디지털 자산
DeFi 악용은 둔화되지 않습니다: Euler 및 Poolz Finance 악용은 최신 예입니다

디지털 자산의 가치가 3억 8천만 달러 이상인 경우(미報告 사례를 포함할 경우) 다양한 악의적 행위자 그룹이 스마트 계약 플랫폼의 취약점을 이용하여 지난 해에 손실을 입혔습니다. Chainalysis 보고서는 이 경고적인 통계를 강조하면서 이 금액의 대부분이 분산 금융(DeFi) 분야와 관련이 있음을 지적했으며, 이는 이 영역을 공격의 온상으로 표시합니다. SlowMist라는 또 다른 블록체인 보안 회사도 크립토 보안 사고에 대한 연례 보고서에서 2022년이 블록체인에 영향을 미치는 보안 사고의 가장 높은 수를 보였다고 강조했습니다. 총 303건의 보안 위반 사례가 보고되었으며, 이는 전년 대비 28% 증가한 것입니다. 한편, 집계된 손실액은 약 3억 7천 7백만 달러로 다른 보고서와 비교했을 때 정당한 차이를 보였습니다.
DeFi 악용은 둔화되지 않습니다
SlowMist의 보고서에 따르면 악용은 대부분 피싱과 러그 풀을 포함했으며, 크로스체인 브릿지는 큰 타격을 입었습니다. Ronin, Wormhole, Nomad 및 Harmony 브릿지의 악용으로 1억 2천만 달러 이상의 손실이 발생했습니다. 크로스체인 시스템 외에도 공격자는 DeFi 계약 취약점을 악용하기도 했습니다. 산업은 연말 무렵에 이 광범위한 문제에서 회복되는 것으로 보였습니다.

블록체인 손실 비교. 출처: SlowMist
CertiK는 별도로 관찰했듯이 12월의 6,220만 달러의 도난은 2022년의 최저 월간 금액이었으며, FTX Wallet과 Ronin Bridge가 암호화폐를 합계 10억 9천만 달러를 잃은 해였습니다. 1,550만 달러, 즉 암호화폐 도난 금액의 거의 4분의 1은 출금 사기 통해 도난당했습니다. 플래시 론 악용으로 인한 손실은 760만 달러였습니다. 12월의 사례는 Helio Protocol의 1,500만 달러의 손실로 시작되었으며, 이는 Ankr Reward Bearing Staked BNB(aBNBc)의 가격 악용의 연쇄적인 결과였습니다. 스마트 계약 감정 회사 또한 Defrost Finance의 V1 및 V2 제품에 대한 공격으로 1,290만 달러의 손실이 발생했으며, 이후 반환되었다고 밝혔습니다. Bitkeep은 800만 달러의 손실을 입었고, 내부 직원의 내부 직원이 Ankr을 700만 달러의 손실을 입게 했으며, Lodestar는 PlutusDAO의 plvGLP 토큰의 가격 악용으로 인해 650만 달러의 손실을 입었습니다.

올해 3월 중반에 이미 지난 해의 악용 빈도와 누적 손실을 상회하는 징조를 보이고 있습니다.
비보관 렌딩 Euler Finance, 2023년 가장 큰 해킹 피해
최근 이러한 문제가 나타난 예로, 공격자가 3월 13일 렌딩 프로토콜 Euler Finance에서 거의 2억 달러 상당의 암호화 자산을 빼돌린 것으로 확인되었습니다. CertiK Alerts, CertiK와 관련된 해킹 및 사기 추적 페이지는 4,100만 달러가 추출된 당시 개발 중이었지만, 공격자가 분산형 안정화 통화와 합성 ERC-20 토큰을 포함하여 총 1억 9,800만 달러 상당의 자산을 여러 거래를 통해 빼돌렸습니다. 이는 96,800 ETH와 4,360만 DAI를 포함합니다.
이 행위자는 도난당한 자산을 두 개의 지갑으로 보냈으며, 하나는 3,418만 6,225개의 DAI와 8만 8,752개의 ETH를 보유하고 있으며, 다른 하나는 약 8,877만 5,507개의 DAI 토큰을 보유하고 있는 것으로 나타났습니다. 이더리움 기반 프로토콜은 블록체인 보안 팀을 포함하여 법 집행 기관과 함께 문제를 해결하기 위해 협력하고 있다고 밝혔습니다. PeckShield는 Euler에게 배출을 알린 것으로 알려졌으며, 공격의 원인을 식별한 것으로 나타났습니다. 공격자는 ‘donateToReservers()’ 함수를 실행할 때 버그를 악용하여 자산을 빼돌렸습니다.
