
GoPlus Security ha cuestionado las afirmaciones de descentralización de THORChain, argumentando que sus bóvedas controladas por validadores y sus mecanismos de emergencia otorgan a los operadores de nodos facultades distintas a las de Bitcoin y Ethereum.
GoPlus Security dijo el 27 de septiembre que THORChain no debería comparar directamente su arquitectura cross-chain con redes descentralizadas de Capa 1 al explicar por qué no se pueden bloquear fondos robados. La firma señaló las bóvedas con firmas umbral de THORChain, su conjunto activo de validadores y sus controles de gobernanza de emergencia.
Su crítica se produce tras el renovado escrutinio sobre fondos robados canalizados a través de THORChain después de la brecha de Bitget. GoPlus afirma que alrededor de 101,5 BTC vinculados al incidente ya habían salido a través del protocolo, mientras que otros 27,63 millones de XRP estaban siendo dirigidos hacia Bitcoin.
Bitget no ha confirmado públicamente que actores norcoreanos llevaran a cabo su ataque de septiembre. El exchange dijo que los investigadores habían visto similitudes preliminares en IP y VPN asociadas con actividad previa vinculada a Corea del Norte, pero la atribución seguía sin confirmarse, como informó crypto.news tras la brecha de Bitget.
GoPlus basó parte de su argumento en controles documentados por la propia THORChain. Los procedimientos de emergencia de THORChain indican que un operador de nodo puede emitir un comando make pause cuando los fondos enfrentan una amenaza crítica. Una pausa dura 720 bloques, o aproximadamente una hora, mientras que nodos adicionales pueden extender la detención.
Los operadores de nodos pueden luego votar medidas más específicas a través de Mimir, el sistema de parámetros on-chain del protocolo. La documentación de THORChain enumera detenciones de trading, paradas específicas por cadena y controles de firma entre las acciones de emergencia disponibles.
GoPlus argumentó que estos controles distinguen a THORChain del consenso de capa base de Bitcoin o Ethereum. THORChain utiliza firmas umbral para autorizar transacciones salientes desde bóvedas compartidas, lo que significa que los nodos participantes gestionan colectivamente el proceso de firma para swaps cross-chain.
THORChain describe ese mismo mecanismo como un diseño de seguridad destinado a distribuir el control entre operadores de nodos independientes en lugar de colocar las claves de las bóvedas en manos de una sola entidad.
El propio informe del exploit de mayo del protocolo dice que los parámetros operativos de Mimir pueden activarse tras tres votos de nodos. Cuatro votos pueden revertir la decisión, mientras que otros cinco pueden restablecerla. Los parámetros económicos requieren una supermayoría de dos tercios.
GoPlus citó esas características al argumentar que THORChain dispone de mecanismos capaces de detener flujos específicos cuando los operadores creen que los fondos están en riesgo.
THORChain utilizó esos controles durante su propio incidente de seguridad el 15 de mayo.
Un validador malicioso explotó debilidades en el esquema de firma umbral GG20 del protocolo y reconstruyó la clave privada de una bóveda Asgard. Aproximadamente 10,7 millones de dólares fueron drenados antes de que la red se detuviera por completo.
La monitorización automática de solvencia detectó primero balances irregulares en las bóvedas y detuvo la firma y el trading en varias cadenas. Luego, los operadores de nodos se coordinaron a través de Discord y utilizaron pausas manuales y votos de Mimir para detener el trading, la firma, la observación de cadenas y la rotación de validadores.
El informe oficial del exploit de THORChain dice que entre 18 y 20 nodos aproximadamente acumularon comandos de pausa durante la respuesta. Se logró una detención completa y controlada en unas dos horas después de que miembros de la comunidad dieran la alarma.
La red permaneció offline durante aproximadamente cinco semanas. El trading se reanudó el 23 de junio después de que se introdujeran código de firma parcheado, verificaciones de bóvedas y procedimientos de recuperación aprobados por la gobernanza.
Como informó crypto.news cuando se reanudó el trading, THORChain restableció swaps, firma, rotación y operaciones de liquidez tras completar su proceso de reinicio.
GoPlus se refirió a esa intervención como evidencia de que los operadores de THORChain poseen herramientas funcionales para detener la actividad de la red cuando las preocupaciones de seguridad alcanzan un umbral de emergencia.
