O alvo do ataque foi um dos cofres Asgard (Asgard vaults) — infraestrutura central da THORChain usada para custodiar e movimentar liquidez entre várias blockchains. Esses cofres mantêm ativos de múltiplas redes e dependem de assinaturas distribuídas entre validadores para autorizar transações.
Quando o comportamento anormal foi detectado, o protocolo interrompeu temporariamente negociações e operações de assinatura, tentando impedir novas saídas de fundos enquanto a equipe investigava o problema.
A principal hipótese técnica envolve a implementação do GG20 Threshold Signature Scheme (TSS), um sistema criptográfico usado em carteiras MPC (multi‑party computation).
Nesse modelo, a chave privada não fica armazenada inteira em um único lugar. Em vez disso, ela é dividida em várias partes entre diferentes nós da rede, e uma transação só pode ser assinada quando um número mínimo dessas partes participa do processo.
Investigadores acreditam que o atacante explorou uma falha nessa implementação, possivelmente relacionada a um nó recém‑adicionado ao conjunto de validadores. Evidências sugerem que o invasor conseguiu vazar gradualmente material de chave compartilhada, permitindo reconstruir informações suficientes para produzir assinaturas válidas.
Com isso, o invasor conseguiu autorizar retiradas do cofre como se fossem transações legítimas.
Os sistemas automáticos de monitoramento da THORChain detectaram a anomalia e interromperam as assinaturas, limitando o total das perdas.
Uma das partes mais confusas do incidente envolve informações conflitantes sobre compensação para usuários.
Algumas reportagens afirmaram que a THORChain teria lançado, em 16 de maio, um portal de recuperação autocustodial financiado por um fundo de US$10 milhões do tesouro do protocolo. Esse portal supostamente permitiria que usuários:
Segundo esses relatos, 12.847 carteiras seriam elegíveis e o prazo para solicitações seria de 21 dias, até 4 de junho.
No entanto, outras declarações atribuídas à equipe da THORChain contradisseram essas informações. Desenvolvedores alertaram que circulavam portais falsos e contas se passando pelo projeto, negando iniciativas oficiais de compensação e pedindo cautela aos usuários.
Por causa dessas divergências, a orientação geral foi não conectar carteiras a links de reembolso não confirmados pelos canais oficiais do projeto.
Logo após o exploit, a THORChain afirmou que golpistas estavam tentando explorar o incidente.
Diversas contas e sites passaram a promover supostos programas como:
O projeto pediu aos usuários que ignorem links e anúncios não verificados, já que campanhas de phishing costumam surgir rapidamente após grandes ataques em DeFi.
O incidente também teve efeito imediato no mercado.
O token nativo da rede, RUNE, caiu cerca de 11% a 12% em 24 horas, chegando a ser negociado perto de US$0,51 logo após o ataque.
Essa reação refletiu preocupações dos investidores sobre:
Esses fatores costumam ser questionados sempre que ocorre um exploit envolvendo custódia compartilhada de ativos em múltiplas redes.
O exploit da THORChain destaca um risco estrutural do ecossistema DeFi: infraestruturas cross‑chain concentram risco em sistemas criptográficos de assinatura.
Protocolos desse tipo dependem de MPC e assinaturas de limiar (threshold signatures) para movimentar fundos entre diferentes blockchains. Se existir uma vulnerabilidade nesse sistema — ou se um nó se comportar maliciosamente — ativos de várias redes podem ficar expostos ao mesmo tempo.
Outro ponto evidenciado pelo caso é que a comunicação após o ataque virou parte da superfície de risco. Informações confusas ou portais falsos podem causar perdas adicionais se usuários forem enganados a conectar suas carteiras ou assinar transações maliciosas.
As investigações continuam em andamento. Empresas de análise on‑chain e pesquisadores de segurança estão examinando as carteiras usadas no ataque e o fluxo dos fundos roubados.
Alguns indícios apontam que endereços ligados ao invasor foram financiados semanas antes do ataque, sugerindo planejamento prévio.
Enquanto isso, desenvolvedores da THORChain avaliam possíveis melhorias na infraestrutura criptográfica do protocolo, incluindo atualizações ou substituição do sistema de assinatura afetado.
Até que um relatório técnico completo seja publicado, o incidente serve como lembrete de que mesmo protocolos DeFi avançados ainda enfrentam riscos significativos de segurança — especialmente em sistemas que conectam múltiplas blockchains.