THORChain verweigert Blockierung der Bitget-Hack-Gelder: AML- und Rechnungslegungsimplikationen
THORChain, das dezentrale Cross-Chain-Liquiditätsprotokoll, hat formell abgelehnt, Wallet-Adressen zu blockieren, die mit dem Diebstahl von mehr als 380 Millionen US-Dollar von der zentralisierten Börse Bitget in Verbindung stehen. Die Weigerung rückt das Protokoll in den Mittelpunkt einer wachsenden Debatte darüber, ob "permissionless by design" eine kohärente Compliance-Position oder eine bequeme Ausrede ist, und sie schafft konkrete Prüfungs- und AML-Dokumentationspflichten für jede Wirtschaftsprüfungsgesellschaft oder jeden CFO, dessen Mandanten DeFi nutzen.
Was geschah: Der Bitget-Hack und THORChains Reaktion
Bitget erlitt einen schweren Sicherheitsvorfall, den CEO Gracy Chen als "hochgradig konsistent mit bekannten Mustern nordkoreanischer Hackerorganisationen" beschrieb. On-Chain-Analysten stellten Verbindungen zu Wallet-Clustern her, die mit früheren staatlich gestützten Diebstählen in Verbindung gebracht werden, und ein Blockchain-Sicherheitsunternehmen, das Bitgets Tracing-Bemühungen unterstützte, appellierte öffentlich an THORChain zu handeln, mit dem Argument, dass "Dezentralisierung keine pauschale Ausrede im Umgang mit bekannten gestohlenen Geldern werden sollte".
THORChains erklärte Position
THORChain gab an, von dem Hack "am Boden zerstört" zu sein, hielt jedoch daran fest, dass es "dezentral und permissionless" sei. Es zog einen Vergleich zu Bitcoin, Ethereum und BNB Chain und stellte infrage, ob von diesen Basisschicht-Netzwerken erwartet würde, anzuhalten, wenn gestohlene Gelder sie durchqueren. Das Protokoll unternahm nichts, um die markierten Adressen zu blockieren.
Warum dieser Vergleich umstritten ist
THORChains eigene Geschichte untergräbt die Analogie. Im Mai, nachdem das Protokoll selbst für etwa 10 Millionen US-Dollar ausgenutzt wurde, stimmten seine Validatoren dafür, den Handel auszusetzen. Dieser Stopp war reaktiv und selbstschützend, zeigte aber deutlich, dass THORChains Validatoren eingreifen können und dies auch tun, wenn sie dazu motiviert sind. Das Protokoll hat seitdem argumentiert, die Pause habe dem Schutz des Systems gegolten und nicht der Zensur eines bestimmten Akteurs, und dass es niemals selektiv eine Adresse auf eine Blacklist gesetzt habe. Kritiker lesen die beiden Episoden jedoch zusammen als Beweis für einen Doppelstandard: Das Protokoll handelt, wenn die eigene Schatzkammer gefährdet ist, aber nicht, wenn gestohlene Gelder Dritter in großem Umfang durch es fließen.
Der BNB-Chain-Präzedenzfall ist ebenfalls aufschlussreich. Nach einem bedeutenden Exploit im Jahr 2022 hielten BNB-Chain-Validatoren die Chain tatsächlich an und verhinderten erfolgreich, dass der Angreifer den Großteil der gestohlenen Vermögenswerte abzog. Das Ergebnis zeigte, dass von Validatoren gesteuerte Netzwerke zu koordinierten Eingriffen fähig sind; die Frage ist, ob sie sich entscheiden, diese Fähigkeit anzuwenden.
Der Volumensprung: 678 Millionen US-Dollar in zwei Tagen
THORChains eigene Daten erzählen eine bemerkenswerte Geschichte. In den zwei Tagen unmittelbar nach dem Bitget-Vorfall verarbeitete das Protokoll ein Swap-Volumen von 678 Millionen US-Dollar. In der Woche vor dem Hack lag das tägliche Volumen bei 20 bis 60 Millionen US-Dollar. Dieser Anstieg übersetzte sich in nahezu 1,2 Millionen US-Dollar Bruttosystemeinkommen im selben Zeitraum.
