THORChain đã hơn 10,7 triệu đô la trong một vụ khai thác chuỗi chéo ngày 15 tháng 5 năm 2026, được kích hoạt bởi GG20 TSS. RUNE giảm 15% trong 24 giờ. Đây là những gì đã xảy ra, ý nghĩa của nó đối với bảo mật DeFi và những gì các nhà đầu tư nên làm bây giờ.
Tổng quan
ngày 15 tháng 5 năm 2026, giao thức thanh khoản chuỗi chéo THORChain xác nhận rằng khoảng 10,7 đến 10,8 triệu đô la tài sản thuộc sở hữu của giao thức đã bị rút cạn trong một khai thác đa chuỗi tinh vi. Như
The Block đã báo cáo , một trong sáu kho tiền Asgard của THORChain đã bị xâm phạm trên ít nhất bốn blockchain - Bitcoin, Ethereum, BNB Chain và Base - trong khi giao thức duy trì rằng không có quỹ hoán đổi người dùng cá nhân nào bị ảnh hưởng.
Cuộc tấn công lần đầu tiên được dấu bởi điều tra viên chuỗi ZachXBT và công ty bảo mật blockchain PeckShield. Trong vòng tám phút, các hệ thống tự động của THORChain đã phát hiện ra hành vi và tạm dừng tất cả các hoạt động giao dịch, ký kết và thanh khoản. Mã thông báo gốc của giao thức RUNE đã giảm từ 12% đến 15% trong 24 giờ đầu tiên, xóa hơn 27 triệu đô la vốn hóa thị trường.
Đối với các nhà đầu tư theo dõi RUNE hoặc theo dõi cảnh quan bảo mật DeFi rộng hơn trên
MEXC , sự kiện này mang ý nghĩa vượt ra ngoài bảng cân đối kế toán của một giao thức.
Những điều rút ra chính
ngày 15 tháng 5 năm 2026, kho tiền Asgard của THORChain đã bị xâm phạm với giá khoảng 10,7 - 10,8 triệu đô la trong các quỹ thuộc sở hữu của giao thức; tài sản của người dùng không bị ảnh hưởng trực tiếp
Cuộc tấn công đã khai thác một trong Đề án Chữ ký Ngưỡng GG20 (TSS), cho phép dần tài liệu chính của kho tiền qua nhiều vòng ký kết
RUNE giảm 12% -15% trong 24 giờ sau khi khai thác, với vốn hóa thị trường giảm hơn 27 triệu đô la
ZachXBT và PeckShield đã xác định được vi phạm; Mạng tự động của THORChain tạm dừng hoạt động trong vòng 8 phút
Việc khai thác kéo dài ít nhất 9 blockchain, khiến nó trở thành cuộc tấn công rộng nhất trong lịch sử của giao thức.
Cổng bồi thường 10 triệu đô la ra mắt ngày 16 tháng 5; người dùng bị ảnh hưởng phải gửi yêu cầu bồi thường trước ngày 4 tháng 6 năm 2026
Khoản do hack tiền điện tử tích lũy năm 2026 hiện đã vượt quá 800 triệu đô la, với cơ sở hạ tầng chuỗi chéo DeFi là mục tiêu chính
THORChain là gì và tại sao nó tiếp tục được nhắm mục tiêu?
Được thành lập năm 2018 và được thành lập tại Thụy Sĩ, THORChain là một trong những giao thức thanh khoản chuỗi chéo phi tập trung lớn nhất trong DeFi. Nó cho phép hoán đổi gốc giữa các tài sản trên các blockchain khác nhau - Bitcoin, Ethereum, BNB Chain và các loại khác - mà không cần dựa mã thông báo được bọc hoặc trung gian tập trung.
Thiết kế đó là một trong những tính năng hấp dẫn nhất của nó. Nó cũng là cốt lõi của nó. Hỗ trợ đồng thời hơn mười blockchain có nghĩa là mỗi chuỗi yêu cầu logic kho tiền riêng, trình kết nối Bifrost và lớp ký mật mã. Một trong bất kỳ thành phần nào cũng có thể làm lộ số dư kho tiền trên toàn bộ lớp định tuyến.
