THORChain, giao thức thanh khoản đa chuỗi phi tập trung, đã bị khai thác khoảng 10,7 triệu đô la trên Bitcoin, Ethereum, BNB Chain, và Base. Giao thức đã tạm dừng giao dịch và kích hoạt ngừng hoạt động khẩn cấp cho mạng lưới sau cuộc tấn công — một động thái ngay lập tức nhận phải sự chỉ trích mạnh mẽ vì vị thế lâu dài của THORChain như một giao thức không thể kiểm duyệt và không cần quyền hạn.
Cuộc khai thác được báo cáo đầu tiên bởi nhà điều tra trên chuỗi zachXBT, với PeckShield sau đó xác nhận các con số: khoảng 36,75 BTC trị giá 3 triệu đô la, cộng thêm khoảng 7 triệu đô la tài sản từ BNB Chain, Ethereum, và Base. Các quỹ bị đánh cắp đã được truy dấu đến hai địa chỉ chính trên chuỗi, được xác định công khai theo thời gian thực bởi các nhà nghiên cứu bảo mật.
Đội ngũ của THORChain vẫn chưa phát hành thông cáo công khai nào về vụ khai thác.
Những gì đã bị đánh cắp và số tiền đã đi đâu
Phân tích của PeckShield đã xác nhận tổng thiệt hại xấp xỉ 10 triệu USD ngay từ báo cáo ban đầu, và sau đó zachXBT cập nhật con số lên 10,7 triệu USD khi xác định được thêm các tài sản bị ảnh hưởng trên nhiều chuỗi. Hiện số tiền đang nằm rải rác tại các địa chỉ bị trộm cắp đã xác định — trên Bitcoin và các chuỗi tương thích EVM — và cho đến thời điểm viết bài, dựa trên dữ liệu on-chain sẵn có, chúng vẫn chưa bị chuyển đi đáng kể.
Đồng token RUNE bản địa của THORChain đã giảm 15% ngay sau tin tức về vụ khai thác. Sự kết hợp giữa “tạm dừng khẩn cấp”, các chi tiết vụ khai thác chưa được xác nhận, và việc giao thức im lặng đã tạo ra đúng kiểu bất định kích hoạt áp lực bán nhanh trong một thị trường vốn đã nhạy cảm với tin tức an ninh DeFi vào năm 2026.
Quyết định tạm dừng giao dịch của giao thức đặt ra một câu hỏi mà cộng đồng hiện đang lớn tiếng nêu ra: nếu THORChain có năng lực tắt khẩn cấp, vậy tại sao về mặt lịch sử nó chỉ được triển khai khi chính tài sản của giao thức gặp rủi ro — chứ không phải khi nó đang được dùng để rửa hàng trăm triệu USD tiền bị đánh cắp?
Nghịch lý mà không ai chịu buông tay
Thời điểm và bối cảnh của vụ khai thác này khiến THORChain cảm thấy khó chịu theo những cách vượt xa con số USD. Trước đó, THORChain đã xử lý khoảng 800 triệu USD khối lượng trong 36 giờ, trong khi Nhóm Lazarus — tổ chức tin tặc được nhà nước Triều Tiên hậu thuẫn — sử dụng giao thức để chuyển đổi khoảng 175 triệu USD ETH bị đánh cắp từ vụ khai thác KelpDAO thành Bitcoin. THORChain thu được khoảng 910.000 USD phí từ hoạt động đó.
Vào thời điểm đó, thiết kế theo hướng chống kiểm duyệt và không cần cấp phép của giao thức được viện dẫn là lý do không thể can thiệp. Giao thức không thể phân biệt giữa người dùng. Nó không có công tắc tắt khẩn cấp. Đây là hạ tầng phi tập trung xử lý mọi giao dịch được gửi tới nó.
Thế rồi chính quỹ của nó cũng gặp rủi ro — và công tắc tắt khẩn cấp xuất hiện ngay lập tức.
