在上週加密交易所Bitget遭疑似北韓駭客盜走3.875億美元後,調查人員迅速鎖定並追蹤了接收贓款的钱包地址。Bitget執行長Gracy Chen隨後公開要求去中心化跨鏈交換平台THORChain「拒絕為這些地址提供服務」,此舉引發極大爭議。
THORChain回應表示:「THORChain如同比特幣、以太坊和BNB Chain一樣,是去中心化且無需許可的。當處理已知被盜資金時,比特幣、以太坊和BNB Chain又應該承擔什麼責任?」
此事件之所以備受爭議,是因為今年5月THORChain自身有1,070萬美元資金遭攻擊時,協議曾立即被暫停。更複雜的是,THORChain早已廢除其管理員金鑰(admin key),即使有意願,也無法輕易審查特定地址。
事實上,這類爭議並非首次發生。THORChain先前就被用於交換Bybit遭駭事件(金額高達14.6億美元)中約12億美元的贓款,而時機巧合的是,THORChain的管理員金鑰正是在事件發生前11天才被廢除。
相較之下,NEAR Intents採取了截然不同的做法。其自動化SHIELD計畫阻擋了與該駭客事件有關的地址,禁止其在平台上交換高達5,000萬美元的資金,甚至拒絕了Bitget為此提供的5%懸賞獎金。然而,NEAR Intents此舉卻因「不夠無須許可」而遭到去中心化極致派的猛烈批評。
為了探討此案涉及的法律問題,雜誌專訪了D&A Partners的法律專家Yuriy Brisov。以下為經過編輯的對談內容。
雜誌:Bitget要求THORChain封鎖與駭客事件有關的資金,THORChain回應稱其為去中心化且無須許可的。這在法律上能構成抗辯嗎?他們是否有義務封鎖這些地址?
Brisov:這取決於去中心化的程度。當他們封鎖某些地址時,其實等於證明了其節點並非真正去中心化。這對社群來說是好事,因為他們能運用這種權力來防止惡意活動。然而,與此同時,這也讓他們暴露在任何其他法律索賠的風險中。他們唯一的保護就是「我們是去中心化的」。
在Uniswap案中,他們聲稱「我們是真正去中心化的,無能為力」(投資人因購買38個捲款潛逃及詐騙代幣而控告Uniswap,但法官於3月駁回了該案——編按)。這是任何DeFi協議最強的法律防線。如果他們證明自己能夠封鎖、控制或以某種方式干預——即使是出於善意試圖防止詐欺——他們仍然會讓自己面臨這類索賠。也就是說,既然你有控制權,那麼你的控制權或許不應僅限於明顯的詐欺案件。你應該盡到盡職調查的責任。你應該實施KYC和AML防護措施。
雜誌:NEAR Intents封鎖了這些地址,Bitget對此表示感謝。這是否意味著NEAR已證明Intents並非去中心化的,因此未來將需要介入更多情況?
Brisov:如果你證明你對資產擁有控制權,那麼你潛在地會讓自己面臨所有與拉高出貨、價格波動或任何其他投資人受損索賠相關的潛在追訴。他們現在可以說:你有控制權,為什麼在這個案子中使用卻不在另一個案子中使用?為什麼不審查你平台上的所有代幣發行方?為什麼不像任何中心化交易所一樣要求KYC表格?
雜誌:THORChain辯稱,今年5月協議暫停最初是由自動化系統觸發,且他們沒有能力封鎖特定地址。如果屬實,這是否構成抗辯理由?
Brisov:有可能。我們目前還不清楚,因為這尚未受到法律挑戰。但任何程度的控制權都會讓任何DeFi專案在面對任何索賠人時處於較弱勢的地位。
雜誌:另一方面,如果THORChain願意,可以透過升級軟體來封鎖特定地址。一個專案如果不採取此類措施,是否可能因魯莽或疏忽而陷入法律麻煩?
Brisov:這取決於技術層面的執行方式。假設存在一個預言機(oracle)能自動偵測任何北韓IP並加以封鎖,過程中沒有人坐在那裡手動按下按鈕——「有北韓駭客,封鎖他」——那麼這樣就沒問題。
如果有一個團隊監督情況並說:「好的,我們看到這是非法活動,我們封鎖這些地址,手動按下按鈕。」從法律角度來看,即使這是善意的行為且對社群有益,它仍然使該專案在法律上不具備完全去中心化的地位,並剝奪了MiCA(歐盟加密資產市場法規)或SEC和CFTC所提供的一般理解下的保護——即如果你是完全去中心化的,你就無需為生態系中參與者的行為負責。
雜誌:NEAR的技術稱為SHIELD,是一個自動化流程,能識別與公鏈上已知駭客事件相關的地址,並自動阻止其存取Intents。這是否意味著它更有可能被視為去中心化的?
Brisov:絕對是。這顯示了他們是出於善意的參與者,試圖在其協議中加入防護措施。沒有合規團隊,沒有人坐在那裡手動控制操作。這是一個聰明的解決方案,也是我們對所有DeFi公司的建議。
雜誌:2025年2月,THORChain廢除了管理員金鑰,這原本允許他們進行單方面的修改。鑑於缺乏管理員金鑰且擁有上百個驗證節點,這是否足以證明其足夠去中心化?
Brisov:很有可能,但我們無法百分之百確定。我會說,是的。
雜誌:THORChain不是混幣器。你可以將被盜的Bitget資金在THORChain上交換,但當資金從另一端出來時,仍然可以透明地追溯到Bitget駭客。這如何符合洗錢的定義?還是這算是收受贓物?
Brisov:我不認為他們會因為洗錢而承擔責任,因為即使是Tornado Cash——在某種程度上就是為洗錢而設計的——也避免了美國的制裁(因為不可變的智慧合約在洗錢定義上不屬於可制裁財產——編按)。
美國法律將某物視為財產或非財產。洗錢是將財產非法通過合法管道轉移。你將非法活動的收益變成財產,然後透過某些管道轉移,試圖使其合法化。但智慧合體根本不是財產。你無法控制它們。你並不擁有它們。這就是Tornado Cash在法庭上對OFAC制裁案勝訴的原因。他們證明自己對智慧合約沒有任何控制權。
雜誌:Bybit遭駭事件已過去18個月。這是否意味著不會對THORChain採取法律行動,還是這類案件只是需要較長時間?
Brisov:未來很可能會發生。在Bybit案之後,他們確實讓自己暴露在潛在索賠的風險之中。