Theo
phân tích sau sự cố của TRM Labs , THORChain cũng hoạt động như một kênh rửa tiền chính cho một số vụ trộm tiền điện tử lớn nhất được ghi nhận - bao gồm vụ hack Bybit trị giá 1,5 tỷ đô la tháng 2 năm 2025 và cuộc tấn công KelpDAO trị giá khoảng 300 triệu đô la tháng 4 năm 2026. Chính sách chống lại "kiểm duyệt" của giao thức đã làm cho nó trở thành một công cụ hữu ích cho người dùng xuyên chuỗi hợp pháp và một đường ray mặc định cho các tác nhân đe dọa tinh vi di chuyển tiền bị cắp qua các chuỗi.
Cách thức hoạt động của cuộc tấn công: Giải thích về GG20 TSS
Nguyên nhân gốc rễ kỹ thuật của việc khai thác này nằm ở việc THORChain triển khai GG20, một Đề án Chữ ký Ngưỡng (TSS) tạo thành xương sống mật mã của kiến trúc kho tiền đa chuỗi của nó.
Trên thực tế, kẻ tấn công đã liên kết RUNE, tham gia mạng như một nút xác thực, sau đó khai thác một trong keygen GG20 hoặc các vòng ký kết để dần dần trích xuất tài liệu khóa kho tiền từ các nút tham gia - một kỹ thuật liên quan đến lớp TSSHOCK. Khi đủ các mảnh khóa đã được xây dựng lại ngoại tuyến, kẻ tấn công có thể giả mạo chữ ký gửi đi từ một kho tiền Asgard có vẻ hoàn toàn hợp pháp đối với mạng.
PANews đã báo cáo rằng bằng chứng sơ bộ liên kết việc khai thác với một nút xác thực được khuấy gần đây, với dữ liệu trên chuỗi cho thấy các kết nối giữa địa chỉ liên kết của nút đó và ví đã nhận được tiền bị cắp.
Các tài sản bị cắp bao gồm khoảng 36,75 BTC (khoảng 3 triệu đô la) và khoảng 7 triệu đô la mã thông báo trên Ethereum, BNB Chain và Base - tổng cộng khoảng 10,8 triệu đô la trên ít nhất chín chuỗi.
Ledger CTO Charles Guillemet sau đó đã gắn cờ rằng các giao thức GG18 / GG20-family có lịch sử mang các nghiêm trọng trong đó một người đồng ký tên bị xâm phạm có thể tái tạo lại khóa ký đủ. Phân tích của ông lưu ý rằng nguyên nhân gốc rễ chính xác của khai thác cụ thể này vẫn chưa được xác nhận tại thời điểm viết bài, nhưng hàm ý rộng hơn - rằng cơ sở hạ tầng MPC và TSS trong toàn ngành đảm bảo sự giám sát mới - là rõ ràng.
Phản ứng khẩn cấp: Điều gì hiệu quả và điều gì không
Phản ứng tự động của THORChain, theo hầu hết các giá kỹ thuật, nhanh chóng và hiệu quả trong việc hạn chế tổn thất thêm.
Hành vi lần đầu tiên được xác định bởi ZachXBT và PeckShield khoảng 6: 00 AM EST ngày 15 tháng 5, như
The Record đã ghi lại . Các hệ thống giám sát tự động của giao thức đã kích hoạt lệnh "tạm dừng" trong vòng tám phút, đóng băng tất cả giao dịch, hoạt động LP và ký các hoạt động tại khối 26190429.
Theo
phân tích của Crypto Times , việc tạm dừng được lên kế hoạch duy trì trong khoảng 12 giờ 42 phút - đủ lâu để nhóm cốt lõi và các đối tác bên ngoài bắt đầu xem xét pháp y mà không cho kẻ tấn công thêm chỗ để điều động.
