디지털 자산
2분기 암호화폐 해킹 및 DeFi 악용 손실이 1분기 수치와 맞먹을 전망

스마트 계약 보안 플랫폼 CertiK이 수집한 데이터에 따르면, 올해 1분기에 암호화폐 분야에서 악의적인 행위자들에 의해 3억 2천만 달러 이상이 손실되었습니다. 이 수치는 이전 분기(Q4 2022)와 전년 동기 대비 크게 감소한 수치입니다. 블록체인 보안 업체는 이 감소가 지난 3개월 동안 업계를 뒤흔든 충격적인 사건들 때문이라고 설명했습니다.
그 중 눈에 띄는 사건으로는 스테이블코인 시장의 격변과 디지털 자산 분야까지 확산된 은행 위기가 있습니다. 이러한 사건들과 기타 불행한 사건들로 인해 투자자들은 자금을 회피하게 되었으며, 잠재적인 신규 진입자와 자금 유입도 지연되었습니다. 2분기 절반도 지나지 않아, 더 많은 악용 사건들이 보고되었으며 그 손실액이 1분기 보고된 수치와 동등해지고 있습니다.
$103 million was lost to hacks, exploits, and scams in April
3월에는 약 $211 million이 암호화폐에서 도난당했으며, 그 중 대부분은 Euler Finance에 대한 $197 million 해킹이었습니다. 지난달에 유출된 금액은 이의 절반보다 약간 적었으며, 블록체인 보안 업체 Certified Kernel Tech(CertiK)는 악용, 해킹 및 사기로 인한 손실액을 $103.7 million으로 추정했습니다.
4월과 3월의 수치를 합산하면, 올해 첫 네 달 동안 악의적인 행위자들에 의해 도난당한 총액은 $429.7 million에 이릅니다. 4월의 또 다른 주요 사건은 이더리움 최대 추출 가치(MEV) 봇 샌드위치 공격으로, $25.4 million의 손실을 초래했습니다. Bitrue 거래소도 한 핫월렛에서 $23 million 상당의 이더 및 기타 암호화폐가 유출된 것으로 보고되었습니다.
Flash loan attacks
탈중앙화 금융 애그리게이터인 Yearn Finance는 지난달 플래시 론 공격에서 선두를 차지했으며, 프로토콜의 구버전을 사용하던 사용자들만 영향을 받았습니다. PeckShield는 4월 13일 해커가 버그를 이용해 yUSDT를 엄청난 양으로 발행했으며, 10,000 USDT만으로 약 $11.6 million에 해당하는 1.3경 토큰을 만들었다고 보도했습니다. 이후 이어진 일련의 스왑을 통해 공격자는 61,000 USDP, 150만 TUSD, 179만 BUSD, 120만 USDT, 258만 USDC, 그리고 300만 DAI를 확보했습니다.
멀티체인 대출 풀인 Hundred Finance는 4월 15일 이더리움 레이어 2 Optimism에서 WBTC를 플래시 론하는 과정에서 보안 침해를 겪으며 $7.4 million을 잃었습니다. 이후 협상이 성과를 내지 못하자 프로토콜은 해커에게 $500,00 현상금을 걸었습니다. Hundred Finance는 2022년 3월에도 재진입 공격으로 $6.5 million의 손실을 입은 바 있습니다. 블록체인 보안 업체는 또한 4월에 탈출 사기로 인한 총 손실액이 $9.4 million으로 증가했으며, 이는 탈중앙화 거래소 Merlin이 주도했다고 밝혔습니다.
CertiK insists rogue developers stole the $1.8M in Merlin’s attack
zkSync 탈중앙화 거래소 Merlin이 $1.82 million을 잃은 사건은 4월 25일에 발생했으며, 이는 MAGE 토큰의 3일간 공개 판매 기간 중이었습니다. CertiK의 감사를 받았음에도 불구하고 발생한 이 사건에서, 예치금에 대한 매력적인 수익률로 인기를 끌던 이 DEX는 모든 사용자에게 지갑 권한을 해제하도록 권고하며 공격을 확인했습니다. 한편 CertiK는 이를 개인 키 관리 문제라고 설명했습니다.
