金色財經
2026年9月24日,加密貨幣交易平台Bitget發生重大安全事件。根據平台後續公布的調查結果,此次事件涉及的受影響資產估值約為3.88億美元。
隨著部分被盜資產通過THORChain進行跨鏈兌換,一場關於去中心化協議法律責任的爭論隨之展開。
9月26日,Bitget首席執行官Gracy Chen在X上公開要求THORChain拒絕為已識別、正在追蹤的攻擊者地址提供服務。THORChain隨後以比特幣、以太坊和BNB Chain為例,強調自身作為去中心化、無須許可網路的屬性。
爭議在於:THORChain並非完全沒有干預能力。就在2026年5月,其自身遭受攻擊後,節點曾通過緊急措施和治理機制暫停相關業務。既然能夠暫停交易,為什麼不能阻止已知被盜資金繼續兌換?
這一問題引發了行業內不同立場的討論。
Gracy Chen要求THORChain拒絕為已公開的攻擊者地址提供服務。來源:X,2026年9月26日。
這場爭論看似發生在交易平台與去中心化協議之間,實際涉及三個更深層次的問題:
第一,THORChain究竟是一條提供基礎記賬功能的公鏈,還是同時承擔了資產兌換與資金操作功能?
第二,當資產控制權分散在多個節點手中時,是否仍然存在應當承擔法律責任的主體?
第三,面對已經公開標記的攻擊者地址,相關參與者在什麼條件下有義務審查、拒絕交易甚至凍結資產?
回答這些問題,需要先理解THORChain的技術結構,再回到不同司法轄區的監管規則。
THORChain在技術上是一條獨立運行的區塊鏈,同時在協議中提供跨鏈原生資產兌換。
所謂「原生資產」,指用戶收到的是比特幣網路上的BTC等資產,而非另一條鏈上代表BTC的代幣。它有自己的記賬和共識系統,也有專門完成兌換的資金池、金庫和節點簽名機制。
以ETH兌換BTC為例,整個過程主要包括三個環節:
第一步:用戶轉入資產。
用戶將ETH發送至以太坊網路上的THORChain金庫地址,網路節點觀察並確認這筆入賬。
第二步:協議執行兌換。
THORChain通過流動性池完成內部計價和兌換。其原生代幣RUNE承擔不同資產池之間的連接作用,用戶無須自行購買或持有RUNE。
第三步:金庫支付BTC。
協議根據兌換結果安排比特幣金庫向用戶指定的地址支付BTC,節點通過門限簽名機制共同完成對外轉賬。
整個過程中,ETH和BTC分別在各自原生鏈上完成收付,並不存在將ETH直接搬到比特幣網路的操作。
這筆BTC由誰簽字轉出,是理解爭議的關鍵。
THORChain採用門限簽名機制(Threshold Signature Scheme,簡稱TSS),將簽名所需的秘密資訊分散至參與金庫管理的節點。正常協議規則下,相關節點達到規定的聯合簽名門檻後,才能共同產生有效簽名。普通兌換用戶不持有金庫的簽名市佔率,單個節點通常也無法獨立完成金庫轉賬。
這意味著,THORChain通過技術機制分散了資金操作權限,但並沒有因此消除兌換過程中的資金控制環節。需要強調的是,技術上的分散控制,並不意味著任何情況下都不存在安全漏洞或控制風險。 2026年5月,THORChain自身發生的安全事件,就涉及攻擊者利用門限簽名方案中的漏洞逐步獲取其他節點的密鑰市佔率資訊,最終重構相關金庫私鑰。
