Спустя день после того, как Thorchain (RUNE) приостановил всю сетевую активность после многоцепочной уязвимости на $10.8M, фонд запустил портал компенсации на $10M, чтобы начать возвращать средства проверенным жертвам.
Утечка средств произошла по Bitcoin (BTC), Ethereum (ETH), BNB Chain (BNB) и Base, затронув 12,847 кошельков.
Участники THORChain теперь считают, что уязвимость могла возникнуть изнутри самого набора валидаторов. В обновлении инцидента команда сообщила, что доказательства указывают на новосозданный узел, потенциально связанный с атакой. Следователи подозревают, что злоумышленник использовал уязвимость в реализации схемы пороговой подписи GG20 THORChain, постепенно утечивая достаточно материалов ключа хранилища для восстановления закрытого ключа и авторизации несанкционированных транзакций.
Протокол заявил, что обсуждение восстановления теперь включает в себя снижение залогов затронутых валидаторов и использование резервов ликвидности, принадлежащих протоколу, для погашения убытков. Хотя переводы RUNE могут возобновиться после истечения временной паузы, торговля, операции с ликвидными пулами и другие чувствительные действия останутся приостановленными до тех пор, пока сеть не окончательно утвердит более широкий план по устранению проблем.
Как развивался эксплойт
Атака была направлена на слой маршрутизации ликвидности Thorchain между цепями. Thorchain функционирует как децентрализованный протокол обмена между цепями. Он позволяет пользователям обменивать нативные активы, включая BTC, ETH и BNB, без обернутых токенов или мостов.
Протокол удерживает ликвидность в хранилищах, контролируемых сетью, на каждой поддерживаемой цепочке. Злоумышленник выявил уязвимость в логике маршрутизации и извлек средства из хранилищ на всех четырех сетях одновременно. Мультичейн-природа атаки и привела к общим потерям выше порога в $10M. Ни одна отдельная цепь не понесла полного ущерба.
Операторы Thorchain приостановили всю торговлю после обнаружения аномальных оттоков. Остановка предотвращает дальнейшую эксплуатацию, но также замораживает законные средства пользователей во время расследования.
Также читайте: Dogecoin пытается пробить уровень сопротивления в $0.11, пока объем в $3B тестирует восстановление
Портал компенсаций
Фонд Thorchain объявил о портале компенсаций на сумму $10M, охватывающем 12,847 затронутых кошельков на четырех цепях. Жертвы должны подтвердить право собственности на кошелек перед обработкой заявок. Такой подход к порталу, а не немедленный airdrop, снижает риск мошеннических заявок и позволяет команде сопоставить данные на блокчейне с конкретными подписями транзакций, участвовавшими в эксплойте.
Фонд в $10M не покрывает полные $10.8M, извлеченные из хранилищ. Остается незакрытый разрыв в $800K. Фонд не подтвердил, будут ли дополнительные средства получены из казны, от будущей продажи токенов или через текущие усилия по восстановлению, нацеленные на кошелек злоумышленника.
Также читайте: OpenAI позволяет пользователям из США подключать ChatGPT к банковским счетам: что может пойти не так?
Фон
У Thorchain есть история с эксплойтами. Протокол пострадал от двух крупных атак летом 2021 года, одна на сумму примерно $5M и другая на сумму около $8M. Обе атаки были связаны с уязвимостями в модуле Bifrost, который управляет связью между основной сетью Thorchain и внешними цепочками.
В то время команда приостановила работу сети и выделила средства из сообщества для покрытия убытков, установив прецедент использования ресурсов казны для компенсации жертвам. Эта схема 2021 года напоминает то, что Фонд делает сегодня.
В последующие годы после этих инцидентов Thorchain прошел обширные проверки безопасности и был перезапущен с обновленной архитектурой хранилищ. Эксплойт 2026 года указывает на то, что маршрутизация между цепями остается одной из самых сложных проблем в безопасности децентрализованных финансов, даже после нескольких циклов аудита.
Также читайте: Почему объем стейблкоинов в $322B не спровоцировал ожидаемого ралли на крипторынке
Риски протокола в кросс-цепочном DeFi
Архитектура Thorchain по своей сути более сложная, чем у одноцепочечных протоколов. Каждая дополнительная поддерживаемая блокчейн-сеть увеличивает поверхность атаки. В данный момент протокол поддерживает более десятка цепочек. Каждая интеграция требует кастомной логики хранилища и соединителя Bifrost.
Уязвимость в любом одном соединителе может выставить все связанные балансы хранилищ, если слой маршрутизации не сможет изолировать ущерб. Это основное компромиссное решение в нативном кросс-цепочном дизайне. Мосты с обернутыми токенами, такие как те, которые использовались более старыми протоколами, перекладывают конкретные риски цепи на сам контракт моста. Нативный подход Thorchain устраняет риск обернутых токенов, но концентрирует риск маршрутизации в своем собственном коде.
Исследователи безопасности отметили, что кросс-цепочные протоколы с общим значением более $500M, заблокированным в активе, требуют постоянного противодействия, а не только периодических аудитов третьими сторонами. TVL Thorchain поставил его в эту категорию до приостановки.
Также читайте: Сеть BNB опережает в гонке RWA 2026 года с ростом держателей на 567%
Что будет дальше
Приостановка сети останется в силе до тех пор, пока Фонд не подтвердит, что уязвимость устранена. Сроки перезапуска не были опубликованы. Портал компенсаций будет работать параллельно с проверкой безопасности. Как только патч будет подтвержден как минимум двумя независимыми аудиторами, голосование по управлению среди стейкеров RUNE, вероятно, определит, когда торговля возобновится.
Процесс может занять дни или несколько недель в зависимости от сложности исправления. Затронутые пользователи должны следить за официальными каналами Thorchain для инструкций по доступу к порталу и срокам подачи заявок.
Читать далее: Технический директор Ledger указывает на риски MPC после удара по хранилищу THORChain на $10.8M
