THORChain отказывается блокировать кошельки, связанные с хаком Bitget, после кражи на $387,5 млн, вновь разжигая споры вокруг Bybit

Взлом Bitget вызывает пересмотр дизайна THORChain без разрешения
24 сентября 2026 года Bitget обнаружила несанкционированные переводы из частей своей горячей и теплой инфраструктуры кошельков в 18:31 по UTC. Позже биржа пересчитала общую стоимость активов, переведенных на адреса злоумышленников, до примерно 387,5 млн долларов США, повысив первоначальную оценку в 351,6 млн долларов США с учетом дополнительных переводов Zcash и TRON. Похищенные активы включали XRP, ETH, USDT, USDC, BNB, AVAX, ZEC и TRX на нескольких сетях. Генеральный директор Bitget Грейси Чен публично идентифицировала адреса злоумышленников и 26 сентября официально запросила у THORChain отказ в обслуживании этих кошельков.
THORChain отказался в тот же день, заявив, что протокол децентрализован и разрешен без ограничений, как и bitcoin, ethereum и BNB Chain. Украденные XRP и другие активы продолжали обмениваться на bitcoin в сети после отказа. Этот инцидент возобновил отраслевые дискуссии о выборочном вмешательстве межцепных протоколов и вызвал прямые сравнения с подходом THORChain к средствам, похищенным при взломе Bybit в феврале 2025 года. В этой статье рассматриваются проверенная последовательность событий, технические и управленческие аргументы обеих сторон, задокументированная историческая параллель с Bybit, реакция рынка на объем и цену RUNE, а также практические последствия для пользователей и протоколов, работающих по модели разрешения без ограничений.
Взлом Bitget 24 сентября и пересмотренная оценка убытков
Системы безопасности Bitget зафиксировали аномальные переводы, начиная с 18:31 UTC 24 сентября. Компания приостановила вывод средств, оставив депозиты и торговлю в работе, и подтвердила, что холодные кошельки и приватные ключи остались незатронутыми. Первоначальные публичные оценки ущерба составили $351,6 млн. После дополнительного анализа цепочки блоков, включающего ранее неучтенные движения Zcash и TRON из того же окна атаки, Bitget увеличила сумму ущерба до примерно $387,5 млн. Затронутые активы включали около 103 млн XRP (оцененных примерно в $157 млн на тот момент), десятки тысяч ETH, многомиллионные объемы USDT и USDC, а также BNB, AVAX, ZEC и TRX. Биржа привлекла Mandiant и SlowMist для расследования и заявила, что уязвимость в стороннем продукте безопасности позволила злоумышленникам получить внутренние учетные данные и подделать команды на вывод, обходя проверки рисков. Bitget подтвердила, что средства клиентов будут покрыты Фондом защиты пользователей, в котором хранится 5500 bitcoin, оцениваемых более чем в $464 млн, и запланировала поэтапное возобновление выводов, начиная с bitcoin 28 сентября.
Чен описал паттерны атаки, включая определенные индикаторы IP-адресов и VPN, как соответствующие методам, ранее связанным с группами, связанными с Северной Кореей. Компании по блокчейн-аналитике, включая Elliptic, оценили инцидент как крайне вероятно связанный с теми же лицами, ответственными за ранее крупномасштабные кражи, сославшись на пересечения инфраструктуры с адресами, использовавшимися при отмывании средств Bybit. Bitget предложила 5-процентный бонус за помощь в заморозке или возврате активов, исключая действия, предпринятые по судебному приказу. Масштаб потерь немедленно оказал давление на защитный фонд, который смог поглотить всю сумму, оставив остаточный баланс, после чего биржа планировала пополнить резерв до своей базовой обязательной суммы в 300 миллионов долларов.
Открытый запрос Чэня к THORChain 26 сентября
Два дня после взлома Чэнь опубликовала официальный запрос на X, адресованный THORChain. Она заявила, что адреса злоумышленников публично перечислены и активно отслеживаются, и попросила протокол отказать в обслуживании этим адресам. Чэнь утверждала, что децентрализация является принципом проектирования, а не щитом для содействия движению известных похищенных средств, и добавила, что отрасль следит за реакцией. В апелляции приводились данные отслеживания от MistTrack — платформы, управляемой SlowMist, которая уже отметила потоки активов, связанных с Bitget, в ликвидностные пулы THORChain. Запрос был представлен как испытание для отрасли: будет ли кросс-чейн-инфраструктура сотрудничать в ограничении движения активов, чье незаконное происхождение было публично заявлено биржей-жертвой.