從業務功能看,THORChain不僅提供區塊驗證和交易記賬,還通過資金池、金庫及節點機制,持續完成不同資產之間的兌換與支付。這也是它與比特幣、以太坊基礎層共識節點之間值得討論的區別。
在法律上,關鍵不是簡單地將THORChain歸類為「公鏈」或「去中心化交易協議」,而是進一步識別:哪些參與者實際提供兌換服務,哪些參與者對資金及業務運行具有控制權或足夠影響力。
THORChain是否具有干預能力,是本次爭論中最受關注的問題之一。
根據THORChain官方2026年第第二季報告,5月15日協議自身遭到攻擊後,自動償付能力檢查機制首先觸發相關暫停,節點營運者隨後進一步採取手動暫停及治理措施。經過安全修復,網路於6月22日前後逐步恢復運行。
這一記錄說明,THORChain並非完全不存在協調干預的機制。但問題在於:能夠暫停部分業務,與能夠精準阻止某個外部地址進行兌換,並不是同一種技術能力。
根據THORChain公開開發文檔,協議具有多種不同層次的暫停機制。
停止兌換(Trading Halt),主要用於暫停特定鏈相關的兌換處理。
停止對外簽名(Signing Halt),可以阻止新的出金交易被簽名執行,待處理交易則可能進入隊列。
停止外部鏈觀察(Chain Halt),會進一步影響節點對特定外部區塊鏈交易的監測與處理。
此外,THORChain自身區塊鏈的運行,與跨鏈兌換服務的暫停也不能完全畫等號。部分業務停止,並不意味著整條鏈必然停止出塊。這些機制既可以通過特定緊急操作觸發,也涉及節點通過Mimir參數系統進行協調和治理。
Star質疑公鏈類比,強調THORChain金庫的共同控制與仲介功能。來源:X,2026年9月27日。
由此可以進一步區分三個問題。
其一,技術上有沒有干預能力?
有。公開資料能夠證明節點在特定條件下可以協調暫停兌換、簽名或外部鏈觀察等業務。
其二,現有機制能否僅針對某個攻擊者地址實施統一封禁?
不能直接得出肯定結論。現有公開控制文檔列出的主要是按業務、鏈或網路範圍進行干預的機制,未展示可直接對任意外部地址實施統一封禁的通用操作開關。
如果暫停某條鏈的相關兌換,可能同時影響其他正常用戶;如果僅限制某個網頁入口,也不一定能夠阻止用戶通過其他接入方式使用底層協議。
其三,能夠採取某項技術措施,是否就意味著法律上必須採取?
答案同樣不是當然肯定。技術能力能夠幫助監管識別實際控制權,卻不能獨立決定法律義務是否成立。具體措施是否必須執行,仍需要判斷相關主體的法律身份、適用司法轄區、風險事實以及具體法律依據。
2026年7月,金融行動特別工作組(FATF)發布的DeFi專題報告進一步討論了緊急開關、升級權限等控制機制。報告強調,應結合相關權限的性質、使用方式及其他事實,評價其對控制權認定的意義。
因此,THORChain此前的暫停記錄可以證明其具有特定業務干預能力,但不能直接推導出其全部節點都必須執行Bitget提出的地址封禁請求。
本次爭論背後更重要的法律問題,是去中心化金融業務中的責任主體如何識別。
傳統金融服務往往存在相對明確的營運公司、資金管理方或交易仲介。但在 DeFi 協議中,一項業務可能由開發者、節點營運者、流動性提供者、治理參與者和前端服務商共同完成。
當沒有任何單一主體能夠獨立控制全部業務時,是否意味著不存在應當承擔法律責任的人?
