디지털 자산
Kokomo Finance 탈출 사기와 Swerve Finance 공격: 2023년 급증하는 DeFi 악용 사례 증명

탈중앙화 금융(DeFi) 분야는 2017년경 본격적으로 등장한 이후 눈부신 발전을 이루었지만 큰 상처 없이 성장한 것은 아닙니다. 지난 5년 동안 DeFi 공간은 급속히 진화했으며, 이는 DeFi Llama 데이터에 따르면 2021년 12월에 총 잠금 가치(TVL)가 1803.8억 달러를 넘어섰다는 수치에서 확인할 수 있습니다. 특히 최근 몇 년간 이 암호화폐 하위 부문의 빠른 성장은 암호자산에 대한 수요 증가와 인센티브가 부여된 서비스 제공 등 여러 요인에 기인합니다.

DeFi 성장 차트. 출처: DeFi Llama
반면, 이러한 급속한 성장과 유동성 증가는 동시에 공간에 존재하는 취약점을 악용하려는 부정한 행위자들을 끌어들였습니다.
암호화폐 및 DeFi 악용의 추세와 특성
지난 3년 동안 고프로파일 암호화폐 절도 사건이 가속화되었습니다. 대부분은 암호화폐 사기, 러그 풀, 플래시 론, 그리고 DeFi 관련 악용과 같은 기법을 포함했습니다.

DeFi 해킹 연대기
러그 풀의 경우, 가해자(대개 개발자 또는 팀)가 프로젝트 토큰 가격을 끌어올린 뒤 갑자기 유동성을 인출하거나 제거하고 프로젝트를 포기합니다. 반면 플래시 론 공격은 스마트 계약 기반 대출 플랫폼의 결함을 노리며 가장 빈번합니다. 이 공격은 플래시 론의 무담보 특성을 이용합니다—선행 담보가 필요 없지만 차용자는 동일 체인 트랜잭션 내에서 상환해야 합니다. 악용자는 DeFi 프로토콜에서 대규모 암호자산을 차입한 뒤, 한 거래소에서 가격을 조작하고 다른 거래소에서 빠르게 포지션을 청산합니다.

DeFi 역사에서 해킹 유형의 파이 차트
그 외 DeFi 관련 악용으로는 스마트 계약 버그, 오라클 공격, 거버넌스 공격이 있습니다. 거버넌스 공격의 경우, 해커는 충분한 투표권을 확보해 자신들의 이익에 부합하는 제안을 실행하려 합니다.
과거 암호화폐 및 DeFi 보안 침해 사례
블록체인 분석 플랫폼인 Crystal은 최근 발표한 암호화폐 관련 보안 침해 및 사기 활동 보고서에서 2011년 이후 230건 이상의 DeFi 해킹이 발생했음을 상세히 밝혔습니다. 이 사건들로 인해 손실된 암호자산은 41억 8천만 달러에 달하며, 같은 기간 동안 도난당한 암호화폐 총액은 무려 167억 달러에 이릅니다. 특히, 작년 3월에 공격자가 Axie Infinity 브리지에서 6억 5천만 달러 이상을 탈취한 Ronin Network 해킹이 가장 큰 규모로 기록되었습니다.
더욱 우려되는 점은 2011년 6월 Mt. Gox 해킹 이후 암호화폐 절도로 인한 연간 손실이 지속적으로 증가하고 있다는 것입니다. 2022년 기준으로 도난된 자금 규모에 따라 상위 10대 DeFi 공격은 총 26억 달러 이상이었습니다. DeFiLlama 대시보드에 따르면 2022년에 DeFi 프로토콜이 잃은 금액은 30억 달러를 넘어 통계상 최악의 해로 기록되었습니다. 2022년 말에 사건 빈도와 심각성이 다소 감소한 듯했지만, 연초에 그 추세가 다시 뒤집혔습니다.
2023년 현재까지 암호화폐(DeFi 포함) 침해 사건이 19건 발생했으며, 이로 인해 3억 7200만 달러 이상의 자산이 도난당했습니다. Rekt Database에 따르면 월별 손실액은 1월의 1,460만 달러에서 2월에는 1억 4,240만 달러로 꾸준히 증가하고 있습니다.