Официальный аккаунт THORChain ответил в тот же день в 18:17 UTC. В ответе выражалась солидарность с пострадавшими от эксплуатации уязвимости, а затем повторялась основная позиция протокола: THORChain функционирует как децентрализованная и разрешительная сеть, сопоставимая с Bitcoin, Ethereum и BNB Chain. Аккаунт спросил, какую ответственность должны нести базовые сетевые уровни при работе с известными украденными средствами. В ответе были упомянуты и Чен, и основатель OKX Стар Сюй, что указывало на то, что протокол рассматривал этот запрос как вопрос всей индустрии, а не как двустороннюю операционную просьбу. Последующая активность в цепочке показала, что по крайней мере один адрес, отмеченный Bitget, успешно завершил обмен XRP на Bitcoin 27 сентября после того, как были опубликованы как запрос, так и отказ.
Безразрешительная архитектура THORChain и различие между остановкой сети
THORChain функционирует как кросс-чейн протокол ликвидности, позволяющий обменивать нативные активы без централизованного хранения или проверки идентичности. Ликвидность обеспечивается через пулы, защищённые пороговой схемой подписи, управляемой независимыми операторами нод. Параметры сети и аварийные действия регулируются кодом, смарт-контрактами и консенсусом нод, а не единственным административным субъектом. Протокол предусматривает механизм аварийной остановки сети, предназначенный для защиты всей системы в случае угрозы её безопасности. В мае 2026 года этот механизм был активирован после того, как из пулов ликвидности было изъято примерно 10,7 миллиона долларов США; сеть была остановлена, а адреса злоумышленников не были добавлены в чёрный список для будущей активности.
THORChain неоднократно различала полную остановку сети и избирательную блокировку адресов. Остановка приостанавливает всю активность и требует координации нод через систему управления Mimir. Текущая архитектура не поддерживает избирательный отказ от отдельных кошельков или обменов без изменения разрешительного характера протокола. Критики, включая Стар Сю, утверждали, что наличие работающего механизма остановки демонстрирует, что операторы нод могут вмешиваться, когда средства, принадлежащие протоколу, находятся под угрозой, и что тот же механизм можно применить к внешним украденным активам. THORChain считает, что избирательное применение этого механизма превратит сеть в дискреционный посредник и подорвет нейтральность, лежащую в основе ее ценности.
Продолжающееся перемещение украденных активов через пулы THORChain
На цепочке были зафиксированы постоянные обмены активов, связанных с Bitget, после запроса Чэня и отказа THORChain. Один отмеченный адрес завершил перевод почти 10 000 XRP в bitcoin в 3:14 по восточному времени 27 сентября. Отдельный мониторинг показал дополнительные депозиты ETH в хранилища THORChain 28 сентября с инструкцией транслировать выход в bitcoin. Ранее оценивалось, что десятки миллионов долларов США уже прошли через пулы протокола в дни сразу после взлома, конвертируя части украденных XRP, BNB и других активов в нативный bitcoin. После конвертации bitcoin становится значительно сложнее заморозить через традиционные централизованные каналы.
Рост объема принес измеримый доход от комиссий для поставщиков ликвидности и операторов нод. Ежедневный объем свопов на THORChain резко вырос, причем сообщалось о многомесячных максимумах и однодневных показателях, приближающихся к $500 миллионам или превышающих эту цифру в период, связанный с потоками от Bitget. Эта активность способствовала краткосрочному росту цены RUNE, которая увеличилась более чем на 20 процентов в течение 24-часового окна вокруг 26–27 сентября, прежде чем позже стабилизировалась. Реакция рынка продемонстрировала экономическую структуру стимулов в разрешенной сети ликвидности: повышенный объем, независимо от происхождения актива, генерирует комиссии, которые поступают участникам.
