THORChain menolak permintaan terbuka dari Bitget untuk berhenti memproses transaksi dari wallet yang terkait dengan pembobolan exchange tersebut senilai $387,5 juta. Penolakan ini membuka lagi salah satu perdebatan paling tidak nyaman di dunia kripto: apakah protokol cross-chain yang menyebut dirinya permissionless punya kewajiban menolak dana yang semua orang sudah tahu hasil curian?
CEO Bitget, Gracy Chen, menyampaikan permintaan itu lewat X pada 26 September. Menurutnya, alamat-alamat penyerang sudah diungkap ke publik dan terus dilacak. Hanya dalam hitungan jam THORChain menjawab. Protokol itu mengaku prihatin atas eksploitasi tersebut, tapi menegaskan bahwa dirinya terdesentralisasi dan permissionless sama seperti Bitcoin, Ethereum, dan BNB Chain, sehingga tidak akan bertindak sebagai penjaga gerbang yang menentukan alamat mana yang boleh melakukan swap.
Argumen itu sebenarnya sudah diantisipasi Chen sebelum THORChain melontarkannya. Dalam unggahannya, ia menulis bahwa desentralisasi tidak boleh dijadikan tameng untuk memindahkan uang curian:
Desentralisasi adalah prinsip desain, bukan tameng untuk memfasilitasi perpindahan dana curian yang sudah diketahui.
Chen juga mengingatkan bahwa terus melayani penyerang bisa berdampak buruk bagi industri secara luas. Ia mempertanyakan apakah memproses swap cross-chain berukuran besar atas dana curian yang sudah teridentifikasi publik memang layak disebut desentralisasi.
Ke mana dananya mengalir
Pembobolannya sendiri menyasar hot wallet dan warm wallet Bitget pada 24 September. Estimasi awal kerugian ada di angka $351,6 juta sebelum direvisi naik menjadi $387,5 juta, menjadikannya pencurian kripto terbesar sepanjang 2026 sejauh ini. Firma intelijen blockchain TRM Labs menyebut para penyerang tidak mencuri private key secara langsung. Mereka membobol sistem backend lalu memanipulasi data transaksi yang ditampilkan dalam proses persetujuan internal Bitget. Akibatnya, para penandatangan praktis menyetujui transfer yang isinya tidak bisa mereka lihat dengan jelas.
Setelah itu dana tersebar ke Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain, dan Base. Menurut TRM, hasil curian lebih dulu dikonsolidasikan lewat relay wallet, lalu dipecah menjadi kepemilikan dengan angka bulat, misalnya 10.000 ETH dan 20 juta XRP per alamat. Konversinya kemudian berjalan lewat sejumlah layanan cross-chain, antara lain THORChain, Across, Bridgers, Chainflip, dan FixedFloat. Hasil akhirnya berupa Bitcoin yang dialirkan lewat peel chain.
Langkah terakhir inilah yang membuat THORChain begitu penting dalam kasus ini. Protokol tersebut adalah salah satu dari sedikit venue tempat pemegang ETH dalam jumlah besar bisa menukar ke BTC native tanpa perantara terpusat yang mengajukan pertanyaan. Rute ini juga pernah menjadi pilihan utama untuk operasi serupa.
Baca juga: Maya Protocol Kebobolan $1,7 Juta Akibat Rangkaian Enam Bug
Preseden Bybit
Saat Bybit kehilangan ETH senilai sekitar $1,4 miliar pada Februari 2025, para penyerang mencuci hampir seluruhnya dalam kurun sekitar sepuluh hari, dan sebagian besar lewat THORChain. Sekitar $1 miliar ether curian ditukar ke Bitcoin di protokol ini. THORChain pun mencatat rekor volume swap $4,66 miliar pada pekan yang berakhir 2 Maret tahun itu, sambil mengantongi fee yang diperkirakan mencapai $5,5 juta.
