプロトコルは、定期的な第三者監査だけでなく、継続的な敵対的テストが必要であると指摘しています。ThorchainのTVLは、停止前にそのカテゴリに該当しました。

また読む: BNBチェーンが2026年RWAレースで567%のホルダー増加で先行

次に何が来るのか

ネットワークの停止は、ファウンデーションが脆弱性が修正されたことを確認するまで続くでしょう。再開のタイムラインは発表されていません。補償ポータルはセキュリティレビューと並行して運営されます。パッチが少なくとも2人の独立した監査人によって検証されると、RUNEステイカー間でのガバナンス投票で取引再開の時期が決定される可能性があります。

このプロセスは、修正の複雑さに応じて数日から数週間かかる可能性があります。影響を受けたユーザーは、ポータルのアクセス手順と請求の締切について公式のThorchainチャンネルを監視する必要があります。

次に読む: LedgerのCTOがTHORChainの$10.8Mボールトヒット後のMPCリスクを指摘