Una cartera vinculada al atacante que sustrajo aproximadamente 387,5 millones de dólares de Bitget convirtió cerca de 2.390 ETH, valorados en unos 6,3 millones de dólares, en 75,2 BTC mediante THORChain. Las operaciones se ejecutaron pese a la petición pública del exchange para que el protocolo bloqueara las direcciones relacionadas con el robo.
El movimiento, registrado el lunes 28 de septiembre, se desarrolló entre las 03:55 y las 06:23 UTC. El análisis de los registros públicos identificó 27 swaps completados, todos con pagos en Bitcoin dirigidos a una misma dirección. Otros cuatro intercambios, que agrupaban aproximadamente 400 ETH, figuraban como pendientes en los registros revisados.
Una conversión entre redes sin un exchange centralizado
La mayoría de las operaciones se realizó en lotes de unos 100 ETH, equivalentes a aproximadamente 265.000 dólares por transacción según las valoraciones utilizadas en el análisis. Dos órdenes de ese tamaño se ejecutaron parcialmente porque una parte de los fondos no cumplía con el precio mínimo establecido para el intercambio. Como resultado, alrededor de 114 ETH fueron devueltos a la cartera de origen.
Los swaps completados permitieron transformar los activos de Ethereum en Bitcoin utilizando la infraestructura descentralizada de THORChain. El protocolo permite intercambiar activos nativos de distintas redes sin que el usuario tenga que abrir una cuenta en una plataforma centralizada.
Ahí reside una de las principales diferencias con un exchange convencional. Una plataforma centralizada puede incorporar una dirección a sus sistemas internos de vigilancia o bloqueo. THORChain, en cambio, no dispone del mismo mecanismo para incluir direcciones individuales en una lista negra y detener selectivamente sus operaciones.
La CEO de Bitget, Gracy Chen, pidió públicamente a THORChain que rechazara las transacciones procedentes de las carteras asociadas al atacante. El exchange también anunció una recompensa equivalente al 5% de los fondos por esfuerzos elegibles que contribuyan a congelar o recuperar los activos sustraídos.
THORChain distingue entre detener la red y bloquear una dirección
La respuesta del protocolo se apoyó en una distinción operativa: sus mecanismos de emergencia pueden interrumpir los swaps de forma amplia o limitar determinadas actividades relacionadas con una blockchain, como Ethereum, pero no están diseñados para congelar los fondos de una única dirección a petición de un tercero.
Activar esos controles habría afectado también a otros usuarios que estuvieran realizando operaciones legítimas a través de las mismas rutas. Para THORChain, detener la infraestructura ante una amenaza sistémica no equivale a crear una herramienta de censura selectiva para fondos identificados como robados fuera del propio protocolo.
La posición tiene un antecedente reciente. En mayo, un atacante sustrajo aproximadamente 10,7 millones de dólares de uno de los vaults de THORChain, utilizados para custodiar activos destinados a los intercambios. En aquella ocasión, los operadores detuvieron la red mientras investigaban y corregían el problema. THORChain permaneció fuera de servicio durante unas cinco semanas y retomó la actividad el 22 de junio. El protocolo señaló que tampoco entonces incluyó las direcciones del atacante en una lista negra.
Los fondos siguen siendo rastreables en la cadena
Que las operaciones no fueran bloqueadas no significa que los activos hayan desaparecido del alcance de los investigadores. Las transacciones permanecen registradas públicamente y permiten seguir el recorrido de los fondos desde Ethereum hasta Bitcoin. En este caso, los 75,2 BTC recibidos en los swaps completados terminaron en una única dirección.
El episodio muestra la tensión entre dos objetivos del ecosistema. Por un lado, Bitget busca frenar el movimiento de fondos asociados a un robo de aproximadamente 387,5 millones de dólares. Por otro, THORChain mantiene un diseño en el que una autoridad externa no decide qué direcciones pueden utilizar el protocolo.
La conversión de 2.390 ETH representa solo una fracción del importe sustraído, pero añade una nueva etapa al seguimiento del ataque: parte de los activos pasó de Ethereum a Bitcoin mediante 27 operaciones ejecutadas con éxito. La trayectoria registrada en ambas redes ofrece a los investigadores nuevos puntos desde los que continuar vigilando los fondos.










