著者:Nancy、PANews
一度の大規模攻撃が、再び暗号資産業界のセキュリティ問題を風雲急の渦中に押し上げ、クロスチェーン流動性プロトコルTHORChainを世論の論争の中心へと追いやった。
このほど、Bitgetが大規模な盗難攻撃に見舞われた。これまでのFTX、Bybit、Kelp DAOなど複数の大型ハッキング事件と同様に、THORChainは再び盗難資金がクロスチェーンで移動し、退出する際の重要な経路となった。
プロトコルに流入した盗難資産に対し、THORChainは人為的な凍結や遮断を拒否し、分散化とプロトコル中立の原則を堅持すると主張した。これは、自らが攻撃を受けた後の対応とは大きく異なり、コミュニティでは「プロトコルの中立性」と「セキュリティ責任」の境界をめぐる論争を引き起こした。
分散化が盾に?THORChainが「ダブルスタンダード」の疑いに直面
9月25日、Bitgetが重大なセキュリティ事件に見舞われた。Bitgetの最新の開示によると、約3億8750万ドルの資産が攻撃者の管理するアドレスへ移され、2026年以降で最大規模の暗号資産盗難事件の一つとなり、業界全体を急速に揺るがした。
事件発生後、Bitgetは速やかに出金を停止し、資金追跡や回収懸賞金などの措置を開始するとともに、Mandiant、慢雾(SlowMist)などのセキュリティ機関と連携して調査を進めた。業界内の複数の機関も迅速に姿勢を示して支援を提供し、TetherやCircleなどが一部の関連資産を凍結した。ただ、約4億ドルに迫る盗難規模と比べると、現時点で直接凍結または回収できる資金は依然として限られている。
一方、大量の盗難資産は分割された後、THORChainへ流入した。Bitget CEOのGracy Chenはその後、THORChainが攻撃者のアドレスへのサービス提供を拒否したことを公に問いただした。彼女は、分散化は設計原則の一つだが、既知の盗難資金を扱う際の「盾」になるべきではないとし、「業界全体がこの件を注視している」と述べた。
しかし、THORChainはそれによって関連取引を停止することはなかった。外部からの疑問に対し、プロトコルは「THORChainはビットコイン、イーサリアム、BNB Chainと同様に、分散化されており、許可不要だ。では、これらのネットワークは既知の盗難資金を扱う際にどのような責任を負うべきなのか」と強調した。
ところが、THORChainは分散化を盾にしていると外部から見られている。OKX創業者のStarは、THORChainの分散化の程度に疑問を呈した。彼は、THORChainが採用するTSSとバリデータの仕組みには依然として仲介者の役割が存在するため、ビットコインやイーサリアムなどのネットワークと単純に類比することはできないと考える。同時に、今年5月にTHORChain自身の金庫がリスクに直面した際、ノード運営者が数分以内にネットワークを停止し、約13時間にわたってオフラインを継続したと指摘した。THORChainがネットワークを停止できる以上、一方的に停止できないビットコインと単純に類比することはできないという。
Starが言及した事件は、今年5月にTHORChainが約1070万ドルの盗難に遭い、ノード投票後に取引、署名、チェーン監視、ノードローテーションを全面的に停止し、約39日間のセキュリティアップグレード、金庫検証、段階的な再起動を経てクロスチェーン取引を再開したというものだ。
Bitget攻撃事件におけるTHORChainの「不作為」は、一部のセキュリティ関係者からの「糾弾」も招いた。慢雾(SlowMist)創業者の余弦は、Bitget盗難事件は波及範囲が広く、金額が巨額で、性質が明確であるという特徴を持ち、しかもすぐに北朝鮮ハッカーに関連する資金の手がかりが現れたと指摘した。事件発生後、CircleやTetherなどの機関は迅速に一部資金の凍結措置を取った。一方、THORChainはかつて盗難に遭い、自らのいわゆる「分散化」に手を加えて介入したにもかかわらず、自らは分散化であり、干渉する権利はないと称し、北朝鮮ハッカーによる大規模なクロスチェーンがもたらす手数料を享受している。業界の大事件の下では、どれが本当に共に解決すべき問題なのかを見極めることが肝要だ。
これに対し、ThorChain公式は9月28日の最新の発表で、以前自らが攻撃を受けた際のネットワーク停止は緊急セキュリティメカニズムであり、プロトコルの安全を守ることを目的としていたと応じた。停止は特定の資金に対する選択的な凍結ではなく、個人に対する個別の交換でもない。同時に、攻撃者のアドレスもブラックリストに登録されておらず、したがって依然としてTHORChain上で取引できるという。
実は、THORChainが同様の問題で論争に巻き込まれたのは今回が初めてではない。2025年にBybitが攻撃を受けた後、ハッカーが約12億ドルの盗難資産を移す過程で、同じくTHORChainを大量に利用した。資金移動を遮断するため、THORChainの一部の検証ノードがETH取引の停止を投票で決めたが、この決定はすぐに別のノードによって覆された。その後、THORChainのチーフデベロッパーであるPlutoが抗議の意を示して退職を発表した。
当時、THORChain創業者のJohn-Paul Thorbjornsenは「中央集権型取引所は長年、違法取引から数百万ドルの利益を得ており、規制の圧力がかかって初めて自制する。このダブルスタンダードは吐き気を催す。ETHやBTCのノードに取引手数料を返還させろというのか。資金援助や寄付で基盤ソフトウェアを開発しているGETHやBTCCoreの開発者はどうなのか」と弁護した。彼はまた、自身が管理するノードに取引の再開を要求し、ノードが協力しなければこれらのノードのステーキング保証金を引き揚げると述べた。関連する発言はその後削除された。