Аналогии с инцидентом Bybit в феврале 2025 года
Эпизод с Bitget возродил детальный анализ роли THORChain после взлома Bybit 21 февраля 2025 года. В ходе этой атаки было похищено примерно 1,5 млрд долларов в ETH и связанных активах; позже ФБР приписало кражу северокорейским деятелям. В течение примерно десяти дней большая часть похищенного ETH была конвертирована в bitcoin, при этом генеральный директор Bybit заявил, что около 72 процентов конвертированной стоимости прошли через THORChain. Компании по отслеживанию активов оценили объем части, обработанной THORChain, в около 1,2 млрд долларов. На пике этих потоков меньшинство валидаторов проголосовало за приостановку торговли ETH; более крупная группа нод отменила приостановку в течение нескольких минут. Один из ключевых участников, поддержавший вмешательство, впоследствии покинул проект.
Прецедент Bybit установил два долгосрочных пункта спора. Во-первых, THORChain продемонстрировал как техническую возможность приостановить активность, так и предпочтение в управлении оставаться открытым. Во-вторых, протокол получил значительные комиссии за обмен в течение окна отмывания средств. Наблюдатели отрасли отметили, что та же закономерность — публичное выявление украденных средств с последующим продолжением обработки — теперь повторилась с Bitget. Повторение усилило аргументы о том, что политика нейтральности протокола последовательна в случае внешних инцидентов, но остается избирательной, когда непосредственно угрожают его собственные хранилища.
Критика основателя OKX Стара Сю и поддерживающие голоса
Стар Сюй публично отверг сравнение THORChain с bitcoin и ethereum. Он утверждал, что сеть, валидаторы которой могут приостановить деятельность, когда средства протокола находятся под угрозой, но отказываются это делать, когда похищенные внешние средства перемещаются, не может претендовать на эквивалентность базовым цепочкам, чьи закрытые ключи находятся исключительно у пользователей. Сюй охарактеризовал модель пороговой подписи THORChain как создание промежуточного слоя, а не чистой разрешительности. Критика была усиленна компаниями по безопасности, которые указали на приостановку в мае 2026 года как на доказательство операционной способности, которая в принципе может быть применена шире.
Защитники позиции THORChain, включая некоторых независимых разработчиков и Джоэла Валенсуэлу из Dashpay, утверждали, что требование избирательной цензуры разрушит основную ценность протокола. Они отметили, что bitcoin и ethereum сами обрабатывали известные украденные средства без заморозок на уровне сети и что введение таких заморозок для THORChain создаст прецедент для всех последующих требований. Обмен мнениями на X подчеркнул структурное напряжение: одни и те же операторы нод, которые могут координировать остановку для самозащиты, не имеют автоматических стимулов или юридического обязательства вмешиваться в интересах внешних жертв.
Реакция рынка на цену RUNE и объем протокола
Несмотря на критический осмотр, RUNE вырос более чем на 20 процентов за 24 часа, окружающие отказ THORChain, временно торгуясь выше $0,80 и достигнув уровней, не наблюдавшихся с конца 2025 года. Объём торгов увеличился в несколько раз, поскольку спор привлёк внимание. Позже цена частично откатила часть приростов, однако этот эпизод продемонстрировал, что повышенная активность обмена может создавать краткосрочное положительное ценовое давление, даже когда сама активность является предметом общественного спора. Поставщики ликвидности получили комиссии с повышенного объёма торгов, что подтвердило экономическую логику, поддерживающую открытие сети в нормальных условиях эксплуатации.
Всплеск объема также продемонстрировал практическую реальность для кросс-чейн протоколов. Когда требуется быстрая конверсия крупных объемов активов между цепочками, глубокая нативная ликвидность THORChain становится привлекательной площадкой именно потому, что она не накладывает фильтры на уровне адресов. Эта привлекательность генерирует доход, который, в свою очередь, поддерживает цену токена и экономику нод, обеспечивающих функционирование сети. Критики считают этот доход «загрязненным»; сторонники рассматривают его как неизбежное следствие нейтрального дизайна.
Фонд защиты Bitget и влияние на пользователей
Bitget заявила, что её Фонд защиты пользователей, содержащий 5 500 bitcoin, оцениваемых более чем в $464 млн, покроет полный убыток в размере $387,5 млн. После возмещения остаточный баланс всё ещё превысит давнюю базовую обязательство биржи в $300 млн, которое управление планирует восстановить в течение недели. Компания также указала на собственные активы, превышающие $1 млрд, как на дополнительный резерв. Постепенное восстановление вывода средств началось 28 сентября с bitcoin, за которым последовали ETH, USDT и остальные активы в начале октября. Структура фонда позволила Bitget утверждать, что отдельные пользователи не понесут прямых потерь от инцидента.
