Im Mai 2026 verlor THORChain durch einen Angriff auf ein Asgard‑Vault rund 10–10,8 Mio. Angreifer sollen eine Schwachstelle im GG20‑Threshold‑Signature‑System ausgenutzt haben, möglicherweise über einen neu hinzugefügten Validator‑Node.

Create a landscape editorial hero image for this Studio Global article: What happened in the THORChain $10 million exploit involving its Asgard vaults across Bitcoin, Ethereum, BNB Chain, and Base; how was the at. Article summary: THORChain reportedly suffered a roughly $10 million–$10.8 million multichain vault exploit, but the public record is conflicting on the refund-portal story: several crypto-news syndications say a treasury-backed claims p. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* *On-chain sleuth ZachXBT reported a suspected THORChain exploit worth more than $10.7 million.*. * *PeckShield said the stolen assets include 36.75 BTC and about $7 million acros" source context "THORChain Hit by $10M+ Exploit, Protocol Suspends Trading" Reference image 2: visual subject "# THORChain Exploit Dr
THORChain, ein dezentrales Cross‑Chain‑Liquiditätsprotokoll, wurde im Mai 2026 Ziel eines Sicherheitsvorfalls. Dabei gingen schätzungsweise 10 bis 10,8 Millionen US‑Dollar aus der Vault‑Infrastruktur verloren. Betroffen waren Assets aus mehreren Netzwerken, darunter Bitcoin, Ethereum, BNB Chain und Base. Der Vorfall führte zu einem sofortigen Stopp bestimmter Netzwerkfunktionen und entfachte erneut eine Debatte über Sicherheitsrisiken bei Multi‑Chain‑DeFi‑Protokollen.
Der Vorfall wurde zunächst von On‑Chain‑Analysten und Sicherheitsfirmen bemerkt, die ungewöhnliche Abflüsse aus THORChain‑Vaults registrierten. Nach aktuellen Schätzungen entwendete der Angreifer 36,75 BTC (rund 3 Mio. US‑Dollar) sowie etwa 7 Mio. US‑Dollar in weiteren Tokens.
Ziel war eines der sogenannten Asgard‑Vaults. Diese Vaults sind zentrale Bausteine von THORChain und verwalten Liquidität über mehrere Blockchains hinweg, um Cross‑Chain‑Swaps zu ermöglichen. Die Sicherung erfolgt über ein verteiltes Signatursystem zwischen Validator‑Nodes.
Nachdem die ungewöhnlichen Transaktionen entdeckt wurden, stoppte das Protokoll Trading‑ und Signaturvorgänge, um weitere Abflüsse zu verhindern, während Entwickler und Sicherheitsforscher den Angriff untersuchten.
Die wahrscheinlichste technische Ursache liegt laut bisherigen Untersuchungen in der Implementierung des GG20 Threshold Signature Scheme (TSS).
Dieses Verfahren gehört zur Kategorie der Multi‑Party‑Computation‑Wallets (MPC). Dabei existiert kein vollständiger privater Schlüssel an einem einzigen Ort. Stattdessen wird die Signatur‑Autorität auf mehrere Nodes verteilt, die gemeinsam Transaktionen autorisieren müssen.
Ermittler vermuten, dass der Angreifer eine Schwachstelle in dieser Implementierung ausnutzte. Hinweise deuten darauf hin, dass ein neu hinzugefügter Node im Validator‑Set beteiligt gewesen sein könnte.
Die Theorie: Über diesen Node konnten schrittweise Teile des Schlüsselmaterials („Key Shares“) abgegriffen oder rekonstruiert werden. Sobald genügend Informationen vorlagen, konnte der Angreifer gültige Signaturen erzeugen und so unautorisierte Transaktionen aus dem Vault signieren.
Automatische Überwachungssysteme des Netzwerks erkannten schließlich die Anomalie und stoppten die Signaturprozesse – wodurch der Schaden begrenzt wurde.
Besonders verwirrend für Nutzer war die widersprüchliche Berichterstattung über mögliche Entschädigungen.