해당 사건을 다룬 스레드에서, 블록체인 보안 업체는 Merlin에 대한 감사 보고서의 ‘탈중앙화 노력’ 항목에서 중앙화 위험을 지적했음을 강조했습니다. 그러나 일부는 업체의 작업 품질에 의문을 제기하고 있습니다. 한편, 자금 손실을 일으킨 것으로 추정되는 악성 코드는 zkSync 위에 구축된 탈중앙화 거래소이자 런치패드인 eZKalibur에 의해 확인되었습니다. eZKalibur는 initialize 함수가 일종의 백도어를 생성해 계약 주소에서 ‘feeTo 주소’로 무제한 토큰 전송을 가능하게 했다고 지적했습니다.
A compensation plan is in the works
CertiK는 4월 26일, 피해자를 위한 보상 계획을 모색하고 있으며 동시에 책임자들에게 자금의 80%를 반환하고 나머지는 화이트 햇 현상금으로 유지하도록 촉구했습니다. 또한 공격이라기보다 Merlin이 악성 개발자들의 피해자였다고 밝혔으며, 이는 해당 엔티티가 유동성 풀을 쉽게 빼낼 수 있었던 이유를 설명합니다. 블록체인 보안 팀은 가해자들이 유럽에 있을 것으로 추정되며, 직접 협상이 결렬될 경우 법 집행 기관과 협력해 이들을 법의 심판에 넘길 것이라고 전했습니다.
금요일에 상황 업데이트에서 CertiK는 이 모든 것이 지갑 권한을 악용해 사용자를 사기친 Merlin 개발자들의 러그 풀이라고 주장했습니다. 또한 남아 있는 Merlin 팀과 협력하려는 시도가 핵심 멤버 중 일부가 신원을 확인하기를 거부하면서 어려움을 겪고 있어, 피해자 검증 및 지원이 어려워졌다고 덧붙였습니다. CertiK는 현재까지 도난된 자금 중 $160,000을 동결했으며, 회수를 기대하며 남은 금액을 면밀히 모니터링하고 있습니다. 미국과 영국의 법 집행 기관과 협력하고 있으며, 피해자를 돕고 탈출 사기를 방지하기 위해 $2 million을 약속했습니다.
Hackers manipulated a price oracle to steal $2M from Polygon lending protocol 0VIX
가격 오라클 조작 해킹이 4월 말에 대출 프로토콜 0VIX를 강타했으며, 이는 인기 있는 타마고치 게임에서 영감을 받은 블록체인 게임 이니셔티브의 스테이킹 토큰인 vGHST 토큰에 대한 악용 이후 $2 million 이상을 잃게 만들었습니다. 블록체인 보안 회사 PeckShield는 0VIX 프로토콜 공격 배후 해커들이 $6.12 million 규모의 스테이블코인 플래시 론을 이용해 vGSHT 대출 포지션을 열었다고 밝혔습니다.
The attacker(s) afterward manipulated the protocol’s price oracle and the vGSHT lending pool in extension – they manufactured a spike in the price of GHST, which made the vGHST lending pool insolvent, enabling them to liquidate the pools and walk away with the collateral from the pools. The protocol’s core team suspended Polygon POS and zkEVM operations (its token lending markets), adding that it had initiated efforts to manage the situation.
공격자들은 이후 프로토콜의 가격 오라클과 vGSHT 대출 풀을 조작해 GHST 가격을 급등시켰으며, 이로 인해 vGHST 대출 풀이 지급불능 상태가 되어 풀을 청산하고 담보를 탈취할 수 있었습니다. 프로토콜 핵심 팀은 Polygon POS와 zkEVM 운영(토큰 대출 시장)을 중단했으며, 상황 관리 노력을 시작했다고 덧붙였습니다.