特筆すべきは、当時同じくBybitのハッカー資金に直面したクロスチェーンプロトコルのChainflipが、まったく異なる対応を取り、プロトコルのアップグレードによって関連資金の遮断を試みたことだ。
ハッカーが収入の約10%に寄与、THORChainの技術的制約と利益の駆け引き
ただし、THORChainが直面する技術的現実として、中央集権型取引所のように特定のアドレスを正確に凍結することは確かに難しいという声もある。
暗号資産KOLのAnndy Lianは、技術的に見ればTHORChainに介入能力がまったくないわけではないと指摘する。ノード投票を通じて、プロトコルは取引の停止、対外送金署名の停止、さらには接続された特定のブロックチェーンの停止も可能だ。その仕組みによれば、単一のノードが取引を約1時間停止でき、さらに数ノードを加えれば停止時間を延長できる。こうした運用パラメータは少数のノードの投票だけで発効する。しかし、このプロトコルが中央集権型取引所のように、フラグ付けされたアドレスだけを正確に遮断することは難しい。プロトコル層には、単一アドレスを対象としたブラックリストの仕組みが組み込まれていないからだ。
dForce創業者のMindaoはさらに、たとえTHORChainが介入措置を取ったとしても、ハッカーによってすでに移された資金を直接回収することは難しいと指摘する。BybitとBitgetの2つの事件では、ハッカーはTHORChainを通じた単一取引を約15万ドル程度に抑えていた。ハッカーにとっては、たとえThorchainがそれによって関連サービスを停止したとしても、単一取引の最大の潜在的損失はこの水準にとどまり、同時に他のクロスチェーンルートへ切り替えることもできる。THORChainにとっては、常にアクティブで更新され続けるブラックリストを永遠に維持するか、それともこの十数万ドルのために永遠にチェーンを停止するかのいずれかだ。しかも、ETH/RUNE、BTC/RUNEといった非常に複雑な異なるプールのLP調整問題も絡んでくる。したがって、出発点から見て、これはすでに非常に非対称な駆け引きなのだ。
暗号資産KOLのCMは、THORChainは以前自らが攻撃を受けた際にもネットワーク停止を選んだと補足する。当時の停止の主な目的は、脆弱性を修正し、同じ脆弱性が他の金庫に影響を及ぼし続けるのを防ぐことであり、すでに流出した資産を直接回収することではなかった。したがって、THORChainが介入するかどうかは、最終結果を左右するほどの役割を果たせないという。
技術的制約に加え、経済的インセンティブもTHORChainが介入を望まない重要な理由の一つとみなされている。KOLの大橙子が実施したオンライン投票では、参加者の過半数がThorChainを支持し、「彼らがそもそも稼いでいるのはこの金だ」と答えた。この支持派から見れば、THORChainはいわゆる「道徳的拘束」を受け入れる必要はない。そのビジネスモデルはクロスチェーン流動性と資産交換を提供することであり、資金審査機関として機能し、プロトコルに入る各取引の資産が合法かどうかを判断することではない。
実際、THORChainは近年、ハッカー資金のクロスチェーン移動における主要なインフラとなっている。
DeFiLlamaの統計によると、2023年から2026年にかけて、確認された7件のマネーロンダリング事件において、THORChainは約92億7000万ドルの異常取引量を処理し、これはその歴史的な累計DEX取引量の約8.3%を占める。
暗号資産アナリストの陈剑は、Bybit、Kelp DAOから今回のBitget事件に至るまで、ハッカーがTHORChainを頻繁に選ぶのは、その独自のクロスチェーンメカニズムに関係すると説明する。多くの従来型クロスチェーンブリッジがネイティブ資産をロックし、ラップ資産を発行するモデルとは異なり、THORChainは流動性プールを通じて異なるネイティブ資産間の交換を完了し、RUNEを中間資産として使用する。例えば、ユーザーがETHをTHORChainに送金すると、プロトコルはまずETHをRUNEに交換し、次にRUNEをBTCに交換して、最終的にネイティブBTCを直接取得できる。2つのチェーンの取引履歴は互換性がなく追跡できず、しかもKYCが一切不要なため、ハッカーのマネーロンダリングの第一選択肢となった。
ハッカーがもたらす巨額の取引量は、THORChainのノードと流動性提供者にも相当な手数料収入をもたらした。DeFiLlamaの開示によると、THORChainの0.1%の交換手数料で計算すると、このプロトコルとその流動性提供者は近年、これらの違法な資金フローから直接約1247万ドルの手数料収入を得たと推定され、これはプロトコルの歴史的な累計手数料収入の約10.4%を占める。したがって、プロトコル自体は経済的な観点から、自ら収入を断つことはない。
そのうち、北朝鮮ハッカー組織LazarusがBybitから約15億ドルを窃取して資金洗浄を行った際、THORChainはそこから約863万ドルの手数料収入を得て、当時の単日取引量は10億7000万ドルという史上最高記録を更新した。今回のBitget事件発生後、Blockworksのデータによると、9月26日にTHORChainは約100万9000ドルの収入を実現し、2025年3月以来の新高値を記録した。当日の交換取引量は4億6000万ドルを超え、同じく2025年3月以来の高水準に達した。
それだけでなく、大半のハッカー攻撃事件が発生している間、RUNEトークンの価格はむしろ上昇しており、トークン保有者がそこから経済的な利益を得ていたことを意味する。
突き詰めれば、THORChainが直面しているのは、ハッカー資金を遮断するかどうかという一度の選択だけではなく、暗号資産業界全体が避けて通れない難題だ。分散型プロトコルの中立性の境界は一体どこにあるのか。プロトコルの原則と現実の利益が衝突したとき、どのように取捨選択すべきなのか。