Тем не менее этот инцидент проверил практические пределы страхования на уровне биржи. Одно событие, потребовавшее более 80 процентов заявленной стоимости фонда, оставило ограниченный запас для последующих инцидентов сопоставимого масштаба. Публичное обязательство Bitget пополнить резерв и привлечение внешних криминалистических фирм были представлены как шаги к восстановлению доверия к операционной деятельности. Скорость запланированного возобновления вывода средств указывала на то, что биржа считала техническую уязвимость локализованной после завершения немедленного расследования и устранения уязвимости.
Атрибуция с Северной Кореей и более широкий контекст угрозы
Чен заявил, что некоторые индикаторы ИП и поведения соответствуют методам, используемым группами, связанными с Северной Кореей, подчеркнув, что определение виновных остается предварительным. Elliptic независимо оценила инцидент с Bitget как крайне вероятно связанный с теми же участниками, стоящими за ранее крупными кражами, сославшись на пересечения в цепочке блоков с адресами, использовавшимися при отмывании средств через Bybit, и инфраструктурные паттерны, ранее связанные с кампанией TraderTraitor. Оценка поместила совокупные подозреваемые кражи криптовалюты, связанные с Северной Кореей, за 2026 год выше $1 млрд после события с Bitget.
Паттерн быстрой конвертации украденных активов в bitcoin через разрешительные площадки стал повторяющейся операционной подписью. Как только средства достигают нативного bitcoin, возможности для их возврата значительно сокращаются. Протоколы, обеспечивающие открытый доступ, находятся на критическом этапе жизненного цикла после кражи. Отраслевые дискуссии сосредоточены на том, должны ли эти протоколы рассматривать публично идентифицированные украденные средства как обычный трафик или как категорию, требующую исключительного подхода.
Границы управления избирательным вмешательством
Набор нод THORChain может координировать остановку всей сети через голосование Mimir, однако опубликованный дизайн протокола не включает черный список на уровне адресов, который можно применить без широкого консенсуса. Предыдущие вмешательства были направлены на защиту ликвидности, принадлежащей протоколу, а не внешних требований. Внедрение избирательной блокировки потребует либо изменения правил консенсуса, либо неформального административного слоя, который текущая архитектура явно избегает. Остановка в мае 2026 года продемонстрировала, что экстренные меры возможны, когда угрожает собственная платёжеспособность сети; случаи с Bitget и Bybit показали, что те же операторы предпочли не распространять такие меры на внешних жертв.
Отсутствие избирательного механизма является, таким образом, как техническим утверждением, так и предпочтением в управлении. Операторы нод не несут ни контрактных, ни автоматических обязательств реагировать на запросы третьих сторон. Любое будущее решение о введении фильтрации адресов само по себе потребует процесса управления, который может быть оспорен теми же участниками, которые в настоящее время придают приоритет открытости.
Влияние отрасли на кросс-чейн инфраструктуру
Обмен между Bitget и THORChain значительно прояснил тонкую и практическую границу, существующую между базовыми цепочками и протоколами ликвидности на уровне приложений. В сфере криптовалют bitcoin и ethereum созданы для обработки транзакций без учета их происхождения, в первую очередь потому, что нет комитета валидаторов, который контролировал бы частные ключи пользователей. В отличие от этого, инновационная модель хранилищ THORChain вводит определенный порог контроля со стороны операторов, что, по мнению критиков, фактически создает промежуточное звено в процессе транзакций. Однако сторонники этой модели возражают, что такой контроль осуществляется исключительно с целью обеспечения выживания самого протокола и что любое расширение этого контроля может потенциально подорвать конкурентное преимущество, которым обладают разрешенные межцепочечные обмены.
В более широком пространстве другие мосты и площадки обмена выбрали разные методологии, включая внедрение временных заморозок или сотрудничество с запросами правоохранительных органов для решения вопросов безопасности и соответствия требованиям. Это различие в подходах оставляет отрасль перед лицом отсутствия единого стандарта, который критически важен для формирования доверия и стабильности. Каждый новый случай крупномасштабной кражи становится важным испытанием на то, сможет ли разрешённая без разрешения модель выдержать растущее общественное давление, не жертвуя нейтральностью, необходимой для привлечения легитимного объёма торговли и участия в экосистеме.