지난 1년간 손실 및 회수된 자금. 출처: Rekt Database
이 수치는 아직 며칠 남은 3월에 이미 두 배 이상 증가했습니다. 다만 긍정적인 점은 거의 없습니다. 1분기 현재까지 암호화폐 사기 및 악용으로 인한 손실은 전년 동기 대비 소폭 감소 추세에 있습니다. 2022년 1분기에 약 12억 달러 규모의 암호자산이 악용자에게 탈취되었습니다.
지금까지의 주요 악용 사례와 그 최종 결과
지금까지 눈에 띄는 DeFi 해킹 사례로는 2월에 탈중앙화 차입 프로토콜 BonqDAO에서 1억 2천만 달러가 탈취된 사건과, Platypus Finance의 플래시 론 공격으로 인해 프로토콜이 사용자 자금 850만 달러를 잃은 사례가 있습니다.
Kokomo Finance 개발자들, 탈출 사기 실행
블록체인 분석 업체 CertiK Alert는 일요일에 Optimism 기반 대출 프로토콜인 Kokomo Finance에 대한 의심스러운 탈출 사기 메시지를 공유했습니다. 알림 도구는 관찰했습니다 KOKO 토큰 가격 급락과 프로젝트 소셜 계정이 몇 시간 뒤 비활성화된 것을.
“KOKO 토큰의 배포자(주소 0x41BE)는 공격 계약 cBTC를 배포했습니다. 그 후 보상 속도를 설정하고 차입을 일시 중지했으며 구현 계약을 악성 계약으로 교체했습니다. 주소 0x5a2d…는 cBTC 계약이 7010 sonne WBTC를 사용하도록 승인했습니다,” CertiK는 이후 게시물에서 확인했습니다. “구현 계약이 악성 cBTC 계약으로 업그레이드된 이후, 공격자는 0x804edaad 메서드를 호출해 sonne WBTC를 주소 0x5C8d로 전송했습니다. 최종적으로 주소 0x5C8d..는 7010 일부 WBTC를 141 WBTC(~4M)로 교환하여 이익을 얻었습니다.”
Kokomo Finance는 3월 25일에 처음 출시된 비교적 새로운 프로젝트였습니다.

Kokomo Finance 온체인 평가 보고서
스마트 계약 감사 회사 0xGuard가 3월 초에 수행한 보안 평가에서는 대부분의 항목에서 ‘통과’했으나 ‘효과 없는 코드’와 ‘오타’를 제외했습니다. 이후 KOKO 토큰 가격은 급격히 하락해 거의 0에 가까워졌습니다.
악용자가 폐쇄된 Swerve Finance에서 ‘수익성 있는 화이트햇 전략’ 시도
이번 달 또 다른 사건에서, 트위터 사용자들은 현재 폐쇄된 이더리움 기반 탈중앙화 거래소 Curve의 포크인 Swerve Finance와 관련된 의심스러운 활동을 관찰했습니다. 폐쇄된 Curve Finance 복제본에 대한 거버넌스 공격은 현재 두 번째 주에 접어들었으며, 공격자는 필요한 정족수를 달성하려 하고 있습니다.
공격자는 DAI-USDC-USDT 풀에서 130만 달러 규모의 스테이블 코인을 담보로 위임자 계약을 차지하려는 투표를 만들었습니다. 긴 스레드에서 Wintermute 연구 책임자 Igor Igamberdiev는 공격자를 추적할 충분한 증거가 있다고 추론했습니다. Igamberdiev는 이후 게시물에서 공격자의 신원을 공개했으며, 공격자는 ‘silvavault’라는 이름의 소유자임을 밝혔습니다.
Igamberdiev는 제재 대상 믹서인 Tornado Cash를 경유한 트랜잭션을 포함한 온체인 증거들을 제시했으며, 이는 특정 인물과 연결되었습니다. 피고인의 트위터 계정은 joaorcsilva로 공개되었으며, 그는 주장에 대응해 자신의 행위가 사리사욕에 의한 것이 아니라고 변명했습니다.
Euler Finance 해커, 도난된 자금의 상당 부분 반환
별도의 사건에서, 공격자는 3월 13일에 약 1억 9700만 달러 규모의 암호자산을 탈취했으며, 이는 이후 극적인 사태로 이어졌습니다. 당시 DeFi 프로토콜 팀은 문제를 해결했지만 도난된 자산을 회수하지는 못했습니다. 연락 및 합의 시도가 실패하면서, 그의 체포에 정보를 제공하는 사람에게 100만 달러 현상금을 걸었습니다.