Euler, 취약점 해결 및 자금 회복에 협력
공동 노력으로 결국 취약한 모듈을 비활성화하고 예금을 차단하여 악용을 중단했지만, 이미 12개 이상의 다른 프로토콜에 피해가 확대되었습니다. Balancer는 공개한 바에 따르면, 사건은 Euler Finance의 Boosted USD(bbe-USD) 풀에 영향을 미쳤으며, 풀의 총 잠금 금액의 거의 2/3가 해결될 때까지 추출되었습니다. Angle Protocol은 또한 Euler 악용에 대한 노출을 업데이트했으며, 핵심 모듈이 일부 자금을 Euler, Compound 및 Aave에 할당하고 있음을 알렸습니다.
“해킹으로 인한 자금(17,614,940.03 USDC)이 분명히 손실된 경우, Core 모듈의 TVL은 약 1,840만 달러로 떨어질 것입니다. 해킹으로 인한 자금(17,614,940.03 USDC)이 분명히 손실된 경우, Core 모듈의 TVL은 약 1,840만 달러로 떨어질 것입니다. 이 경우, Core 모듈의 예약 금액은 agEUR 소유자, 표준 유동성 공급자 및 프로토콜의 나머지 헤지 에이전트의 청구 금액을 모두 합한 금액보다 낮아질 것입니다.”
Yearn Finance도 해킹으로 인해 자금을 잃었다고 보고되었습니다. Sherlock, Euler와 과거에 연결된 감정 팀은 악용의 원인을 확인했습니다. 보고서에서 팀은 2022년 7월에 다른 그룹인 WatchPug가 수행한 감사를 비난하며, 취약점을 식별하지 못했다고 밝혔습니다. 다음 회복 단계에서 렌딩 프로토콜 팀은 공개한 바에 따르면, 공격자에게 보상을 제안했으며, 공격자가 반응하지 않을 경우 보상을 제공할 것이라고 밝혔습니다. 1,000만 달러의 상금은 이미 공개되었습니다.
“Euler 재단은 정보를 제공하여 공격자의 체포와 공격자가 추출한 모든 자금의 반환을 도와줄 추가적인 동기를 부여하기를 희망하면서 1,000만 달러의 보상을 제공합니다.” Euler는 오늘 발표했습니다.
블록체인 시각화 및 분석 플랫폼 Meta Sleuth는 트윗에서 공격이 이전 공격과 관련이 있으며, 공격자가 BNB 스마트 체인(BSC)에서 이더리움으로 다중 체인 브릿지를 사용하여 자금을 이전했다고 의견을 제시했습니다.
“두 명의 공격자가 6개의 공격 거래를 시작했습니다. 공격자 0x5f25는 첫 번째 공격을 시작하여 약 880만 DAI의 이익을 얻었습니다. 모든 이익은 공격 계약 0xebc2에 남아 있습니다. 초기 자금은 FixedFloat 및 BSC의 디플레이션 토큰 악용자 6에서 왔습니다. 공격자 0xb269는 나머지 5개의 공격을 시작했으며, 총 이익은 약 1억 8,600만 달러입니다. 이제 모든 이익은 두 주소에 남아 있습니다. 0xb269는 8,080개의 ETH를 보유하고 있으며, 0xb66cd는 8만 8,752개의 ETH 및 약 3,400만 DAI를 보유하고 있습니다. 이 공격자의 초기 자금은 토네이도 캐시에서 왔습니다.” 계정은 추측했습니다.
이 추측은 ZachXBT라는 또 다른 계정에 의해 승인되었습니다. 악용과 관련된 지갑 및 주소는 0xebc291[…]cbf99로 약 8,877,507개의 DAI를 보유하고 있으며, 0xb269[…]cedd4는 스냅샷에서 8,080.97개의 ETH를 보유하고 있으며, 0xb66c[…]995db는 약 8만 8,753개의 ETH 및 3,418만 6,226개의 DAI를 보유하고 있습니다.
Web3 프로젝트 크라우드펀딩 플랫폼 Poolz Finance 악용
Euler 사건의 두 날 후, 또 다른 해커가 3월 15일 Poolz Finance에서 390,000달러를 훔쳤습니다. Poolz는 폴리곤과 비너스 스마트 체인에서 운영되는 크로스체인 Web3 중심의 크라우드펀딩 런치패드입니다. PeckShield의 3월 15일 리뷰는 토큰 배정 스마트 계약에서 의심스러운 활동이 나타났으며, 이는 ‘고전적인 산술 오버플로 문제’를 나타낸다고 밝혔습니다. Poolz는 사용자에게 POOLZ 토큰 거래를 중단하라는 업데이트를 공유했습니다. 또한 문제의 주소를 표시하고, Pancakeswap 및 Uniswap에서 유동성을 제거했습니다.