Einige Krypto‑Newsberichte meldeten, THORChain habe am 16. Mai ein Self‑Custody‑Recovery‑Portal gestartet, finanziert durch einen 10‑Millionen‑Dollar‑Treasury‑Fonds. Dort hätten betroffene Nutzer:
Diese Berichte nannten eine 21‑tägige Frist, die am 4. Juni enden sollte, und 12.847 betroffene Wallets.
Andere Quellen und Aussagen aus dem Umfeld des Projekts widersprachen jedoch. Entwickler warnten öffentlich vor Fake‑Recovery‑Portalen und falschen Informationen über angebliche Rückerstattungen.
Für Nutzer bedeutete das: Jeder Link zu einem „Refund‑Portal“ sollte nur dann verwendet werden, wenn er eindeutig über offizielle THORChain‑Kanäle bestätigt wurde.
Kurz nach dem Angriff warnte das Projekt vor einer Welle von Betrugsversuchen, die gezielt Opfer des Hacks ansprachen.
Dabei tauchten unter anderem Angebote auf für:
Solche Kampagnen sind nach großen DeFi‑Exploits häufig, weil Angreifer versuchen, Nutzer durch Phishing‑Links oder Wallet‑Signaturen zu täuschen.
Der Vorfall wirkte sich auch auf den Markt aus. Der native Token RUNE verlor innerhalb von 24 Stunden etwa 11–12 % und fiel zeitweise auf etwa 0,51 US‑Dollar.
Die Kursreaktion spiegelte mehrere Sorgen wider:
Solche Themen stehen regelmäßig im Mittelpunkt, wenn DeFi‑Protokolle mit gemeinsam verwalteter Liquidität angegriffen werden.
Der Angriff verdeutlicht ein grundlegendes Risiko im DeFi‑Ökosystem: Cross‑Chain‑Infrastruktur bündelt Sicherheitsrisiken in kryptografischen Signatursystemen.
Protokolle wie THORChain verwalten Assets aus mehreren Netzwerken gleichzeitig. Wird das zugrunde liegende Signatursystem kompromittiert, können Vermögenswerte über mehrere Blockchains hinweg gleichzeitig gefährdet sein.
Der Vorfall zeigt außerdem, dass auch Kommunikation nach einem Hack Teil der Sicherheitsstrategie geworden ist. Falsche Informationen über Entschädigungen oder Recovery‑Programme können zusätzliche Schäden verursachen, wenn Nutzer auf betrügerische Links reagieren.
Die Untersuchung des Exploits läuft weiterhin. Blockchain‑Analysefirmen verfolgen die gestohlenen Assets und untersuchen die Transaktionspfade der Angreifer‑Wallets. Einige Analysen deuten darauf hin, dass die beteiligten Wallets bereits Wochen vor dem Angriff finanziert wurden, was auf eine vorbereitete Operation hindeutet.
Parallel prüfen die Entwickler mögliche Verbesserungen oder Änderungen an der kryptografischen Infrastruktur, einschließlich möglicher Alternativen zum aktuellen Threshold‑Signature‑System.
Bis ein vollständiger technischer Bericht veröffentlicht wird, bleibt der Vorfall ein weiteres Beispiel dafür, dass selbst fortgeschrittene DeFi‑Protokolle mit komplexer Cross‑Chain‑Architektur weiterhin kritische Sicherheitsrisiken tragen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Im Mai 2026 verlor THORChain durch einen Angriff auf ein Asgard‑Vault rund 10–10,8 Mio.
Im Mai 2026 verlor THORChain durch einen Angriff auf ein Asgard‑Vault rund 10–10,8 Mio. Angreifer sollen eine Schwachstelle im GG20‑Threshold‑Signature‑System ausgenutzt haben, möglicherweise über einen neu hinzugefügten Validator‑Node.
Nach dem Vorfall warnte THORChain vor Fake‑Rückerstattungsportalen und Betrugsversuchen, da widersprüchliche Berichte über ein Entschädigungsprogramm kursierten.