THORChain cierra estafas de recuperación mientras Chainalysis rastrea billeteras del atacante en una explotación de $10M

- THORChain dice que no existe actualmente ningún programa oficial de recuperación, airdrop o reembolso, y exhortó a los usuarios a ignorar las cuentas suplantadoras.
- Chainalysis rastreó billeteras vinculadas al presunto atacante que movieron fondos a través de Monero, Hyperliquid y THORChain semanas antes del exploit.
- El incidente se suma a una creciente ola de hackeos DeFi en mayo de 2026, con el token RUNE de THORChain cayendo más del 21% tras la brecha.
THORChain ha publicado un comunicado en X el 16 de mayo, pidiendo a los usuarios que ignoren la información sobre la realización de un programa de recuperación tras la explotación que drenó alrededor de $10 millones en activos cripto.
El mismo día que THORChain aclara la desinformación que circula, la firma de análisis blockchain Chainalysis publicó evidencia on-chain que vincula a los atacantes con billeteras financiadas semanas antes de que se ejecutara el robo.
THORChain escribió, “Hemos tomado conocimiento de múltiples cuentas falsas y información falsa que circula sobre ‘reembolsos’, ‘airdrops’, reclamaciones de compensación y otras iniciativas alegadas.”
El exchange descentralizado centrado en Bitcoin afirmó que, según sus hallazgos iniciales, no se perdieron fondos de usuarios en la explotación. También afirmó que actualmente no están llevando a cabo ningún programa de reembolso, airdrop o compensación.
Instó a los usuarios a ignorar cualquier cuenta que afirme lo contrario o que se haga pasar por THORChain.
La explotación de $10M que sacudió a ThorChain
La firma de seguridad PeckShield estimó que los fondos robados de ThorChain fueron de aproximadamente $10 millones, incluyendo 36.75 BTC (aproximadamente $3 millones) y aproximadamente $7 millones en activos de Ethereum, BNB Chain y Base. El Bitcoin fue movido a una sola billetera, mientras que más de 3,156 ETH aterrizaron en una dirección separada rastreada por Arkham Intelligence, según informes anteriores de Cryptopolitan.
El 15 de mayo, THORChain declaró que “La evidencia actual apunta hacia un nodo recién generado vinculado al ataque, probablemente operado por un único actor malicioso.”
Afirmó que aún está investigando la explotación, pero añadió que su teoría principal sobre lo que la causó es una explotación en la implementación de GG20 TSS, lo que permitió que el material de la clave de la bóveda “se filtrara con el tiempo.”
La red está actualmente pausada después de que múltiples operadores de nodos ejecutaran “make pause”, pero afirmó que actualmente está trabajando en un plan de reinicio.
Hasta ahora, la plataforma no se ha comprometido con un plan de recuperación; sin embargo, afirmó que todas las decisiones de recuperación probablemente requerirán decisiones de gobernanza de los nodos sobre cómo manejar las pérdidas.
THORChain’s token nativo RUNE ha caído más de un 21% en las consecuencias, cotizando cerca de $0.42 a partir del 16 de mayo.
Chainalysis vincula al atacante con billeteras preparadas con anticipación
Chainalysis publicó un hilo de cinco partes en X el 16 de mayo detallando semanas de actividad preparatoria on-chain por parte de billeteras que conectó con el atacante. La firma dijo que las billeteras vinculadas al atacante movieron fondos a través de Monero, Hyperliquid y THORChain mismo antes de ejecutar el robo.
A finales de abril, una de esas billeteras depositó XMR a través de un puente de privacidad Hyperliquid-Monero, intercambió la posición resultante por USDC, retiró a Arbitrum y puenteó a Ethereum, afirmó Chainalysis.
El ETH puenteado luego se dividió en cuatro ramas. Una rama se conectó directamente a la billetera receptora del atacante: un intermediario reenvió 8 ETH a ella solo 43 minutos antes de que llegaran los fondos robados, según el análisis de la firma.
Los colaboradores de THORChain dijeron en una actualización de Discord que la evidencia actual apunta hacia un nodo recién generado vinculado al ataque, probablemente operado por un único actor malicioso. La teoría principal implica una vulnerabilidad en el esquema de firma GG20, según la actualización del incidente del protocolo publicada en X.
La explotación se suma a una serie de incidentes de seguridad de DeFi en mayo de 2026. Cryptopolitan ha informado previamente sobre explotaciones de Transit Finance (aproximadamente $1.88 millones perdidos), así como las que ocurrieron en Huma Finance (aproximadamente $101,400 perdidos) e Ink Finance (alrededor de $140,000) a principios de mes, ambas dirigidas a contratos inteligentes en Polygon.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.
