Tuy nhiên, việc tạm dừng cũng thu sự chỉ trích. THORChain trước đây đã từ chối sử dụng khả năng tắt khẩn cấp của mình khi giao thức đang được sử dụng như một đường ray rửa tiền cho hàng trăm triệu tiền từ các khai thác khác - đáng chú ý nhất là động thái của Tập đoàn Lazarus với số tiền khoảng 175 triệu đô la KelpDAO. Việc triển khai khả năng tương tự đó trong vòng vài giờ khi thanh khoản thuộc sở hữu của giao thức gặp rủi ro đã thúc cuộc tranh luận của cộng đồng về cách các nguyên tắc "phân cấp" của THORChain được áp dụng một cách có chọn lọc.
ngày 16 tháng 5, THORChain xác nhận rằng tiền của người dùng không bị và cảnh báo cộng đồng chống lại các liên kết bồi thường giả mạo lưu hành trên X, một số trong đó đã tuyên bố sai rằng hơn 12.847 ví đủ điều kiện để hoàn lại tiền ngay lập tức và hướng người dùng đến các cổng .
Cổng thông tin bồi thường: Những điều người dùng bị ảnh hưởng cần biết
ngày 16 tháng 5, THORChain đã ra mắt một cổng bồi thường do kho bạc tài trợ bao gồm 12.847 ví bị ảnh hưởng trên Bitcoin, Ethereum, BNB Chain và Base.
Thời hạn và chi tiết chính:
Yêu cầu bồi thường phải được gửi trước ngày 4 tháng 6 năm 2026
Các khoản tiền không có người nhận sau thời hạn chuyển sang quỹ bảo hiểm của giao thức
Người dùng phải xác minh quyền sở hữu ví trước khi khiếu nại được xử lý
THORChain đang làm việc với công ty phân tích chuỗi Outrider Analytics và cơ quan thực thi pháp luật để truy đuổi kẻ tấn công
Như
Yellow.com đã lưu ý , khoản bồi thường 10 triệu đô la không bao gồm đủ số tiền ước tính 10,8 triệu đô la được trích xuất - khoảng cách 800 nghìn đô la vẫn chưa được giải quyết công khai, không có nguồn xác nhận cho sự thiếu hụt được tiết lộ bởi giao thức.
Chỉ sử dụng các kênh liên lạc THORChain chính thức để truy cập cổng thông tin. Bất kỳ ai đề nghị hỗ trợ thu hồi tiền qua tin nhắn trực tiếp hoặc liên kết của bên thứ ba, gần như chắc chắn, đang thực hiện một trò thứ cấp.
Tác động giá RUNE: Nhận định ngay lập tức của thị trường
Thị trường định giá tin tức nhanh chóng.
RUNE giảm từ 12% đến 15% trong 24 giờ sau khi khai thác, với vốn hóa thị trường giảm từ khoảng 209 triệu đô la xuống còn khoảng 182 triệu đô la - hơn 27 triệu đô la trong một phiên. Theo
dữ liệu của CoinMarketCap , khối lượng giao dịch tăng đột biến khi bán hoảng loạn và các vị thế bán khống tràn .
Nhà phân tích Viktoras Karapetjanc của Traders Union đã xác định $0.420 là mức hỗ trợ quan trọng cho RUNE, lưu ý rằng việc vi phạm sàn đó có thể gây ra sự cố thêm. Ông duy trì quan điểm trung hạn thiên vị về xây dựng, tùy thuộc giao thức thể hiện tiến bộ rõ ràng về khắc phục an ninh và minh bạch bồi thường.
Danh mục chuỗi chéo DeFi rộng lớn hơn cũng có một cú thông cảm. Một số mã thông báo vốn hóa trung bình đã từ chối với lý do rằng nếu lớp TSS của THORChain có thể bị xâm phạm, các giao thức khác sử dụng kiến trúc MPC / TSS tương tự có thể không bị tụt lại xa.
Lịch sử bảo mật của THORChain: Một mô hình đáng để kiểm tra
Đây không phải là lần đầu tiên THORChain phải đối mặt với một sự cố bảo mật nghiêm trọng và thừa nhận rằng lịch sử quan trọng đối với các nhà đầu tư giá quỹ đạo dài hạn của giao thức.
