AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

THORChain-Node-Betreiber stimmen über Netzwerk-Wiederstartplan nach $10,7-Millionen-Vault-Exploit ab

VonHannah CollymoreHannah Collymore 3 Min. Lesezeit
THORChain-Node-Betreiber stimmen über Netzwerk-Wiederstartplan nach $10,7-Millionen-Vault-Exploit ab
  • THORChain hat eine Governance-Abstimmung gestartet, um den Betrieb nach einem Vault-Exploit über 10,7 Mio. US-Dollar wieder aufzunehmen.
  • ADR-028 schlägt vor, Verluste zunächst aus der protokolleigenen Liquidität zu decken; verbleibende Verluste werden auf die Inhaber von Synths verteilt.
  • THORChain gibt an, dass der GG20-Fehler behoben wurde und bietet dem Hacker eine Belohnung von 10 % für die Rückgabe der gestohlenen Mittel.

THORChain hat eine Governance-Abstimmung für Node-Betreiber zu seinem Weg zur Wiederaufnahme des Betriebs nach dem Exploit vom 15. Mai eröffnet, bei dem etwa 10,7 Millionen US-Dollar aus einem einzelnen Vault abgeflossen sind.

Der Vorschlag, der ADR-028 genannt wird, legt dar, wie das Netzwerk Verluste absorbieren und den Betrieb wieder aufnehmen würde.

Welche Schwachstellen führten zum THORChain-Exploit?

Ein böswilliger Akteur hatte sich Berichten zufolge zwei Tage vor dem Angriff als Node-Betreiber im Netzwerk angemeldet. Er ging dann daran, eine Schwachstelle in THORChains GG20 Threshold-Signatur-Schema (TSS) auszunutzen, ein kryptographisches System, das die Kontrolle über den Vault-Schlüssel auf mehrere unabhängige Nodes verteilt, sodass kein einzelner Betreiber je den vollständigen privaten Schlüssel hält.

Nur einer von fünf Vaults war betroffen, wobei das Sicherheitsunternehmen PeckShieldAlert den Beutezug auf rund 10 Millionen US-Dollar schätzte, das auf 36,75 BTC (rund 3 Millionen US-Dollar zu diesem Zeitpunkt) und etwa 7 Millionen US-Dollar an Assets auf Ethereum, BNB Chain und Base aufgeteilt wurde. THORChains eigene Analyse nach dem Vorfall bezifferte den Betrag auf 10,7 Millionen US-Dollar.

Das Protokoll gab an, dass der Angriff innerhalb von Minuten entdeckt wurde und Handelsstopps auf Chain-Ebene ausgelöst wurden, wobei Node-Betreiber manuelle Pausen über das Governance-System stakten, was zu einer vollständigen Sperrung des Netzwerks innerhalb von etwa zwei Stunden nach der Alarmierung führte.

RUNE, THORChains nativer Token, fiel in den Tagen nach dem Einbruch um mehr als 21 %. Er wird derzeit laut CoinMarketCap-Daten.

Was schlägt ADR-028 vor?

ADR-028 wurde von THORChain am GitLab veröffentlicht, mit einer Abstimmung, die für Node-Betreiber geöffnet wurde. Das Protokoll Post auf X gab an, dass der Wiederherstellungsplan THORChain vorsehe, „den Verlust zunächst durch protokolleigenes Liquidität (Protocol-Owned Liquidity) zu absorbieren“, und fügte hinzu, dass der Rest des Verlusts auf Synth-Halter verteilt würde.

Dies bedeutet, dass die protokolleigene Liquidität auf Null reduziert wird, und THORChain gibt an, dass „der ADR vorschlägt, einen Teil des Systemeinkommens umzuleiten, um dies im Laufe der Zeit wieder aufzufüllen.“

Es wurde angegeben, dass GG20 gepatcht und upgegradet wurde, und hinzugefügt, dass Nodes, die nicht mit dem Angreifer verbunden sind, aber aufgrund der Zugehörigkeit zum selben Vault betroffen waren, nicht geslashed werden. Es wird auch vorgeschlagen, dem Angreifer 10 % der Belohnung anzubieten, um die Mittel zurückzugeben.