Ein wiederkehrendes Muster
Dies ist nicht das erste Mal, dass THORChain nach einem großen Diebstahl einen Volumensprung erlebt. Als die Börse Bybit im Februar des Vorjahres gehackt wurde, bewegte sich ein erheblicher Teil der Gelder über THORChain-Swaps. Diese Episode löste eine ähnliche Governance-Debatte aus, und ein ehemaliger THORChain-Entwickler trat aus Protest öffentlich aus dem Projekt aus. In jüngerer Zeit stieg das Volumen erneut nach einem Exploit der Kelp DAO im April im Wert von etwa 280 Millionen US-Dollar, wobei On-Chain-Ermittler das Muster in Echtzeit feststellten. Die wiederholte Korrelation zwischen großen Diebstählen und THORChain-Volumen ist mittlerweile ein dokumentiertes Merkmal des Post-Exploit-Geldwäsche-Playbooks, keine Anomalie.
AML-Implikationen für Wirtschaftsprüfungsgesellschaften und CFOs
Für Unternehmen, die krypto-native Mandanten betreuen, ist diese Episode kein Hintergrundrauschen. Sie hat direkte Konsequenzen dafür, wie Sie Kontrahentenrisiken dokumentieren, AML-Verfahren strukturieren und Mandanten zur DeFi-Interaktion beraten.
Die "Permissionless"-Verteidigung überträgt sich nicht auf regulierte Einheiten
THORChain mag innerhalb seines eigenen Governance-Rahmens argumentieren können, dass das Protokoll keinen Gating-Mechanismus hat. Dieses Argument ist für eine regulierte Wirtschaftsprüfungsgesellschaft oder einen CFO irrelevant. Wenn Gelder eines Mandanten durch ein Protokoll fließen, das bekannte gestohlene Vermögenswerte in Verbindung mit einem sanktionierten Akteur verarbeitet hat, ist die Compliance-Frage nicht, ob das Protokoll eine Blacklist hatte. Die Frage ist, ob das Unternehmen vor dieser Interaktion eine angemessene Kontrahenten-Due-Diligence durchgeführt hat und ob es dies schriftlich nachweisen kann.
Die FATF-Leitlinien zu virtuellen Vermögenswerten machen deutlich, dass der risikobasierte Ansatz für alle Punkte in der Transaktionskette gilt, die für regulierte Einheiten zugänglich sind. "Dezentralisiert" bedeutet nicht "außerhalb des Anwendungsbereichs". Die FATF-Leitlinien zu DeFi decken ausdrücklich Situationen ab, in denen ein DeFi-Protokoll identifizierbare kontrollierende Parteien oder gewinnbringende Validatoren hat, was auf THORChain nachweislich beides zutrifft.
Sanktionsprüfung und Tracing kontaminierter Gelder
Bitgets CEO und mehrere On-Chain-Analysten haben den Hack öffentlich einer mit Nordkorea verbundenen Bedrohungsgruppe zugeschrieben. Nordkoreas Cyber-Einheiten unterliegen aktiven Sanktionslisten von OFAC, UK OFSI und EU. Jede regulierte Einheit, die Transaktionen verarbeitet, aufzeichnet oder prüft, die auf diese Gelder zurückverfolgt werden können, ohne zuvor eine Sanktionsprüfung durchzuführen, ist exponiert. Die Tatsache, dass die Transitroute ein permissionless DEX-Aggregator war, schafft keinen sicheren Hafen.
Unternehmen sollten prüfen, ob ihre Krypto-Compliance-Reporting-Verfahren ein dokumentiertes Protokoll zur Kennzeichnung von Mandantenpositionen oder Transaktionen enthalten, die mit bekannten Exploit-Wallets in Berührung kommen, und ob sie Nachweise über diese Prüfung aufbewahren. Zum Kontext, wie zentralisierte Stablecoin-Emittenten dasselbe Ereignis handhabten, lesen Sie unseren Beitrag darüber, wie Circle und Tether als Reaktion auf denselben Bitget-Hack Stablecoins einfroren. Der Kontrast ist lehrreich: Zentralisierte Emittenten handelten innerhalb von Stunden; ein Protokoll, das aus dem resultierenden Volumenfluss Millionen an Gebühren generierte, nicht.