Nhận định đang lan truyền khắp crypto X là thẳng thắn: một giao thức từng định vị mình là không thể ngăn Lazarus Group rửa 175 triệu USD tiền bị đánh cắp lại có thể khiến mọi giao dịch dừng hoàn toàn trong vòng vài giờ sau khi chính nó bị khai thác. Liệu điều đó phản ánh khác biệt kiến trúc thực sự hay là việc áp dụng có chọn lọc các nguyên tắc phi tập trung là điều THORChain sẽ cần phải công khai thảo luận.
THORChain thực sự là gì — và vì sao nó cứ xuất hiện trong những câu chuyện này
THORChain là một giao thức thanh khoản xuyên chuỗi phi tập trung, tự vận hành, cho phép người dùng hoán đổi tài sản bản địa — Bitcoin thật, Ethereum thật, BNB thật — trực tiếp giữa các blockchain khác nhau mà không cần dùng token bọc (wrapped) hay trung gian tập trung. Nói một cách đơn giản nhất, đó là Uniswap dành cho Bitcoin bản địa. Trong khi Uniswap cho phép hoán đổi tài sản trong hệ sinh thái Ethereum, THORChain lại cho phép hoán đổi trực tiếp giữa BTC bản địa và ETH bản địa — điều mà không có giao thức phi tập trung nào khác làm được ở quy mô tương tự.
Khả năng đó thực sự rất có giá trị đối với người dùng DeFi hợp pháp. Nó cũng đặc biệt hấp dẫn đối với bất kỳ ai tìm cách chuyển và che giấu số lượng lớn tiền bị đánh cắp qua nhiều chuỗi. Việc chuyển đổi ETH bị đánh cắp thành Bitcoin bản địa thông qua một giao thức không cần cấp phép, không KYC, không có sàng lọc giao dịch và không có khả năng đóng băng hoặc hoàn tác giao dịch gần như là “lý tưởng” xét trên góc độ rửa tiền — và Lazarus Group đã khai thác khả năng đó lặp đi lặp lại.
THORChain đã trở thành một trong những giao thức thường xuyên được trích dẫn nhất trong việc truy vết dòng tiền sau hack, chính vì kiến trúc xuyên chuỗi của nó. Tiền từ vụ hack Bybit đã đi qua đây. Tiền từ KelpDAO cũng đã đi qua đây. Giao thức này nằm ở trung tâm của những cuộc điều tra trộm cắp tiền mã hóa quan trọng nhất trong năm 2026 — không phải với vai trò nạn nhân, mà như một hạ tầng.
Hồ sơ an ninh DeFi của tháng 5/2026 tiếp tục xấu đi
Đây là thông tin mới nhất trong chuỗi các vụ khai thác DeFi khiến tháng 5/2026 trở thành một trong những tháng gây thiệt hại nghiêm trọng nhất trong lịch sử an ninh của ngành. TrustedVolumes đã mất 6,7 triệu USD vào tuần trước. Tổng thiệt hại lũy kế do các vụ khai thác DeFi kể từ tháng 1 hiện đã vượt 6 tỷ USD — riêng tháng 4 và tháng 5 chiếm một tỷ trọng thiệt hại không cân xứng.
Vụ khai thác của THORChain khác với phần lớn các sự cố trong tháng 5 ở một điểm quan trọng: nó nhắm vào hạ tầng cấp giao thức thay vì một market maker, cầu nối (bridge) hoặc một hợp đồng cá nhân. Các pool thanh khoản xuyên chuỗi là một trong những mục tiêu phức tạp và có giá trị cao nhất trong DeFi — và sự kết hợp giữa mức độ phơi nhiễm đa chuỗi cùng quy mô dòng tiền chảy qua chúng khiến chúng mang tính “hấp dẫn về cấu trúc” đối với các kẻ tấn công tinh vi.
Cuộc điều tra vẫn đang tiếp diễn. THORChain chưa xác nhận vector tấn công, tổng số tiền thiệt hại hay timeline khôi phục hoạt động bình thường. Các địa chỉ on-chain nắm giữ số tiền bị đánh cắp vẫn được công khai và đang được cộng đồng an ninh theo dõi tích cực.