Euler Finance 해킹 트랜잭션. 출처: Twitter/BlockSec
해커는 사건이 전개된 지난 주에 3월 18일에 3,000 ETH 토큰을 이더리움 기반 대출 프로토콜에 세 차례에 걸쳐 반환했으며, 여전히 상당한 금액을 보유하고 있습니다.

주말 동안, 공격자는 약 51,000 Ether 토큰을 배포자 주소로 전송했습니다. 같은 날인 3월 25일에 공격자는 두 번째 트랜잭션을 수행했으며, 이번에는 7,737 ETH를 배포자에게 보냈습니다. 현재까지 해커 주소는 도난된 금액의 절반 이상을 반환했습니다. 최신 상황에 따르면 가격은 $2.50 이상에서 $4.30으로 상승했다가 다시 $3.80으로 하락했습니다.

Euler 가격. 출처: TradingView
특히, Euler Finance와 Ronin Network의 악용자들은 코인 믹서를 사용했습니다.
미국 및 국제 당국, 자금 세탁에 이용된 코인 믹서에 강경 대응
이번 달 초, 유럽 연합 법집행 협력 기관인 발표했습니다 ChipMixer에서 자금 세탁 혐의로 4,600만 달러를 압수했다고. Europol 기관은 FBI 및 독일 당국과 함께 지난 5년간 이 암호 믹서가 152,000 BTC(약 30억 달러)의 세탁을 돕았다고 주장했습니다. 미국 법집행 기관은 보고했습니다 1,909.4 BTC를 확보했으며, 플랫폼 지원 서버의 종료도 명령했습니다. 이번 조치는 Tornado Cash에 대한 유사한 제한 조치에 이어 진행되었습니다.
후자의 코인 믹서인 Tornado Cash도 올해 미국 당국으로부터 거래를 은폐하고 불법 활동 시 추적을 불가능하게 만든다는 이유로 비판을 받고 있습니다. 미국 법무부는 올해 초 이 프라이버시 도구에 대한 제재를 발표했으며, 업계 일부에서는 비판적인 의견을 제시했습니다. 이는 당국이 개입한 암호화폐 해킹 사례가 처음이 아닙니다.
FBI, 1억 달러 규모 Harmony Bridge 해킹 책임을 라자루스 그룹에 귀속
지난 6월, 다리 공격으로 탈취된 금액이 사상 최고치를 기록한 해에 Harmony 다리는 약 1억 달러 규모의 Ether를 잃었습니다. 당시 Harmony(이더리움과 연결된 레이어 1 PoS 블록체인)의 공식 발표에 따르면, 공격 원인 규명 및 자금 회수를 위해 당국과 협력하고 있다고 밝혔습니다. FBI는 확인했습니다 that 악명 높은 북한 국가 지원 해커 조직 Lazarus Group과 APT38이 이번 공격의 책임이 있다고. 이 주장은 미국 정부가 Harmony 공격에 대해 해당 그룹을 공식적으로 고발한 최초 사례였습니다. 온체인 포렌식 분석을 수행한 블록체인 전문가들은 해킹이 동일한 행위자들에 의해 이루어졌다고 판단했습니다.
Lazarus Group은 지난해 Ronin 다리 해킹을 포함한 여러 범죄와도 연관되어 있으며, 당시 정부는 암호화폐 기업이 해커들의 표적이 될 수 있다고 경고했습니다. FBI는 또한 1월 13일에 북한 해커들이 프라이버시 프로토콜인 RAILGUN을 사용해 6천만 달러 규모의 Ether를 세탁하고 이를 암호화폐 거래소로 보낸 뒤 비트코인으로 전환했다고 밝혔습니다. 그러나 트랜잭션 추적 및 분석을 통해 이 자금 중 일부가 식별·동결·회수되었으며, 이는 가상자산 서비스 제공업체(VASP)들에 의해 이루어졌습니다. 아직 회수되지 않은 나머지 자금은 11개의 별도 이더리움 주소로 이전된 것으로 FBI는 전했습니다.