Auf GitLab gab ein Kommentator mit dem Benutzernamen sein Feedback zum Vorschlag ab und hob zwei Punkte hervor.

Einer davon war, den Abschnitt zur Belohnung des Angreifers aus dem ADR zu streichen, und zwar mit der Begründung, dass dies durch Forensik und Strafverfolgung behandelt werden sollte. Der zweite Punkt forderte eine dauerhafte Zuweisung von Systemeinnahmen für externe Sicherheitsaudits, eine adversarische Überprüfung der TSS-Schicht und ein finanziertes Bug-Bounty-Programm mit Freigabekriterien, die daran gekoppelt sind.

„Wie geschrieben, baut der Plan die Liquidität eines Vaults wieder auf, finanziert jedoch noch nichts gegen ein Wiederauftreten“, schrieb der Kommentator im GitLab-Auszug. „Es lohnt sich, die Ursache neben der Bilanz zu beheben.“

Die Spur des Angreifers

Die Blockchain-Analysefirma Chainalysis veröffentlichte On-Chain-Beweise am 16. Mai, die den Angreifer mit Wallets verbanden, die Wochen vor dem Diebstahl finanziert wurden. Das Unternehmen verfolgte die Bewegungen des Angreifers durch Monero, Hyperliquid und THORChain selbst.

Eine Wallet depositierte XMR über eine Hyperliquid-Monero-Privacy-Bridge Ende April, tauschte die daraus resultierende Position gegen USDC und hob dann auf Arbitrum ab und bridgte nach Ethereum. Ein Zwischenhändler leitete dann 8 ETH in die empfangende Wallet des Angreifers weiter, nur 43 Minuten bevor die gestohlenen Mittel ankamen, laut Chainalysis.

Was wird jetzt mit THORChain passieren? 

Die Abstimmung der Node-Betreiber über ADR-028 wird bestimmen, ob THORChain unter dem vorgeschlagenen Wiederherstellungsrahmen neu startet oder weitere Überarbeitungen erfordert. 

THORChain hatte bereits ein moderneres Signaturschema namens DKLS als langfristigen Ersatz für GG20 identifiziert und im November 2025 Silence Labs beauftragt, eine benutzerdefinierte Implementierung zu erstellen, mit einer Lieferung, die für Q1 oder Q2 2026 geplant ist, laut dem Exploit-Bericht.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Häufig gestellte Fragen

Wie hoch war der Schaden durch den THORChain-Exploit?

Laut dem Exploit-Bericht von THORChain wurden am 15. Mai 2026 etwa 10,7 Millionen US-Dollar von einem einzelnen Vault abgezogen. Die Schätzung des Sicherheitsunternehmens PeckShield lag bei rund 10 Millionen US-Dollar, einschließlich 36,75 BTC und etwa 7 Millionen US-Dollar an Vermögenswerten aus Ethereum, BNB Chain und Base.

Was verursachte den THORChain-Hack?

Der Angreifer, ein neu hinzugekommener Node-Betreiber, nutzte eine Schwachstelle im GG20-Schwellenwertsignaturschema von THORChain aus, um einen vollständigen privaten Schlüssel des Vaults zu rekonstruieren und unbefugte Transaktionen zu signieren, wie aus dem offiziellen Zwischenfallbericht des Protokolls hervorgeht.

Was ist ADR-028?

ADR-028 ist ein Governance-Vorschlag, der am 22. Mai veröffentlicht wurde und einen Wiederherstellungs- und Neustartplan für THORChain nach dem Exploit skizziert. Die Node-Betreiber stimmen darüber ab, ob sie ihn übernehmen sollen; er sieht vor, dass das Protokoll die Verluste aus eigenen Reserven trägt.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.

MEHR … NACHRICHTEN