Постоянная активность в цепочке и усилия по восстановлению
На конец сентября 2026 года различные сегменты активов, связанных с Bitget, продолжали перемещаться через THORChain и альтернативные маршруты. Мониторинговые панели, которые тщательно поддерживаются Bitget и независимыми аналитиками, указывали на стабильное и постепенное преобразование этих активов в bitcoin и различные вторичные слои. Хотя эмитенты стейблкоинов смогли заморозить относительно небольшие суммы, основная часть общей стоимости оставалась активной и мобильной. Бонусная программа Bitget, в сочетании с её координацией с криминалистическими фирмами, продолжает служить основным каналом для восстановления активов, особенно в отсутствие судебных распоряжений.
Постоянный поток этих активов подчеркивает трудность их сдерживания после попадания в разрешительную сеть ликвидности. Каждая успешная обменная операция сокращает доступное окно для заморозки этих активов и одновременно увеличивает затраты, связанные с любыми последующими усилиями по восстановлению. Отказ протокола принимать меры вмешательства, следовательно, имеет прямые и значительные последствия как для скорости, так и для полноты любого процесса возмещения, который может быть предпринят.
Что эпизод раскрывает о нейтральности протокола
Последовательность событий — от переводов 24 сентября, через запрос Чэня 26 сентября, отказ THORChain в тот же день и последующие продолжавшиеся обмены — представляет собой конкретное исследование случая, а не абстрактные дебаты. THORChain четко сформулировал свою политику: аварийная остановка на уровне сети существует для защиты протокола; избирательная блокировка адресов — нет. Критики зафиксировали случаи, когда те же самые операторы действовали, когда под угрозой оказывались их собственные средства.
Возникшее напряжение носит структурный характер и вряд ли разрешится одним лишь обменом публичными заявлениями. Будущие инциденты покажут, сохранят ли операторы нод единую позицию под длительным внешним давлением или же управление перейдет к более дискреционным инструментам. Пока что протокол продолжает обрабатывать транзакции без фильтров по происхождению, а рынок отреагировал на повышенный объем как ростом комиссий, так и краткосрочным ростом цены RUNE.
🔥 За кулисами новостей: что значит KuCoin 5.0 для вас
Новости рынка движутся быстро — но то, где вы на них реагируете, имеет не меньшее значение. В этом октябре KuCoin запускает KuCoin 5.0, превращая KuCoin в перестроенную платформу. Вот что реально изменится для вас:
-
Один аккаунт для всего. Старые платформы разделяли ваши средства между отдельными аккаунтами «спот», «маржа» и «фьючерсы» и ожидали, что вы поймете почему. Единый аккаунт KuCoin 5.0 полностью устраняет это — сделайте депозит один раз, и всё будет просто доступно (на данный момент доступно только для VIP-пользователей).
-
Акции, индексы и товары. KuCoin 5.0 расширяется за пределы криптовалют на глобальные рынки. Когда криптовалюты движутся боком, а акции растут (или наоборот), вы переключаетесь за минуты, вместо того чтобы открывать брокерский аккаунт и ждать несколько дней для вывода фиата.
-
Реальные активы (RWA). Токенизированное воздействие на традиционные активы, такие как сырьевые товары, прямо в вашем криптоаккаунте. Один из самых быстрорастущих сегментов мировой финансов не больше ограничен для институциональных инвесторов — вы получаете к нему доступ с того же баланса, с которым торгуете.
-
Зарабатывайте, пока учитесь. Еще не готовы торговать? KCUSD позволяет вашим стейблкоинам получать ежедневный автокомпаундный доход. Самый спокойный способ заставить ваши неиспользуемые депозиты работать с доходностью 4%.
-
Искусственный интеллект на простом языке. Задавайте вопросы, получайте контекст рынка, понимайте, что вы видите — всё встроено в платформу, без жаргона.
-
Приложение, которое не перегружает. Быстрее, чище и последовательно — интуитивно понятно с первого касания, а не после обучения.