Wormhole 다리 해킹 업데이트
해커, 1억 5천 5백만 달러 규모의 도난 자금을 이동하고 레버를 높임
2022년 암호화폐 산업에서 가장 큰 침해 중 하나와 연결된 지갑이 올해 살아나면서 1억 5천 5백만 달러 이상의 도난 자금을 전송했습니다. 이 거래는 몇 달 만에 처음으로 이루어졌으며, ETH 포지션을 레버리지하려는 목적이었습니다. 1월에 암호화 커뮤니티는 관찰했습니다 온체인 정보를 통해 Wormhole Portal Token Bridge에서 3억 2천 1백만 달러(120,000 wETH) 규모의 Ether를 해킹한 행위자의 일련의 활동을 확인했습니다. 해커는 먼저 자신의 주소에서 Ether를 통합한 뒤, 교환을 시작했으며, 이는 탈중앙화 거래소 집계 서비스인 OpenOcean을 통해 Lido의 스테이킹 Ether(stETH) 96,677개와 95,630 토큰을 교환하는 것이었습니다.
그 후, 해커는 86,473 stETH를 wstETH(Lido가 Ether 스테이커에게 발행한 유동 토큰)로 래핑했습니다. 새로 획득한 래핑 토큰 중 25,000 wsETH를 담보로 1,300만 DAI를 차입했습니다. 해커는 이 DAI를 활용해 이더리움 기반 DEX인 Kyber Networks를 통해 8,000 stETH를 얻었으며, 1Inch와 같은 DeFi 프로토콜을 이용해 유사한 거래를 여러 차례 진행하며 레버리지를 계속 늘렸습니다. 불법 행위자는 추가로 150만 달러 규모의 DAI를 받았으며, 이는 923 stETH로 교환되었습니다.
이더리움 연동 자산에서 차익 거래를 위해 6천 1백만 달러 이동
지난 해 암호화폐 산업에서 가장 큰 다리 해킹 중 하나에서 탈취된 불법 암호자산이 지난 달에도 이동되었습니다. PeckShield는 해커와 연관된 지갑이 2월에도 활동을 보였으며, 총 4,600만 달러 규모의 암호자산을 전송했다고 관찰했습니다. 해킹 주체는 2022년 2월에 3억 2천만 달러 이상의 래핑 ETH(wETH)를 탈취한 것이 가장 큰 공격이었습니다. 이들은 2월 12일에 95,630 ETH(가치 1억 5천 5백만 달러)를 이동시켜 탈중앙화 거래소 OpenOcean DEX에 보내고, 이를 Lido의 wstETH와 stETH와 같은 이더리움 연동 자산으로 변환했습니다.
블록체인 보안 업체는 해커가 1천만 달러 규모의 버그 현상금 제안을 무시한 채, 탈취한 자산을 16.6백만 DAI(메이커DAO 스테이블코인)로 교환하면서 수익이나 차익 거래 기회를 모색하고 있는 것으로 보인다고 언급했습니다. 악용자는 추가로 8,800 wstETH(1천 5백만 달러) 를 메이커DAO에 배치했습니다. Wormhole은 또한 해커에게 자금을 반환하고 1천만 달러 현상금을 받을 수 있는 제안을 재차 강조했습니다.