후속 업데이트에서 0VIX 프로토콜 협회는 zkEVM에서의 운영을 재개했으며, 0VIX Polygon zkEVM 시장 이용자들이 자금에 자유롭게 접근할 수 있게 되었다고 밝혔습니다. 모든 사용자에게 포지션과 건강 지수를 확인하고 미지급 부채를 상환할 것을 요청했습니다. 업데이트는 0VIX zkEVM 중단이 예방 차원에서만 이루어진 것이며, 악용이 영향을 미치지 않았다고 추가로 설명했습니다. 그러나 협회는 진행 중인 조사 무결성을 보호하기 위해 추가 세부 정보를 공개하지 않았으며, 보안 파트너와 함께 손상된 자금 회수에 전념하고 있다고 덧붙였습니다.
A bug in Level Finance’s reward mechanism allowed an attacker to siphon $1M in LVL tokens
이번 주에 Level Finance는 자체 네이티브 LVL 토큰 가치 $1 million 규모의 해킹을 당했습니다. BNB 체인 기반 비보관 현물 및 영구 계약 거래소는 5월 1일, 공격자가 반복 청구를 가능하게 하는 LevelReferralControllerV2 추천 계약을 노렸으며, 214개 이상의 LVL을 탈취해 이를 3,345 BNB로 교환했다고 확인했습니다.
블록체인 보안 회사 PeckShield는 이번 해킹이 동일 에포크 내에서 반복적인 추천 청구를 가능하게 하는 버그 때문이며, Level Finance는 이 버그가 최근 인센티브 메커니즘 업데이트에서 비롯된 것이라고 확인했습니다. 플랫폼은 공격을 차단하기 위해 일시적으로 추천 프로그램을 중단했지만, 이 사건이 유동성 풀이나 연계된 DAO에 영향을 미치지는 않았습니다.
Deus Finance paused contracts and burned DEI following a $6M hack
최근 사건에서 DeFi 프로토콜 Deus Finance는 주말 동안 BNB 스마트 체인 및 Arbitrum 배포에서 해킹을 당했음을 확인했습니다. 아직 확정되지 않았지만, 이번 조작으로 인해 $6 million 이상의 암호자산을 잃은 것으로 보입니다. PeckShield에 따르면 이 공격은 봇에 의해 선행되었으며, 해커가 DEI/BUSD 풀에서 1,337,375 BUSD와 ARB/ETH 풀에서 추가로 $5 million를 탈취했습니다. Deus는 추가 손실을 방지하기 위해 모든 계약을 일시 중단하고 체인 상에서 DEI 토큰을 소각했습니다. 프로토콜 팀은 DEI의 기본 담보를 적극적으로 평가하고 있으며, 사전 소각된 DEI 잔액에 따라 포괄적인 회복 및 상환 계획을 수립할 것이라고 덧붙였습니다.
브레이크 이후 일부 개인이 차익거래에 참여했으며 그 과정에서 걸려 있을 수 있음을 인식한 Deus는 이러한 거래를 신속히 되돌릴 수 있는지 적극적으로 평가하고 있다고 밝혔습니다. DeFi 플랫폼은 현재 사용 중인 Deus v3 시스템이 DEI와 격리되어 있어 이번 사건의 영향을 받지 않았다고 지적했습니다. 또한 공격자에게 수익의 80%를 포기하고 나머지는 화이트 햇 현상금으로 간주할 것을 촉구했습니다. 오늘 일찍 트윗에서 DEI 스테이블코인 발행사인 Deus Finance는 악용자들이 협조하여 2,023 ETH를 Yearn Finance의 신뢰받는 멤버들이 관리하는 복구 멀티시그 지갑 주소로 반환했다고 전했습니다.












