THORChain blocca le truffe di recupero mentre Chainalysis traccia i portafogli degli aggressori in un exploit da 10 milioni di dollari

- THORChain afferma che non esiste attualmente alcun programma ufficiale di recupero, airdrop o rimborso, e ha esortato gli utenti a ignorare gli account impersonatori.
- Chainalysis ha tracciato i portafogli collegati all'attaccante che avrebbero spostato fondi attraverso Monero, Hyperliquid e THORChain settimane prima dell'exploit.
- L'incidente si aggiunge a una crescente ondata di hack DeFi di maggio 2026, con il token RUNE di THORChain in calo superiore al 21% dopo la violazione.
THORChain ha rilasciato una dichiarazione su X il 16 maggio, chiedendo agli utenti di ignorare le informazioni riguardanti un programma di recupero dopo l'exploit che ha drenato circa 10 milioni di dollari in cripto-attività.
Lo stesso giorno in cui THORChain fa chiarezza sulla disinformazione in circolazione, l'azienda di analisi blockchain Chainalysis ha pubblicato prove on-chain che collegano gli aggressori a portafogli finanziati settimane prima che il furto venisse eseguito.
THORChain ha scritto, "Siamo venuti a conoscenza di numerosi account falsi e informazioni false in circolazione riguardanti 'rimborsi', 'airdrop', richieste di compensazione e altre iniziative presunte."
Lo scambio decentralizzato focalizzato su Bitcoin ha dichiarato che, in base alle loro indagini iniziali, nessun fondo utente è stato perso nell'exploit. Ha anche dichiarato che al momento non stanno conducendo programmi di rimborso, airdrop o compensazione.
Ha invitato gli utenti a ignorare qualsiasi account che affermi il contrario o che si spacci per THORChain.
L'exploit da 10M che ha scosso ThorChain
L'azienda di sicurezza PeckShield ha stimato che i fondi rubati da ThorChain ammontassero a circa 10 milioni di dollari, inclusi 36,75 BTC (circa 3 milioni di dollari) e circa 7 milioni di dollari in attività su Ethereum, BNB Chain e Base. Il Bitcoin è stato spostato su un singolo portafoglio, mentre più di 3.156 ETH sono atterrati in un indirizzo separato tracciato da Arkham Intelligence, secondo la precedente segnalazione di Cryptopolitan.
Il maggio 15, THORChain ha dichiarato che "Le prove attuali puntano verso un nodo appena creato e utilizzato, collegato all'attacco, probabilmente gestito da un singolo attore malintenzionato."
Ha dichiarato che sta ancora indagando sull'exploit ma ha aggiunto che la sua teoria principale su ciò che lo ha causato è un exploit nell'implementazione GG20 TSS, che ha permesso al materiale chiave del vault di "perdersi nel tempo."
La rete è attualmente in pausa dopo che diversi operatori di nodi hanno eseguito "make pause", ma ha dichiarato che sta attualmente lavorando a un piano di riavvio.
Finora, la piattaforma non si è impegnata in un piano di recupero; tuttavia, ha dichiarato che tutte le decisioni di recupero richiederanno probabilmente decisioni di governance dei nodi su come gestire le perdite.
THORChain's token nativo RUNE è da allora sceso di oltre il 21% nelle conseguenze, scambiandosi vicino a 0,42 dollari al 16 maggio.
Chainalysis collega l'aggressore a portafogli pre-staged
Chainalysis ha pubblicato una thread di cinque parti su X il 16 maggio che dettagliava settimane di attività preparatorie on-chain da parte di portafogli che ha collegato all'aggressore. L'azienda ha affermato che i portafogli collegati all'aggressore hanno spostato fondi attraverso Monero, Hyperliquid e lo stesso THORChain prima di eseguire il furto.
A fine aprile, uno di questi portafogli ha depositato XMR attraverso un bridge di privacy Hyperliquid-Monero, ha scambiato la posizione risultante per USDC, ha prelevato su Arbitrum e ha fatto il bridge su Ethereum, ha dichiarato Chainalysis.
L'ETH fatto fare il bridge è stato poi diviso in quattro rami. Un ramo si collegava direttamente al portafoglio di ricezione dell'aggressore: un intermediario ha inoltrato 8 ETH proprio 43 minuti prima dell'arrivo dei fondi rubati, secondo l'analisi dell'azienda.
I contributori di THORChain hanno dichiarato in un aggiornamento Discord che le prove attuali puntano verso un nodo appena creato e utilizzato collegato all'attacco, probabilmente gestito da un singolo attore malintenzionato. La teoria principale coinvolge una vulnerabilità nello schema di firma GG20, secondo l'aggiornamento sull'incidente del protocollo pubblicato su X.
L'exploit si aggiunge a una serie di incidenti di sicurezza DeFi a maggio 2026. Cryptopolitan ha precedentemente riportato sugli exploit di Transit Finance (circa 1,88 milioni di dollari persi) nonché su quelli verificatisi su Huma Finance (circa 101.400 dollari persi) e Ink Finance (circa 140.000 dollari) all'inizio del mese, entrambi che prendevano di mira smart contract su Polygon.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi un decennio di esperienza nella scrittura di blog e nella copertura di eventi nel settore delle criptovalute. Presso Cryptopolitan, Hannah contribuisce alla pagina delle notizie, riportando e analizzando gli ultimi sviluppi nei settori DeFi, RWA, regolamentazione crypto, intelligenza artificiale e tecnologie emergenti. Si è laureata all'Arcadia University con una laurea in Amministrazione Aziendale.
