El desacuerdo sobre transacciones ilícitas se remonta al hackeo de Bybit de febrero de 2025. El FBI atribuyó formalmente a Corea del Norte el robo de aproximadamente 1.500 millones de dólares en activos virtuales de Bybit. Su aviso público identificó la actividad como parte de la campaña TraderTraitor.
La agencia instó específicamente a exchanges, bridges, operadores de RPC, servicios DeFi y empresas blockchain a bloquear transacciones que involucraran direcciones conectadas con los activos robados.
Gran parte del Ethereum robado fue posteriormente convertido a Bitcoin a través de servicios cross-chain. El CEO de Bybit, Ben Zhou, dijo que alrededor del 72% de aproximadamente 900 millones de dólares en activos convertidos había pasado por THORChain.
Crypto.news informó en marzo de 2025 que los atacantes convirtieron la mayor parte de los 499.000 ETH robados en diez días, y que THORChain gestionó una gran parte de los swaps.
Al principio de ese período de lavado, THORChain registró 2.910 millones de dólares en volumen de trading y aproximadamente 3 millones de dólares en ingresos por comisiones en cinco días, según datos on-chain citados por crypto.news.
La nueva publicación de GoPlus utiliza una estimación posterior de aproximadamente 5.900 millones de dólares en volumen y 5,5 millones de dólares en comisiones. Esas cifras son cálculos de la firma de seguridad y no han sido confirmadas en las divulgaciones financieras de THORChain.
El episodio de Bybit produjo una disputa interna entre contribuidores y validadores de THORChain. En febrero de 2025, tres validadores votaron para detener el trading de Ethereum mientras fondos robados de Bybit se movían a través del protocolo. El desarrollador Oleg Petrov dijo después que la acción fue revertida en cuestión de minutos.
Posteriormente, el contribuidor principal Pluto dijo que dejaría de contribuir a THORChain. El validador TCB dijo en ese momento que también podría irse a menos que la red desarrollara una forma de detener flujos vinculados a Corea del Norte.
El fundador de THORChain, John-Paul Thorbjornsen, respaldó la continuidad del trading y se opuso a permitir que un tercero no autorizado actualizara dinámicamente listas de bloqueo a nivel de protocolo.
Thorbjornsen dijo que apoyaría a los nodos que utilicen listas de bloqueo estáticas basadas en información oficial de OFAC o del FBI si los operadores individuales se sentían cómodos haciéndolo.
GoPlus sostiene ahora que la atribución oficial del gobierno ofrece una base más sólida para intervenir que las listas dinámicas mantenidas por empresas privadas de seguridad.
El aviso del FBI sobre Bybit en 2025 pidió explícitamente a los servicios de activos virtuales del sector privado que bloquearan transacciones que involucraran o derivaran de las direcciones de TraderTraitor enumeradas.
GoPlus volvió a poner en foco los argumentos anteriores tras la brecha de Bitget de septiembre. La firma afirma que aproximadamente 101,5 BTC, con un valor de alrededor de 8,5 millones de dólares, ya han salido a través de THORChain desde flujos vinculados a Bitget. También dijo que otros 27,63 millones de XRP, valorados en cerca de 43 millones de dólares, se estaban moviendo mediante swaps hacia Bitcoin.
Esas cifras provienen del rastreo de GoPlus y deben tratarse como análisis de la empresa de seguridad, no como cifras confirmadas por Bitget o THORChain.
Bitget ha elevado su estimación confirmada de activos transferidos a direcciones controladas por los atacantes a aproximadamente 387,5 millones de dólares. El exchange ha comenzado a ofrecer recompensas de recuperación y planea restablecer los retiros por etapas a partir del 28 de septiembre. Crypto.news informó sobre la pérdida actualizada y el programa de recompensas el 26 de septiembre.
GoPlus dijo que THORChain podría utilizar su marco de emergencia existente para fondos vinculados a direcciones identificadas oficialmente por agencias como el FBI o la OFAC.
Los procedimientos de emergencia documentados de THORChain definen un evento crítico como aquel en el que los fondos en pools o bóvedas enfrentan un ataque u otra amenaza para la seguridad del protocolo. La documentación indica a los operadores de nodos que inicien pausas y voten sobre acciones de emergencia específicas en esas condiciones.
Si ese mismo marco debe aplicarse a activos robados externamente que se mueven a través de THORChain es el punto de disputa planteado por GoPlus. Los procedimientos publicados por THORChain describen emergencias técnicas de seguridad, pero no establecen que cada robo de terceros requiera automáticamente una detención del protocolo.