Episode itu memecah komunitas THORChain sendiri. Validator sempat memilih untuk menghentikan trading ETH, keputusan itu kemudian dibatalkan, dan setidaknya satu core developer mundur dari proyek secara terbuka sebagai bentuk protes. Jaringan tetap berjalan. Sejak itu, protokol kerap menunjuk hasil tersebut sebagai bukti bahwa tidak ada pihak, termasuk kontributornya sendiri, yang bisa begitu saja mematikan sebuah alamat.
Kaitan kedua kasus tidak berhenti pada pola operasinya. TRM mengatakan pelacakan on-chain atas hasil curian dari Bitget menunjukkan sejumlah irisan dengan wallet yang dipakai untuk mencuci hasil peretasan Korea Utara sebelumnya, termasuk Bybit dan peretasan AFX Bridge. Teknik manipulasi data persetujuan yang dipakai juga serupa dengan yang terjadi di Bybit. Chen sendiri menilai keterlibatan Korea Utara “sangat mungkin”, dengan merujuk alamat IP yang dalam investigasi awal Bitget terhubung ke layanan VPN yang diasosiasikan dengan kelompok peretas Korea Utara. Atribusi resmi masih menunggu laporan insiden. Pemerintah berbagai negara pun makin menajamkan fokus pada aktor yang sama, seperti ketika Jepang, AS, dan Jerman bersama-sama membongkar kelompok peretas WaterPlum.
Arti kebuntuan ini
Bagi Bitget, tujuan praktisnya adalah mengulur waktu. Setiap jam penyerang tidak bisa mengonversi dana ke BTC berarti tambahan satu jam bagi exchange, penerbit stablecoin, dan penyelidik untuk membekukan sebagian hasil curian. Bitget telah merilis dashboard pelacakan langsung dan API alamat penyerang agar platform lain bisa menyaring deposit secara real time. Taktik ini pernah memulihkan dana dalam jumlah berarti pada insiden sebelumnya, ketika dana sempat menyentuh venue terpusat. Exchange itu juga masih menangani dampaknya di platformnya sendiri, dan sejak awal sudah menunjuk Korea Utara ketika hitungan kerugian awal terus membengkak.
Bagi THORChain, hitungannya tidak berubah sejak 2025. Memblokir alamat di level protokol berarti validator harus menyepakati blacklist, dan itu menggerus citra netral yang menarik banyak volume sah ke protokol ini. Namun dengan menolak, THORChain tetap berada di posisi canggung: meraup fee dari tahun yang bisa jadi tercatat sebagai tahun terbesar kedua untuk pencurian kripto oleh Korea Utara. TRM mencatat, jika atribusi Bitget terkonfirmasi, dugaan pencurian oleh Korea Utara sepanjang 2026 akan melampaui $1 miliar, hanya kalah dari 2025.
Pola yang lebih luas sulit diabaikan. Eksploitasi DeFi yang lebih kecil bulan ini, seperti serangan yang menimpa Fetch.ai dan NuNet, juga memanfaatkan rute cross-chain untuk mencairkan hasilnya. Regulator yang sejauh ini membidik on-ramp terpusat bisa mulai mengajukan pertanyaan lebih tajam soal lapisan swap di antaranya, dan penolakan THORChain memberi mereka contoh yang gamblang.
FAQ
Kenapa THORChain tidak mau memblokir alamat peretas Bitget?
THORChain menyatakan dirinya terdesentralisasi dan permissionless seperti Bitcoin, Ethereum, dan BNB Chain, sehingga tidak akan menyaring atau menolak transaksi dari alamat tertentu, termasuk alamat yang secara publik dikaitkan dengan eksploitasi Bitget.
Berapa dana yang dicuri dalam peretasan Bitget?
Kerugian awalnya diperkirakan $351,6 juta, lalu direvisi menjadi $387,5 juta, menjadikannya pencurian kripto terbesar di 2026 sejauh ini.
Apakah THORChain pernah dipakai untuk mencuci dana hasil peretasan sebelumnya?
Ya. Setelah peretasan Bybit pada Februari 2025, sekitar $1 miliar ETH curian ditukar ke Bitcoin lewat THORChain dalam waktu kurang lebih sepuluh hari.
