THORChain ha rechazado congelar los intercambios vinculados al hackeo de Bitget después de que el exchange pidiera bloquear las direcciones del atacante. El protocolo sostiene que puede detener toda la red en una emergencia, pero que no puede congelar fondos concretos ni vetar una operación individual.
La respuesta llegó el 28 de septiembre a través de la cuenta oficial del protocolo en X. Un día antes, la consejera delegada de Bitget, Gracy Chen, había reclamado públicamente que THORChain dejara de procesar intercambios desde las carteras señaladas como responsables del robo.
El episodio expone una de las grietas menos resueltas del sector: qué debe hacer una infraestructura que no tiene dueño cuando los fondos que la atraviesan proceden de un delito ya identificado. Para Bitget, las direcciones del atacante son públicas y están siendo seguidas por exchanges, firmas de análisis de blockchain, y empresas de prevención de blanqueo de capitales.
La consejera delegada ha planteado el debate en otros términos. No se trata de si el protocolo es capaz de reconocer esas carteras, sino de qué responsabilidad asume una vez que el vínculo con el robo está acreditado y a la vista de cualquiera. Su argumento es que la descentralización no debería servir como coartada para mover dinero sustraído.
La parada de emergencia protege la red, no una cartera concreta
THORChain ha explicado que su halt, la parada de emergencia del protocolo, existe para proteger la red durante un incidente de seguridad. No es, dicen, una herramienta para elegir qué fondos se bloquean ni qué operación se cancela. Michael Perklin, una de las voces del proyecto, lo resumió de forma más directa: apagar la red entera y detener una cartera identificada son dos acciones distintas dentro de su diseño.
La diferencia no es un matiz menor. Aplicar esa excepción obligaría a mantener una lista de direcciones vetadas, y una lista de vetados implica un administrador con criterio propio. Ese es justo el papel que THORChain dice no querer tener.
THORChain no se define por lo que bloquea, sino por lo que se comprometió a no bloquear nunca. Ese compromiso es también su punto débil.
Neutralidad, censura y un exploit de 10,7 millones
El pulso con Bitget no cae en el vacío. En mayo de 2026, un exploit, el aprovechamiento de un fallo en el código de un contrato, drenó 10,7 millones de dólares de los fondos de liquidez de THORChain. Las direcciones de los atacantes nunca entraron en ninguna lista negra y siguieron operando con normalidad dentro de la red.
THORChain se define a sí misma como un bien público neutral, sin permisos y resistente a la censura. En la práctica es una red que conecta blockchains que de otro modo no se hablan y permite cambiar una moneda por otra sin intermediarios, lo que el sector llama swaps; su funcionamiento está documentado en la web oficial del proyecto. Bajo esa lógica, vetar direcciones concretas no sería una medida de seguridad, sino una intervención de otra naturaleza que rompería la promesa con la que nació.
Del otro lado está el coste. Si cualquier dirección puede mover fondos robados sin fricción, los exchanges acabarán desconfiando de todo lo que llegue desde esa red, incluidos los usuarios que no tienen nada que ver. Y ahí aparece la contradicción que nadie ha resuelto: una red neutral también es un atajo.
El precedente de Bybit y el límite difuso de la neutralidad
Chen ha puesto sobre la mesa un episodio anterior. En el hackeo de Bybit se robaron 1.600 millones de dólares y, según sus datos, cerca de 1.200 millones pasaron por THORChain mientras los atacantes saltaban de una cadena a otra. La cifra da la medida del problema: multiplica por más de cien lo perdido en el exploit propio del protocolo.
El mecanismo que señala Bitget se entiende rápido. Un atacante que tiene ether robado puede convertirlo en bitcoin a través de un protocolo cross-chain, el que conecta redes distintas, y seguir moviéndose. Cada salto añade una capa de opacidad y complica el rastreo, algo parecido a cambiar dinero en varias casas de cambio antes de llegar al destino.
Durante el verano de 2020 el sector ya vivió una discusión parecida, cuando eclosionaron los servicios financieros sin intermediarios, el fenómeno que se bautizó como DeFi (finanzas descentralizadas, sin bancos ni custodios de por medio). Entonces la promesa era prescindir de las entidades que hoy piden bloquear direcciones. En paralelo, la normativa europea obliga a los proveedores de servicios de criptoactivos, es decir, a los exchanges con entidad jurídica, a aplicar controles contra el blanqueo. A un protocolo sin dueño identificable no ha llegado todavía, y ese hueco es justo el que Bitget señala con el dedo.
Lo que pase en los próximos meses depende de dos actores. Por un lado, los operadores de nodos que sostienen THORChain, que son quienes podrían aprobar un cambio de política si la presión crece. Por otro, los grandes exchanges, que pueden optar por rechazar cualquier fondo que haya pasado por la red. La próxima prueba llegará cuando otra dirección señalada intente cruzar. Entonces se verá si el criterio se mantiene o si el desgaste pesa más que el diseño.