Hai lần khai thác riêng biệt đã xảy ra tháng 7 năm 2021. đầu năm 2025, THORChain đã tạm dừng hoạt động cho vay ThorFi trong bối cảnh lo ngại về khả năng thanh toán, cuối cùng giải quyết cuộc khủng hoảng nợ khoảng 200 triệu đô la bằng cách chuyển đổi các nghĩa vụ vỡ nợ thành một mã thông báo kiểu cổ phần mới. tháng 9 năm 2025, ví cá nhân của người sáng lập John-Paul Thorbjornsen đã bị rút cạn khoảng 1,3 triệu đô la trong một cuộc tấn công ZachXBT liên quan đến các tác nhân đe dọa bị nghi ngờ của Triều Tiên.
Như
giá lịch sử của Crypto Times tóm tắt, tổn thất trực tiếp tích lũy nhắm giao thức và sự lãnh đạo của nó hiện đang ở đâu đó khoảng 25 triệu đô la. Giao thức đã tồn tại qua mỗi cuộc khủng hoảng trước đó. Cho dù sự kết hợp của một kiến trúc, lập trường quản trị gây tranh cãi về dòng tiền bất hợp pháp và khoảng cách bồi thường ngày càng mở rộng đại diện cho một điểm uốn - hoặc một chương khác trong giao thức tiếp tục xây dựng lại - là một câu hỏi mà cộng đồng chưa trả lời.
Bối cảnh an ninh DeFi 2026: Một cuộc khủng hoảng lớn hơn
Sự cố của THORChain là một nút trong một bức tranh lớn hơn, xấu đi.
Theo
dữ liệu ngành của The Market Periodical , tháng 4 năm 2026 dấu mức hack tiền điện tử hàng tháng cao nhất kể từ vụ vi phạm Bybit trị giá 1,5 tỷ đô la tháng 2 năm 2025, với 635 triệu đô la bị cắp trong 28 sự cố. Thiệt hại tích lũy từ các vụ hack tiền điện tử trong năm 2026 đã vượt qua 800 triệu đô la.
Cơ sở hạ tầng chuỗi chéo đã trở thành bề mặt tấn công chính. Mỗi blockchain bổ sung, một giao thức tích hợp sẽ làm tăng bề mặt tấn công. THORChain hiện hỗ trợ hơn một chục chuỗi, mỗi chuỗi yêu cầu một kho tiền tùy chỉnh và đầu nối Bifrost. Một trong bất kỳ một đầu nối nào có thể làm lộ tất cả số dư kho tiền được kết nối nếu lớp định tuyến không cô lập được thiệt hại.
TRM Labs cảnh báo rằng các khoản tiền bị cắp từ việc khai thác ngày 15 tháng 5 vẫn không hoạt động kể từ ngày 16 tháng 5, nhưng lưu ý rằng điều này có thể thay đổi nhanh chóng - và kẻ tấn công đã công khai chứng minh sự tinh vi để chuyển tiền qua các chuỗi, thông qua trao đổi vĩnh viễn và các giao thức bảo mật. Bộ Tài chính Hoa Kỳ kể từ đó đã công bố chia sẻ thông tin tình báo về mối đe dọa mạng mở rộng với ngành công nghiệp tiền điện tử sau vụ hack Drift trị giá 280 triệu đô la.
Nhà đầu tư nên làm gì: Hướng dẫn bảo mật thực tế
Trong bối cảnh rủi ro bảo mật DeFi ngày càng leo thang, đây là các bước cụ thể đáng thực hiện:
Xem xét lịch sử kiểm toán giao thức - giá không chỉ liệu một giao thức đã được kiểm toán, mà còn là danh tiếng của kiểm toán viên, tần suất giá và chất lượng của việc tiết lộ và khắc phục sau sự cố trong các sự kiện trước đó.
Thu hồi các phê duyệt chưa sử dụng Bất kỳ ai có tài sản được liên kết với THORChain-integrated bộ định tuyến, ví hoặc nhóm thanh khoản nên thu hồi các phê duyệt hợp đồng không cần thiết trong khi mạng vẫn bị tạm dừng.
Tránh cung cấp phục hồi không mong muốn - thứ cấp sau khai thác hiện đủ nhất quán để được coi là một quy tắc. Bất kỳ ai đề nghị phục hồi số tiền bị với một khoản phí, thông qua DM hoặc các trang web của bên thứ ba, đều đang chạy .