現有國際監管規則並不支持這樣的簡單結論。
FATF 在 2021 年發布的虛擬資產及虛擬資產服務提供商指引中,已經明確區分底層技術與具體金融服務活動。其中,第63段將以業務方式為他人提供虛擬資產之間的兌換納入相關服務活動的識別範圍;第67段進一步指出,DeFi 應用軟體本身不是虛擬資產服務提供商(VASP),但如果相關創建者、所有者、營運者或其他人員對業務具有控制權或足夠影響力,並實際提供或積極促成受監管服務,仍可能符合 VASP 的定義。與之相對應,第83段對單純參與區塊創建、驗證和廣播等基礎網路活動的主體作出了區分。
由此可見,同樣參與區塊鏈網路運行,單純驗證交易與實際提供資產兌換服務,在監管標準下並不當然具有相同法律身份。
這套分析同樣適用於 THORChain。節點負責觀察交易、執行共識和聯合簽名;流動性提供者提供兌換所需資產;開發者維護代碼;接入協議的錢包或網站則面向用戶提供操作入口。不同參與者的權限、收益來源和實際業務角色並不相同,不能僅因為其與協議存在聯繫,就統一認定為受監管經營者。
反過來,也不能僅憑協議沒有統一營運公司,便排除對具體責任主體的識別。
在 THORChain 的金庫安排中,單個節點通常無法獨立完成轉賬,資金操作需要多個節點協同。但 FATF 指引在討論虛擬資產轉移、保管和管理時,已明確多簽安排和多方共同控制不當然排除監管。控制權不必始終表現為某個人單獨掌握完整私鑰。
國際證監會組織 IOSCO 在 2023 年有關 DeFi 的政策建議中,也討論了由正式或非正式群體共同提供金融服務的情形。因此,監管可能綜合考察節點及其他參與者是否能夠持續影響業務運行、調整關鍵參數、控制資產操作或從相關服務中獲益。不過,存在集體操作權限,並不等於其中每一名節點營運者都必然構成同一種受監管主體。是否以業務方式為他人提供相關服務,仍是判斷的重要條件。
歐盟《加密資產市場條例》(MiCA)序言第 22 段,將完全以去中心化方式、且沒有仲介提供的加密資產服務排除在條例適用範圍之外。歐盟委員會在 2026 年 5 月通過 ESMA 公開的答覆中重申,平台是否屬於完全去中心化,應由主管機關根據具體情況逐案評價。
這意味著,協議採用分布式節點、自動執行機制或自稱「非託管」,均不足以單獨決定其監管身份。尤其在業務實際面向特定司法轄區提供服務時,仍需要根據當地規則分別判斷。
綜合來看,去中心化改變的是金融服務的組織方式,而不是自動取消對實際經營者和控制者的法律識別。
回到本次事件。Bitget 要求 THORChain 拒絕為已公開的攻擊者地址提供服務,這是一項來自受害方的風險通報及協作請求。它可以提供交易線索,幫助相關參與者識別風險,卻不等同於法院裁判、監管決定或者能夠直接執行的資產凍結命令。但另一方面,如果相關參與者已經屬於適用法律規定的反洗錢義務主體,也不能僅以「尚未收到法院命令」為由,當然排除自身的風險審查和報告義務。
這裡首先需要區分四種不同的法律行為。
以美國規則為例,根據 FinCEN 針對特定資金服務業務(MSB)的規定,符合適用範圍的資金傳輸商等主體,對於經其處理或試圖經其處理、金額達到相應門檻且具有法定可疑情形的交易,可能需要提交可疑活動報告(SAR)。
相關規則規定的通常門檻為單筆或關聯交易合計 2,000 美元,判斷標準包括機構知道、懷疑或有理由懷疑交易涉及非法來源等情形。
這類義務並不要求先取得針對攻擊者的刑事判決。但是,適用該規則的前提,是相關參與者確實受到美國有關法律約束,並且符合相應義務主體及交易條件。不能因為某個節點參與了全球範圍內的跨鏈交易,就直接推定其承擔美國資金傳輸商的全部反洗錢義務。
對於已經受到監管的服務提供者,如果相關地址或交易具有明確風險,可能需要根據適用法律和自身風險管理要求,採取加強審查、限制業務或拒絕繼續處理交易等措施。這些措施所需的法律依據、事實基礎和操作權限,並不完全相同。