-
Безопасность, которую можно проверить, а не просто доверять. Европейская организация с лицензией MiCAR, Proof of Reserves , которую вы можете проверить самостоятельно, и международно сертифицированная безопасность (SOC 2 Type II, ISO 27001:2022).
Создайте аккаунт за несколько минут — и начните работать на платформе, созданной для того, куда движется криптовалюта, а не туда, где она была.
Часто задаваемые вопросы
Каков был размер потерь Bitget и как была пересмотрена эта цифра?
Bitget первоначально сообщила о примерно 351,6 млн долларов США несанкционированных переводов, обнаруженных 24 сентября 2026 года. После включения дополнительных движений Zcash и TRON из исходного окна атаки биржа повысила подтвержденную общую сумму до примерно 387,5 млн долларов США. Пересмотр отражал расширенный учет, а не новые кражи после первоначального обнаружения. Затронутые активы включали значительные объемы XRP, ETH, стейблкоинов и других токенов на нескольких сетях. Компания заявила, что холодные кошельки и частные ключи никогда не были скомпрометированы.
Почему THORChain отказал Bitget в запросе на блокировку определенных кошельков?
THORChain заявила, что функционирует как децентрализованный и безразрешительный протокол, сопоставимый с bitcoin, ethereum и BNB Chain. Ее архитектура не поддерживает избирательный отказ от отдельных адресов без компрометации этой нейтральности. Механизм аварийной остановки протокола зарезервирован для защиты всей сети и не настроен как инструмент для заморозки конкретных средств или свопов. Официальный ответ подчеркнул, что базовые сетевые уровни также обрабатывают транзакции без цензуры на основе происхождения.
Какая историческая параллель существует с хаком Bybit?
В феврале 2025 года Bybit понес ущерб в размере примерно 1,5 млрд долларов США в ETH и связанных активах, позже приписанный ФБР северокорейским деятелям. Отслеживание показало, что подавляющее большинство конвертированной стоимости, оцениваемой около 1,2 млрд долларов США, прошло через THORChain в течение примерно десяти дней. Временное голосование валидаторов для приостановки торговли ETH было отменено вскоре после его введения. Случай с Bitget широко сравнивают с ранее зафиксированной схемой продолжения обработки транзакций после публичного выявления украденных средств.
Продолжали ли какие-либо из похищенных активов Bitget перемещаться после отказа?
Да. Ончейн-записи показывают, что по крайней мере один адрес, указанный Bitget, выполнил обмен XRP на bitcoin 27 сентября после публикации запроса и ответа THORChain. 28 сентября были зафиксированы дополнительные депозиты ETH в хранилища THORChain с инструкциями на вывод bitcoin. Отслеживающие системы сообщили, что в дни после взлома через пулы протокола было конвертировано десятки миллионов долларов.
Как Bitget компенсирует потери пользователей?
Фонд защиты пользователей Bitget содержит 5 500 bitcoin, стоимость которых превышает $464 млн. Биржа заявила, что фонд достаточен для покрытия полных убытков в размере $387,5 млн и что он будет пополняться до базового обязательства в $300 млн. Поэтапное восстановление выводов началось с bitcoin 28 сентября. Компания также указала на собственные активы, превышающие $1 млрд, как на дополнительную возможность.
Какую роль сыгралаAttribution северокорейской стороны в обсуждении?
Генеральный директор Bitget указал на индикаторы ИП и поведения, соответствующие методам, используемым группами, связанными с Северной Кореей. Аналитическая компания Elliptic оценила инцидент как крайне вероятно связанный с теми же акторами, что и предыдущие крупные кражи, отметив пересечения в цепочке блоков с инфраструктурой отмывания Bybit. Эта оценка способствовала прогнозам, что подозреваемые кражи криптовалюты, связанные с Северной Кореей, в 2026 году превысили $1 млрд после события с Bitget. Атрибуция остается основанной на сопоставлении паттернов, а не на окончательных публичных криминалистических доказательствах.
Отказ от ответственности: Этот материал предоставлен исключительно в информационных целях и не является инвестиционной рекомендацией. Инвестиции в криптовалюты сопряжены с рисками. Проведите собственное исследование (DYOR).
Отказ от ответственности: Эта страница была переведена для вашего удобства с использованием технологии искусственного интеллекта. Для получения наиболее точной информации обратитесь к оригинальной английской версии.