Poolz Finance의 CEO인 Guy Oren은 트윗에서 새로운 토큰 계약을 출시하는 작업을 진행 중이며, 거래가 하루 내에 재개될 것이라고 예상했습니다. 두 사건은 DeFi 프로토콜인 Platypus가 8,500만 달러의 악용으로 인해 USP 안정화 통화가 일시적으로 탈거되었던 지 불과 한 달밖에 되지 않은 시점에 발생했습니다. Platypus의 경우, 공격자는 USP 부채 확인의 취약점을 이용하여 프로토콜을 비웠습니다. 지난 주, Hedera는 기술적인 문제가 발생했으며, 이는 스마트 계약 코드의 취약점을 악용하여 유동성 풀 토큰을 손실한 것으로 나타났습니다.
Hedera와 Dogecoin: 블록체인의 최신 취약점 예
Hedera의 총 잠금 금액(TVL)은 지난 주 말에 네트워크가 기술적인 문제에 직면했을 때 급격히 하락했습니다. 일부에서는 스마트 계약 악용을 의심했습니다. DeFi Llama의 데이터에 따르면, 플랫폼의 TVL은 기술적인 불규칙성이 보고된 후 24시간 이내에 급격히 떨어졌습니다.

Hedera TVL 차트. 출처: DeFi Llama
HBAR 재단, Hedera 프로젝트를 지원하는 비영리 단체는 네트워크가 스마트 계약 이상에 의해 영향을 받은 것으로 등록되었다고 밝혔습니다.
Hedera의 프로토콜은 사용자에게 주의를 촉구
3월 10일의 기술적인 불규칙성은 일부에 의해 기업급 네트워크에 대한 공격으로 묘사되었으며, 이는 프로토콜이 안전을 위해 서두르는 결과를 초래했습니다. Hedera에서 운영되는 분산형 거래소(Dex)인 SaucerSwap Labs는 사용자에게 즉시 유동성을 인출하라고 촉구했으며, 이는 कथ된 악용으로 인해 네트워크에서 발생한 것으로 보였습니다. 프로토콜은 나중에 자신이 공격의 영향을 받지 않았다고 확인했습니다. 악용은 Hedera의 스마트 계약을 디컴파일하는 과정, 즉 계약의 바이트코드를 더 이해하기 쉬운 Solidity와 같은 코드로 변환하는 것을 대상으로 했습니다. 이는 스마트 계약의 작동을 공부하고 이해하는 데 유용합니다.
그러나, 악의적 행위자는 이 과정도 조작하여 스마트 계약에 대한 무단 액세스를 얻을 수 있습니다. 그러나 이 경우에 공격자가 대상으로 한 특정 요소는 완전히 이해되지 않고 있습니다. 또한 Hashport는 말했다 스마트 계약의 불규칙성으로 인해 브리징 서비스를 일시적으로 중단했으며, 이를 통해 사용자 자금의 안전을 보장했습니다. Hedera의 다중 체인 DEX인 Pangolin은 사용자에게 Pangolin 풀 및 팜의 HTS 토큰을 나가라고 촉구했습니다. Hedera는 생태계 전반의 당사자와 함께 이상의 잠재적 영향을 결정하기로 했습니다. 사용자들의 안전을 보장하기 위해 Hedera는 메인넷의 네트워크 프록시를 비활성화했으며, 핵심 팀은 스마트 계약의 불규칙성을 조사했습니다. 이후 문제가 해결된 후에 다시 활성화했습니다. 이는 합의에 영향을 미치지 않았으며, 메인넷은 여전히 온라인 상태임을 확인했습니다.
Hedera에 대해 자세히 알아보려면 Investing in Hedera 가이드를 확인하세요.
보고서는 DeFi 분야의 약점을 강조
最近의 보고서에서 블록체인 보안 회사인 Halborn은 Dogecoin을 포함한 280개의 체인이 중요한 취약점을 가지고 있음을 밝혔습니다. 3월 13일 보고서에서 회사 측은 이전에 Dogecoin 네트워크의 오픈 소스 코드베이스를 평가하면서 취약점을 식별했다고 밝혔습니다. 메모 코인 프로젝트는 잠재적인 제로데이 트리거링 문제를 해결하기 위해 Halborn의 서비스를 활용하여 코드베이스를 검토한 후 Core 1.14.5 버전에 해결했다고 밝혔습니다.
회사는 또한 Dogecoin의 RPC(Remote Procedure Call) 원격 코드 실행에 영향을 미치는 개인 광부를 대상으로 하는 또 다른 취약점을 발견했습니다. 네트워크 개발자는 사용자에게 1.14.6 노드로 업데이트하도록 촉구했습니다. Halborn은 Litecoin과 Zcash가 패치된 버그의 다른 변형으로 영향을 받은 주목할만한 네트워크라고 밝혔습니다. 사기꾼과 악용자는 더 심각한 위협을 수행할 수 있었습니다. 두 프로젝트는 주요 취약점을 해결하기 위해 보안 회사와 협력했습니다.
이 프로젝트에 대해 자세히 알아보려면 Investing in Dogecoin 및 Investing in Zcash 가이드를 확인하세요.