Audit-Trail-Pflichten für DeFi-berührende Mandanten
Wenn Ihr Mandant THORChain-Swaps im Zeitraum nach dem Bitget-Vorfall genutzt hat, haben Sie die Pflicht festzustellen, ob diese Swaps kontaminierte Vermögenswerte betrafen. Der On-Chain-Datensatz ist öffentlich. Blockchain-Tracing-Tools können feststellen, ob eine Transaktion eines Mandanten mit Wallets im markierten Cluster interagiert hat. Diese Analyse sollte abgeschlossen, dokumentiert und aufbewahrt werden. Jede Krypto-Buchhaltungssoftware oder Digital-Asset-Accounting-Software, die Ihr Unternehmen verwendet, sollte in der Lage sein, die für dieses Tracing erforderlichen Rohdaten der Transaktion abzurufen; wenn nicht, ist das eine Lücke, die vor dem nächsten Mandat geschlossen werden muss.
Für den detaillierten Hintergrund zum Vorfall selbst finden Sie in unserer vollständigen Analyse des Bitget-Vorfalls und seiner AML-Rechnungslegungsimplikationen die anfängliche Klassifizierung und die Schritte, die Unternehmen auf Mandanten-Asset-Ebene ergreifen sollten.
Governance-Risiko: Was THORChains Inkonsistenz signalisiert
Über die unmittelbare AML-Frage hinaus zeigt diese Episode ein strukturelles Risiko auf, das Unternehmen in ihre DeFi-Due-Diligence einpreisen sollten: die Governance-Unvorhersehbarkeit von validatorgesteuerten Protokollen.
Validatoren als Governance-Variable
THORChains Validatoren entschieden sich im Mai, das Protokoll zu pausieren, um ihre eigenen wirtschaftlichen Interessen zu schützen. Sie entschieden sich im September nicht zu handeln, als der Reputations- und rechtliche Druck von außen kam. Diese Asymmetrie ist für jedes Unternehmen relevant, das beurteilt, ob ein DeFi-Protokoll ein verlässlicher, steuerbarer Kontrahent ist. Wenn wirtschaftliche Anreize der Validatoren mit Untätigkeit übereinstimmen, ist Untätigkeit das, was Sie erwarten sollten, unabhängig vom verursachten externen Schaden.
Für Rechnungslegungs- und Prüfungszwecke bedeutet dies, dass DeFi-Protokoll-Risikobewertungen sich nicht allein auf erklärte Designprinzipien stützen können. Sie müssen berücksichtigen, wie sich die Validator-Community in vergangenen Krisen tatsächlich verhalten hat, welche wirtschaftlichen Anreize diese Entscheidungen trieben und ob das Ergebnis mit den erklärten Prinzipien übereinstimmte. Im Fall von THORChain ist die Antwort auf diese letzte Frage bestenfalls umstritten.
Reputations- und Regulierungsansteckungsrisiko
Regulierungsbehörden in den FATF-Mitgliedsstaaten beobachten solche Episoden genau. Wenn Durchsetzungsmaßnahmen schließlich ein DeFi-Protokoll dafür ins Visier nehmen, die Bewegung staatlich gestohlener Vermögenswerte erleichtert zu haben, muss jede regulierte Einheit mit dokumentierter Exposition gegenüber diesem Protokoll im relevanten Zeitraum nachweisen, dass ihre Compliance-Verfahren damals angemessen waren. "Wir wussten nicht, dass die Gelder kontaminiert waren" ist eine schwache Verteidigung, wenn die Informationen innerhalb von Stunden nach dem Vorfall öffentlich von On-Chain-Analysten verfügbar waren.
Praktische Schritte für Compliance- und Prüfungsteams
Drei Maßnahmen sind jetzt vorrangig, unabhängig davon, ob Ihre Mandanten eine direkte THORChain-Position haben.
Überprüfen und aktualisieren Sie DeFi-Kontrahenten-Risikoklassifizierungen
Protokolle, die nachweislich bereit sind, großvolumige Zuflüsse unmittelbar nach einem öffentlich einem staatlich gestützten Hack zugeschriebenen Vorfall zu erleichtern, sollten in Ihrem Risikoregister gekennzeichnet werden. Das bedeutet nicht unbedingt, Mandanten zum Ausstieg aus diesen Protokollen zu raten, aber es bedeutet, dass die Risikoklassifizierung das beobachtete Verhalten widerspiegeln muss, nicht nur das erklärte Design.
