Isang Bagong Node ang Naghintay ng Dalawang Linggo. Pagkatapos Umabot ng $10.7M Mula sa THORChain
Market News

Isang Bagong Node ang Naghintay ng Dalawang Linggo. Pagkatapos Umabot ng $10.7M Mula sa THORChain

Ni filipino2lbn

 Naubos ng isang rogue node operator ang $10.7M mula sa THORChain noong Mayo 15 sa pamamagitan ng GG20 na kahinaan. Narito ang buong timeline, ang tugon sa seguridad, at kung ano ang susunod.

May sumali sa developer ng THORChain na Discord noong Mayo 1 sa ilalim ng hawakan ng Dinosauruss. Ang account ay sariwa. Ang mga tanong ay tiyak — kung paano maipasok ang isang node sa network, at kung gaano kabilis. Ang normal na tatlong araw na churn interval ay naantala na para sa hindi nauugnay na mga kadahilanan, na nangangahulugang paghihintay.

Ayon sa THORChain Exploit Report #1, na inilathala noong Mayo 20, ang node address ng attacker (n84q) sa wakas ay pumasok sa aktibong validator na itinakda noong Mayo 13. Humigit-kumulang 635,000 RUNE sa dalawang address ng bono. Random na itinalaga sa isa sa limang vault, tulad ng iba pang operator.

Ang Node na Nakapasok at Hindi Umalis

Sa loob ng dalawang araw, lumahok ang node sa mga nakagawiang seremonya ng pagpirma ng GG20. Walang lumitaw na hindi regular. Ang GG20, o Gennaro-Goldfeder 2020, ay ang threshold signature scheme na ginagamit ng THORChain para ipamahagi ang vault key control sa mga independent operator. Walang iisang node ang may hawak ng buong pribadong key — sa ilalim ng normal na mga kondisyon.

Binago iyon ng kapintasan. Sa pamamagitan ng progresibong key material leakage sa maraming signing round, naiulat na muling itinayo ng attacker ang buong pribadong key ng vault. Nang matapos ang muling pagtatayo, ang mga papalabas na transaksyon ay nilagdaan at direktang nai-broadcast, sa labas ng seremonya ng GG20 nang buo.

Nakuha ng reactive solvency checker ang divergence sa loob ng ilang minuto. Nakita nito na ang inaasahang balanse ay lumampas sa aktwal na on-chain na balanse ng higit sa 1% sa maraming chain, na nag-trigger ng mga awtomatikong paghinto sa ETH, AVAX, BSC, BASE, DOGE, at GAIA nang walang kasamang tao. Ang mga pondo, humigit-kumulang $10M sa unang pagtatantya, ay lumipat na.

Lumiwanag ang Discord Bago Naganap ang Opisyal na Tugon

Habang huminto ang aktibidad ng network, nag-flag ang isang miyembro ng komunidad ng mga hindi pangkaraniwang transaksyon: maraming pagpapadala mula sa TC router patungo sa isang Ethereum address na walang dalang memo. Ang post na iyon ang naging unang alarma na pinasimulan ng tao. ZachXBT, sa X, nagbabala sa komunidadna ang THORChain ay maaaring nawalan ng mahigit $10M sa Bitcoin, Ethereum, BSC, at Base.

Ang Node xuuu ang unang naglagay ng manu-manong 720-block na pag-pause. Ang iba ay nagsalansan ng higit pang mga paghinto nang sunud-sunod. Ang sistema ng pamamahala ng THORChain ay idinisenyo para sa eksaktong ito: ang isang node ay hindi maaaring i-lock ang network nang walang katiyakan, ngunit maramihang mga independiyenteng node na kumikilos nang mabilis ay maaaring mapanatili ang isang paghinto ng sapat na mahabang panahon upang siyasatin. Noong Mayo 15, humigit-kumulang 18 hanggang 20 node na nakasalansan ang mga pause nang sabay-sabay.