Đa dạng hóa lưu ký - Không có giao thức chuỗi chéo duy nhất cung cấp đảm bảo an ninh tuyệt đối. Phân bổ một phần tài sản cho các sàn giao dịch tập trung được kiểm toán bảo mật như
MEXC là một hàng rào hiệu quả chống lại rủi ro DeFi lớp giao thức.
Hiểu kiến trúc mật mã cơ bản Nếu bạn giữ mã thông báo trong các giao thức dựa trên GG20 hoặc các thiết kế MPC / TSS tương tự, hãy hiểu quy trình kiểm tra trình xác thực và các giả định cách ly phần trước khi định cỡ vị trí của bạn.
Nhóm nghiên cứu xung tiền điện tử MEXC: Quan điểm độc quyền
Sự cố THORChain về mặt kỹ thuật có ý nghĩa quan trọng hơn con số đô la của nó cho thấy - và thị trường có thể đang định giá thấp hơn các tác động hệ thống.
GG20 được khai thác ở đây không yêu cầu một vi phạm nghiêm trọng nào. Kẻ tấn công hoạt động với sự kiên nhẫn, tích lũy tài liệu quan trọng trên các hoạt động mạng thông thường trong một thời gian dài, theo cách bỏ qua hầu hết các mô hình giám sát được hiệu chỉnh để phát hiện khối lượng hoặc tốc độ giao dịch . Hồ sơ tấn công đó khó bảo vệ hơn, khó phát hiện hơn và có khả năng di động sang các giao thức khác sử dụng kiến trúc TSS tương tự.
Ba quan sát cấu trúc đáng được chú ý:
Nhập nút là điểm yếu thực sự trong các giao thức chuỗi chéo. THORChain sử dụng các yêu cầu liên kết kinh tế như một cơ chế bảo vệ, nhưng sự cố này chứng tỏ mức trần về bảo mật dựa trên khuyến khích khi kẻ tấn công hoạt động với đủ nguồn lực và sự kiên nhẫn. Kiểm tra xác thực cần bao gồm chứng thực phần và giám sát hành vi, không chỉ kích thước trái phiếu.
Lập trường "chống kiểm duyệt" đang trở thành trách nhiệm quản trị. Quyết định của THORChain triển khai khả năng dừng khẩn cấp trong vòng vài giờ sau khi các quỹ giao thức của chính nó bị rút cạn - trong khi liên tục từ chối đóng băng trong quá trình rửa tiền của Bybit và KelpDAO - đại diện cho một ứng dụng có chọn lọc các nguyên tắc phân cấp sẽ tiếp tục thu sự giám sát của thể chế và sự chú ý của cơ quan quản lý. Quản trị cộng đồng sẽ cần phải giải quyết sự mâu thuẫn này một cách rõ ràng.
Rủi ro hệ thống GG20 vẫn chưa được định giá trên toàn thị trường. Thị trường hiện đang coi đây là một sự kiện cụ thể của THORChain. CTO của Ledger coi nó như một tín hiệu toàn ngành. Nếu một khai thác liên quan đến TSS thứ hai xuất hiện tại một giao thức khác trong thời gian tới, hiện tại của thị trường compartmentalization sẽ nhanh chóng bị phá vỡ và việc xếp hạng lại sẽ rộng hơn một mã thông báo.
Đối với những người nắm giữ RUNE, luận án ngắn hạn tập trung việc liệu giao thức có thể hoàn thành một cuộc kiểm toán bảo mật độc lập và công bố một lộ trình khắc phục rõ ràng trong vòng 30 ngày hay không. Nếu có, trường hợp cơ bản dài hạn vẫn còn nguyên. Nếu thời gian kiểm toán kéo dài và khoảng cách bồi thường vẫn chưa được giải quyết, rủi ro giảm thêm nằm trong phạm vi kết quả.
Câu hỏi thường gặp (FAQ)
Q1: Tiền của người dùng có bị cắp trong vụ hack THORChain không?