Etablieren Sie ein Post-Exploit-Triage-Verfahren
Wenn ein großer DeFi-Exploit öffentlich einem sanktionierten Akteur zugeschrieben wird, sollte Ihr Unternehmen ein dokumentiertes Verfahren haben, um die Exposition von Mandanten innerhalb eines definierten Zeitfensters zu prüfen. Dieses Verfahren sollte umfassen: Feststellung, ob eine Mandanten-Wallet im relevanten Zeitraum mit markierten Adressen interagiert oder über das betroffene Protokoll geroutet wurde; Eskalation aller Treffer zur rechtlichen Prüfung; und Aufbewahrung der Nachweise sowohl der Prüfung als auch ihres Ergebnisses.
Verifizieren Sie, dass Ihre Krypto-Buchhaltungssoftware DeFi-Zuflüsse erfasst
Viele Implementierungen von Krypto-Buchhaltungssoftware verarbeiten Daten von zentralisierten Börsen gut, erfassen aber DeFi-Interaktionen unzureichend, insbesondere Cross-Chain-Swaps über Aggregatoren. Wenn Ihr Tool die THORChain-Swap-Historie nicht automatisch in den Audit-Trail übernimmt, ist das eine manuelle Lücke, die bis zu ihrer Behebung einen dokumentierten Workaround benötigt. Die Transaktionsvolumendaten, die THORChain selbst nach dem Bitget-Hack veröffentlichte, unterstreichen, wie bedeutend diese Zuflüsse in einem kurzen Zeitfenster sein können.
Quelle: Protos
Häufig gestellte Fragen
Gibt THORChains permissionless Design regulierten Unternehmen eine Compliance-Befreiung?
Nein. Regulierte Einheiten sind an die AML- und Sanktionspflichten ihrer eigenen Jurisdiktion gebunden, unabhängig davon, wie das zugrunde liegende Protokoll architekturiert ist. Wenn die Transaktion eines Mandanten auf Gelder zurückverfolgt werden kann, die mit einem sanktionierten Akteur in Verbindung stehen, wird die Pflicht des Unternehmens zur Prüfung und Meldung in dem Moment ausgelöst, in dem das Unternehmen Zugang zu dieser Information hat, nicht durch das Governance-Modell des Protokolls.
Welche Bedeutung hat THORChains Volumensprung von 678 Millionen US-Dollar?
Die von THORChain selbst veröffentlichten Volumendaten bestätigen, dass das Protokoll in den unmittelbaren Tagen nach dem Bitget-Hack einen wesentlich erhöhten Zufluss von Vermögenswerten verarbeitete. Für Compliance-Teams ist dieser Datenpunkt relevant, wenn beurteilt wird, ob die THORChain-Aktivität eines Mandanten in diesem Zeitfenster zusätzliche Prüfung und Tracing kontaminierter Vermögenswerte rechtfertigt.
Wie sollten Prüfer DeFi-Swap-Transaktionen in ihren Arbeitspapieren behandeln?
Jeder Cross-Chain-Swap sollte mit der Ursprungs-Wallet, der Ziel-Wallet, dem verwendeten Protokoll, dem Zeitstempel und den Vermögenswerten zum Zeitpunkt der Transaktion dokumentiert werden. Wenn ein Swap auf einem Protokoll stattfand, das im selben Zeitraum bekannte kontaminierte Gelder verarbeitete, sollten die Arbeitspapiere eine Notiz über die durchgeführte Prüfung und deren Ergebnis enthalten.
Unterliegt THORChain einer Verpflichtung, nach OFAC-designierten Adressen zu prüfen?
THORChain selbst hat als dezentrales Protokoll in den meisten Jurisdiktionen keinen regulierten Status und operiert nicht unter einem traditionellen Compliance-Rahmen. Jede zentralisierte Einheit, Börse oder Firma, die mit THORChain interagiert und in einer FATF-Mitgliedsjurisdiktion registriert ist, unterliegt jedoch weiterhin ihren eigenen Sanktionsprüfungspflichten für Transaktionen, die sie vermittelt oder aufzeichnet.
Was bedeutet diese Episode für Unternehmen, die DeFi-Protokollrisiken bewerten?
Sie unterstreicht, dass Governance-Verhalten in vergangenen Krisen ein besserer Prädiktor für zukünftiges Verhalten ist als erklärte Designprinzipien. Unternehmen, die DeFi-Due-Diligence durchführen, sollten die tatsächlichen Validator-Entscheidungen eines Protokolls während früherer Exploits prüfen, nicht nur seine Dokumentation. Wo Validator-Anreize Untätigkeit angesichts externen Schadens begünstigen, sollte dies als erhöhte Risikoklassifizierung im Kontrahentenregister des Unternehmens reflektiert werden.
