當異常交易被發現後,THORChain 迅速 暫停交易與簽名操作,以阻止更多資金流出並進行調查。
這次攻擊主要針對 THORChain 的 Asgard vault——這是協議用來保管跨鏈流動性資產的核心多鏈金庫系統。
THORChain 的 Asgard vault 由多個驗證節點共同控制,用來存放不同區塊鏈的流動性資產,支持跨鏈交換。
為避免單點私鑰風險,系統採用 門檻簽名(Threshold Signature Scheme, TSS)。簡單講:
理論上,這種設計可以提高安全性,但同時也將安全風險集中在 簽名系統的實作細節。
目前調查最主要的技術推測,與 THORChain 使用的 GG20 Threshold Signature Scheme 有關。
GG20 是一種常見於 MPC(多方計算)錢包 的加密方案,用來讓多個節點共同生成簽名。
研究人員認為攻擊流程可能包括:
報告指出,攻擊者最終提走約:
這些資產分散於 Ethereum、BNB Chain 與 Base 等鏈上。
THORChain 的自動監控系統最終偵測到異常並停止簽名流程,令損失沒有繼續擴大。
事件另一個令人困惑的部分,是 關於補償或退款 portal 的矛盾報導。
部分加密媒體報導指 THORChain 在 5 月 16 日推出自託管 recovery portal,並設立 1000 萬美元 treasury 補償池。
據這些報導,portal 允許受影響用戶:
聲稱 共有 12,847 個錢包 符合申請資格,而申請期為 21 日,截止 6 月 4 日。
但同時間,另一批報導引用 THORChain 開發者聲明指出:
因此,任何所謂的退款網站 若非官方渠道確認,都不應連接錢包。
THORChain 之後在社交平台提醒用戶,事件後出現多種騙局,例如:
這類詐騙通常會要求用戶 連接錢包或簽署交易,一旦授權就可能再次被盜資產。
在 DeFi 黑客事件後,這類「二次詐騙」其實非常常見。
安全事故公布後,THORChain 原生代幣 RUNE 出現明顯波動。
報導指價格 24 小時內下跌約 11–12%,一度跌至 約 0.51 美元。
投資者主要擔心幾個問題:
這些都是近年 DeFi 黑客事件中反覆出現的風險。
THORChain 事件再次凸顯一個結構性問題:
跨鏈系統把安全集中在少數加密簽名機制上。
如果 TSS 或 MPC 層出現漏洞,就可能同時影響多條鏈上的資產。
同時,事件亦顯示另一個新型風險——事故後資訊混亂。
假 recovery portal 或假補償網站,往往會在漏洞事件後迅速出現,令部分受害者再次中招。
目前調查仍在進行中。鏈上分析公司與安全研究員正在追蹤被盜資產的流向。
部分鏈上數據顯示,攻擊地址在 數星期前已獲資金準備,暗示這次行動可能是提前策劃的攻擊,而非臨時漏洞利用。
THORChain 開發團隊亦正在評估:
在完整 post‑mortem(事後技術報告) 發布前,這宗事件仍然是 DeFi 安全研究的重要案例。