Ang mga pormal na boto sa pamamahala ng Mimir ay sinundan sa Discord. Ang threshold ng tatlong boto para sa mga parameter ng pagpapatakbo ay natugunan. Na-activate ang HALTTRADING sa block 26183438. HALTSIGNING sa block 26183439. HALTCHAINGLOBAL sa block 26183590. HALTCHURNING sa block 26183849 — ang huli ay partikular na pigilan ang malisyosong node na lumabas sa network.

Ang buong network ay na-lock down sa loob ng humigit-kumulang dalawang oras ng komunidad na itaas ang alarma.

Ano ang Nahanap ng Pagsisiyasat, at Ano ang Itinago Nito

Ang unang pampublikong pahayag ng development team ay dumating noong 11:01 noong Mayo 15, tinatantya ang mga pagkalugi sa $7.4M at naglilista ng tatlong vectors na sinisiyasat: isang GG20 na kahinaan, kompromiso sa imprastraktura, at iba pa. Ang mga operator ng node ay hiniling na mag-audit ng imprastraktura at magsumite ng mga tala ng Bifrost.

Pagsapit ng 19:10 sa araw ding iyon, mas malinaw ang larawan. Na-link ng on-chain forensics ang malisyosong node address na thor16ucjv3v695mq283me7esh0wdhajjalengcn84q sa mga Ethereum address na nakatanggap ng mga ninakaw na pondo. Ang binagong bilang ng pagkawala ay umabot sa humigit-kumulang $10.7M. Ang koordinasyon sa Outrider Analytics at pagpapatupad ng batas ay isinasagawa na, ayon sa opisyal na ulat.

Ang DeFi security landscape sa 2026nakakita na ng $620M na pagkalugi hanggang Abril lamang. Ang insidente ng THORChain ay nagdagdag ng higit na bigat sa mga alalahanin tungkol sa mga kahinaan ng cryptographic layer sa cross-chain na imprastraktura.

Inilabas ang Patch, Bukas Pa rin ang Pagbawi

Noong Mayo 16, naglabas ang marketing team ng scam warning. Kumakalat na sa social media ang mga pekeng airdrop at refund scheme. Kinumpirma ng THORChain na wala itong aktibong refund o airdrop program.

Sa pamamagitan ng Mayo 18, ang patch v3.18.1 ay malapit na. Sinabi ng dev team na mayroon itong malakas na pag-unawa sa pag-atake ngunit ipagbabawal ang mga teknikal na detalye hanggang sa ang ibang mga proyekto na gumagamit ng parehong pagpapatupad ng GG20 ay tahimik na maalerto at ma-patch ang sarili nilang mga system. Ang lahat ng mga node operator ay hiniling na bawasan ang mga Bifrost pod bago ang paglabas.

Ang buong landas ng pagbawi ay napupunta sa pamamahala ng komunidad. ADR-028, ang Architecture Decision Record na kasalukuyang bukas para sa talakayan, ay tutukuyin kung paano pinangangasiwaan ang mga nawawalang pondo. Kasama sa mga opsyon sa ilalim ng debate ang paglaslas ng bono at pagsipsip ng pagkatubig na pagmamay-ari ng protocol. Ang napiling diskarte ay inaasahang maipapatupad sa v3.19.

Natukoy na ng THORChain ang DKLS, isang mas modernong threshold signature scheme, bilang pangmatagalang cryptographic na target nito. Nakipag-ugnayan ang Silence Labs noong Nobyembre 2025 para bumuo ng custom na pagpapatupad ng DKLS na may mga makikilalang abort. Ang naka-target na paghahatid ay Q1/Q2 2026. Samantala, nanatili sa produksyon ang GG20. Dumating ang umaatake noong Mayo.

Pinagmulan: Live Bitcoin News

filipino2lbn

Tungkol sa May-akda

filipino2lbn

Mag-iwan ng Tugon

Ang iyong email address ay hindi ipa-publish. Ang mga kinakailangang mga field ay markado ng *