THORChain, o protocolo de liquidez descentralizado entre cadeias, foi explorado em aproximadamente $10,7 milhões através do Bitcoin, Ethereum, BNB Chain e Base. O protocolo pausou as operações e acionou um desligamento de emergência da rede após o ataque — uma jogada que imediatamente gerou críticas afiadas, dado o posicionamento de longa data da THORChain como um protocolo resistente à censura e sem permissões.
A exploração foi primeiro sinalizada pelo investigador on-chain zachXBT, com a PeckShield confirmando subsequentemente os números: aproximadamente 36,75 BTC avaliados em $3 milhões, além de cerca de $7 milhões em ativos do BNB Chain, Ethereum e Base. Os fundos roubados foram rastreados até dois endereços principais on-chain, identificados publicamente em tempo real por pesquisadores de segurança.
A equipe da THORChain ainda não emitiu uma declaração pública sobre o exploit.
O Que Foi Roubado e Para Onde Foi
A análise da PeckShield confirmou perdas totais de aproximadamente $10 milhões na primeira reportagem, com a zachXBT posteriormente atualizando o número para $10,7 milhões à medida que ativos adicionais afetados foram identificados entre as cadeias. Os fundos atualmente estão distribuídos entre os endereços de roubo identificados — em Bitcoin e cadeias compatíveis com EVM — e ainda não foram significativamente movidos, com base nos dados on-chain disponíveis no momento da redação.
O RUNE, token nativo da THORChain, caiu 15% imediatamente após a notícia do exploit. A combinação de uma parada de emergência, detalhes do exploit não confirmados e o silêncio do protocolo criou exatamente o tipo de incerteza que desencadeia pressão de venda rápida em um mercado já sensível a notícias de segurança DeFi em 2026.
A decisão do protocolo de pausar as operações de trading levanta uma questão que a comunidade agora está perguntando em voz alta: se a THORChain tem uma capacidade de desligamento de emergência, por que historicamente tem sido ativada apenas quando os ativos do próprio protocolo estão em risco — e não quando estava sendo usada para lavar centenas de milhões em fundos roubados?
A Ironia Que Ninguém Está Deixando Para Trás
O timing e o contexto desse exploit são desconfortáveis para a THORChain de maneiras que vão além do valor em dólares. Anteriormente, a THORChain processou aproximadamente $800 milhões em volume em 36 horas, enquanto o Lazarus Group — o coletivo de hackers patrocinado pelo estado da Coreia do Norte — usou o protocolo para converter aproximadamente $175 milhões em ETH roubado do exploit KelpDAO em Bitcoin. A THORChain ganhou cerca de $910.000 em taxas dessa atividade.
Na época, o design resistente à censura e permissionless do protocolo foi citado como a razão pela qual nenhuma intervenção foi possível. O protocolo não pode discriminar entre usuários. Ele não tem um kill switch. É uma infraestrutura descentralizada que processa qualquer transação que seja submetida a ele.
Então, os próprios fundos estavam em risco — e o kill switch apareceu imediatamente.
A observação que circula no crypto X é contundente: um protocolo que se posicionou como incapaz de impedir o Lazarus Group de lavar $175 milhões em fundos roubados conseguiu interromper todas as operações de trading em poucas horas após ser explorado. Se isso reflete uma distinção arquitetônica genuína ou uma aplicação seletiva dos princípios de descentralização é uma conversa que a THORChain precisará ter publicamente.
O Que a THORChain Realmente É — e Por Que Ela Continua Aparecendo Nessas Histórias
A THORChain é um protocolo de liquidez cross-chain descentralizado e autônomo que permite aos usuários trocar ativos nativos — Bitcoin real, Ethereum real, BNB real — diretamente entre diferentes blockchains sem usar tokens embrulhados ou intermediários centralizados. É, na sua forma mais simples, um Uniswap para Bitcoin nativo. Onde o Uniswap permite trocas de ativos dentro do ecossistema Ethereum, a THORChain permite trocas diretas entre BTC nativo e ETH nativo — algo que nenhum outro protocolo permissionless faz em grande escala.
Essa capacidade é genuinamente valiosa para usuários legítimos de DeFi. Também é singularmente atraente para qualquer um que tente mover e obscurecer grandes quantidades de fundos roubados entre cadeias. Converter ETH roubado em Bitcoin nativo por meio de um protocolo permissionless sem KYC, sem triagem de transações e sem a capacidade de congelar ou reverter transações é quase ideal do ponto de vista de lavagem de dinheiro — e o Lazarus Group explorou essa capacidade repetidamente.
A THORChain se tornou um dos protocolos mais frequentemente citados na rastreação de fundos pós-hack precisamente por causa de sua arquitetura cross-chain. Os fundos do hack da Bybit passaram por ela. Os fundos do KelpDAO passaram por ela. O protocolo está no centro das investigações de roubo de crypto mais significativas de 2026 — não como uma vítima, mas como infraestrutura.
O Registro de Segurança DeFi de Maio de 2026 Continua Piorando
Este é o mais recente em uma série de exploits DeFi que fez de maio de 2026 um dos meses mais danosos na história de segurança da indústria. A TrustedVolumes perdeu $6,7 milhões na semana passada. O total acumulado de perdas devido a exploits DeFi desde janeiro agora supera $6 bilhões — com abril e maio sozinhos representando uma parte desproporcional do dano.
O exploit da THORChain difere da maioria dos incidentes de maio em um aspecto significativo: ele visa a infraestrutura em nível de protocolo em vez de um formador de mercado, ponte ou contrato individual. Os pools de liquidez cross-chain estão entre os alvos mais complexos e de maior valor no DeFi — e a combinação da exposição multi-chain e a escala de fundos que fluem através deles os torna estruturalmente atraentes para atacantes sofisticados.
A investigação está em andamento. A THORChain não confirmou o vetor do ataque, as perdas totais ou um cronograma para retomar as operações normais. Os endereços on-chain que detêm os fundos roubados permanecem visíveis publicamente e estão sendo monitorados ativamente pela comunidade de segurança.