Theo tuyên bố chính thức của THORChain, chỉ có các quỹ thuộc sở hữu của giao thức bị ảnh hưởng. Số dư hoán đổi người dùng cá nhân không bị xâm phạm trực tiếp. Tuy nhiên, cổng bồi thường bao gồm 12.847 ví bị ảnh hưởng, điều này cho thấy một số người dùng có tiếp xúc gián tiếp. Người dùng nên xác minh trạng thái ví của họ thông qua các kênh THORChain chính thức.
Q2: Điều gì đã khiến THORChain khai thác về mặt kỹ thuật?
Việc khai thác được cho là do trong việc triển khai Chương trình Chữ ký Ngưỡng GG20 (TSS) của THORChain. Một nhà điều hành nút độc hại dần dần tài liệu khóa kho tiền qua nhiều vòng ký, cuối cùng tái tạo lại đủ dữ liệu khóa riêng để giả mạo chữ ký gửi đi và cho phép các giao dịch trái phép.
Q3: RUNE có đáng để nắm giữ sau sự cố này không?
Triển vọng ngắn hạn của RUNE phụ thuộc rất nhiều tốc độ và chất lượng của việc khắc phục an ninh, kết quả kiểm toán và minh bạch bồi thường. $0,420 là mức hỗ trợ quan trọng trong ngắn hạn. Mọi quyết định đầu tư nên được đưa ra trong bối cảnh chấp nhận rủi ro cá nhân. Bài viết này không cấu thành lời khuyên đầu tư.
Q4: Người dùng bị ảnh hưởng có thể yêu cầu bồi thường như thế nào?
THORChain ra mắt cổng bồi thường ngày 16 tháng 5 năm 2026, bao gồm các ví trên Bitcoin, Ethereum, BNB Chain và Base. Yêu cầu bồi thường phải được gửi trước ngày 4 tháng 6 năm 2026 . Các khoản tiền không có người nhận sẽ được chuyển quỹ bảo hiểm của giao thức. Chỉ truy cập cổng thông tin thông qua các kênh THORChain chính thức, không thông qua các liên kết của bên thứ ba.
Câu 5: Tôi có thể giao dịch RUNE an toàn ở đâu?
RUNE có sẵn trên
MEXC và các sàn giao dịch tiền điện tử lớn khác, nơi bạn có thể theo dõi hành động giá theo thời gian thực, độ sâu thị trường và những phát triển mới nhất sau sự cố này.
Q6: Bảo mật DeFi trong năm 2026 nói chung tồi tệ như thế nào?
Theo dữ liệu tổng hợp của ngành, khoản hack tiền điện tử tích lũy trong năm 2026 đã vượt qua 800 triệu đô la, chỉ riêng tháng 4 năm 2026 đã đạt 635 triệu đô la - con số cao nhất trong một tháng kể từ vụ vi phạm Bybit trị giá 1,5 tỷ đô la tháng 2 năm 2025. Các giao thức chuỗi chéo và cơ sở hạ tầng MPC / TSS vẫn là bề mặt tấn công thống trị.
Tuyên bố miễn trừ trách nhiệm
Bài viết này chỉ dành cho mục đích cung cấp thông tin và không cấu thành lời khuyên tài chính hoặc đầu tư. Các khoản đầu tư tiền điện tử mang rủi ro đáng kể, bao gồm khả năng thua đáng kể. Tài sản hoặc dự án được đề cập ở đây không đại diện cho sự xác nhận hoặc khuyến nghị của MEXC. Luôn tiến hành nghiên cứu của riêng bạn và tham khảo ý kiến của một cố vấn tài chính có trình độ trước khi đưa ra quyết định đầu tư.
Về tác giả
Bài viết này được thực hiện bởi MEXC Crypto Pulse Team, bộ phận nội dung và nghiên cứu nội bộ của MEXC tập trung phân tích thị trường tiền điện tử chuyên sâu, nghiên cứu công nghệ blockchain và các xu hướng mới nổi của ngành. Nhiệm vụ của chúng tôi là cung cấp những hiểu biết kịp thời, dựa trên bằng chứng cho các nhà đầu tư tiền điện tử trên toàn thế giới.
Nguồn
Bạn muốn truy cập nhanh nhất các bản cập nhật mới nhất của MEXC? Tham gia nhóm Telegram chính
thức của chúng tôi ngay bây giờ!