例如,控制兌換網頁或錢包前端的經營者,可能有能力限制該入口的部分操作;但底層協議如果仍然開放,用戶也可能通過其他入口提交交易。
因此,前端限制並不天然等於全網封禁。
凍結資產則是另一層法律問題。美國財政部海外資產控制辦公室(OFAC)關於虛擬貨幣的指引說明,在相關制裁規定適用、主體持有或控制依法應凍結的資產等條件滿足時,受到規則約束的主體需要採取相應凍結和報告措施。
但應當區分:
• 「某個地址被 Bitget 公開標記為攻擊者地址」
• 「該地址涉及適用法律下必須凍結的財產」
這兩者並不是同一個法律事實。前者可以成為進一步調查和審查的線索,後者則需要滿足相應的法律條件。
可疑交易報告本身,也不當然賦予服務提供者任意扣押他人資產的權限。
即使相關資產已經被依法凍結,也不意味著可以直接交給提出請求的一方。資產返還通常還需要考慮權屬、司法程序、命令內容及適用法律。更現實的問題是,跨鏈資產的控制權可能已經發生變化。
例如,資金通過 THORChain 兌換成原生 BTC 並支付到外部比特幣地址後,這些 BTC 便不再處於原有 THORChain 金庫的控制之下。僅憑暫停後續兌換,無法將已經轉出的 BTC 直接取回。
這也是去中心化金融追贓面臨的實際困難。
即使底層協議沒有可以直接識別的統一營運者,資金流轉過程中仍可能存在具備操作權限的其他參與者。
FATF 在 2026 年 7 月的 DeFi 專題報告中,進一步強調了識別控制權及沿資金流向尋找風險控制環節的重要性。
例如:
•中心化交易平台或託管服務商:可能對其實際控制的帳戶和資產採取合規措施。
•穩定幣發行人:在具有相應控制能力且滿足法律條件時,可能凍結相關代幣。
•錢包和兌換前端經營者:其實際提供的業務可能受到獨立監管。
•其他受監管金融服務機構:在與 DeFi 協議發生業務往來時,仍需要履行自身適用的合規義務。
當然,不同主體能夠採取的措施存在邊界。穩定幣發行人可以在相應條件下限制其能夠控制的代幣,卻不能直接凍結已經兌換並轉移至外部地址的原生 BTC。同樣,接入 THORChain 的某個錢包具有前端管理權限,也不意味著它能夠改變整個底層協議的交易規則。
因此,對於受害方而言,更有效的追贓思路,不是籠統要求所有相關節點承擔同一種義務,而是沿資產流向識別真正具有控制權、法定義務及實際處置能力的參與者。
Bitget與THORChain的爭論,並不能簡單歸結為「去中心化應當服從監管」,或「去中心化網路天然不承擔責任」。
去中心化可以改變控制權的分配方式,卻不會自動消除相關參與者可能承擔的法律責任。
THORChain是否需要響應Bitget提出的封禁請求,不能僅憑其公鏈身份、金庫聯合簽名機制或此前的停機記獲得出結論。真正需要識別的是:哪些參與者實際提供受監管的兌換服務,掌握何種操作權限,以及哪些司法轄區的法律義務適用於他們。
同樣需要明確,拒絕繼續提供服務、報告可疑交易、凍結現有資產與返還被盜財產,是四個不同的法律問題。受害方公開通報可以成為風險審查的重要線索,卻不能直接替代法定凍結條件或司法處置依據。對依法負有反洗錢義務的主體而言,也不能將自身應當履行的合規要求完全交由社區投票決定。
對於DeFi行業,法律責任不會因為沒有統一的營運公司而自動消失;對於受害方,追贓也不能止步於要求協議整體停機,而應進一步識別資產流轉過程中真正具備控制權和法定義務的參與者。
這場爭論值得關注的,不僅是THORChain是否應當執行Bitget的請求,更是當一項金融服務由多個參與者共同完成時,法律應當如何識別實際經營者、劃定責任邊界,並在安全、合規與去中心化之間建立可執行的規則。
作者:邵嘉碘律師
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
下一篇