五年三劫:一次本可避免的1070万美元安全灾难
2026年5月15日,去中心化跨链流动性协议THORChain再次成为黑客攻击的受害者,其核心金库系统在短短几分钟内被抽干超过1070万美元。这不是一场突发的零日漏洞攻击,而是一场本可预防的事故:一个已知漏洞的补丁在代码库中沉睡了整整九天,却无人部署上线。
这起事件不仅是THORChain五年内第三次重大安全漏洞,更是对其安全管理文化的一次深刻拷问。从创始人个人钱包被朝鲜黑客以假会议骗局盗走120万美元,到协议被用于清洗超过12亿美元的可疑资金,这家曾被寄予厚望的协议正面临前所未有的信任危机。
攻击链条全解析:一个节点如何攻破整个金库
与大众认知相反,这起攻击并非凭借复杂的密码学破解,而是利用了一个存在已久的结构性弱点。
密钥泄露的根源
THORChain采用门限签名方案(TSS)来保护其跨链金库。理论上,该机制通过多方计算分散信任,使任何单一节点都无法掌握完整私钥。然而,攻击者通过创建一个名为“Dinosauruss”的Discord账号,在5月1日潜入THORChain开发者社区,并精心策划了一场长达数周的渗透。
攻击者于5月13日轮换进入活跃验证者集,在接下来的两天内参与了常规的GG20签名仪式。通过利用GG20 TSS实现中的一个漏洞——该漏洞允许恶意节点在签名轮次中逐渐泄漏其他参与者的密钥材料——攻击者成功重建了金库的完整私钥。金库的自动偿付检查器虽然在资金流失后成功触发了暂停,但为时已晚。
审计盲区:核心层的“安全真空”
事后的技术分析揭示了更令人震惊的事实:THORChain运行的tss-lib库版本(v0.1.6)相比最新安全版本落后了整整三年和两个主要安全版本。
- 2021年审计:Trail of Bits和Halborn在2021年漏洞事件后对核心协议进行了完整审计,但均早于2023年披露的CVE-2023-33241和TSSHOCK两个关键漏洞。
- 2025年八次审计:2025年的所有安全评估均集中于Rujira应用层(借贷、订单簿等),却从未触及持有数十亿美元资产的加密基础层。
- 补丁未部署:攻击发生前九天,一个旨在“签署完整的ObservedTx包装器以防止提议者伪造”的补丁已被提交至GitLab,但始终未进入生产环境。
多链清扫:一次精心策划的资产转移
攻击者在确认密钥后,迅速对比特币、以太坊、BNB Chain、Base、Avalanche、Dogecoin、Litecoin、Bitcoin Cash和XRP等至少九条链上的资产进行了精确清扫。据QuillAudits披露,被盗资产包括:
- 以太坊:约677万美元(USDT、USDC、WBTC、LINK等)
- 比特币:超过40 BTC(约326万美元)
- BNB Chain:约27.4万USDC及其他代币
- 其他链:AVAX上的USDC、DOGE、LTC、BCH、XRP等
攻击者在三周前通过Monero匿名资助准备,在抽干前43分钟向最终接收钱包交付了8 ETH作为操作资金。当社区警报响起时,资产整合已经完成。
市场资讯部深度点评
本次THORChain事件不仅是技术漏洞的暴露,更是DeFi项目管理与审计体系缺陷的缩影。在传统金融领域,核心系统的安全更新与审计有着严格的时效性要求,而THORChain在已知漏洞公开后长达两年多的时间里,未对其最核心的TSS库进行重新审计,反而将资源集中于非关键层,这本质上是一种风险管理失职。
更值得警惕的是,该协议曾为朝鲜Lazarus集团处理高达12亿美元的可疑资产,却在自身安全上表现如此脆弱。这种“对外宽容、对内松懈”的态度,正在动摇整个跨链赛道的合规基础。对于投资者而言,选择一种安全更新机制成熟、审计覆盖全面且具有明确问责路径的协议,将比以往任何时候都更加重要。DeFi的“韧性”不应成为忽视基础安全的遮羞布。
生存是本能,但问责是选择。THORChain至今仍保持着“修复—重启—再出事”的循环,但市场还能给多少次机会?