랭킹

알아두어야 할 상위 10대 DeFi 해킹 사례

mm
Securities.io를 Google의 선호 소스에 추가
공개: Securities.io는 검토한 제품 링크 이용 시 보상을 받을 수 있습니다. 이는 편집 평가에 영향을 주지 않습니다. 당사는 등록된 투자 자문사가 아니며, 이는 투자 조언이 아닙니다. 제휴 공개를 확인하세요.
Top 10 DeFi hacks - You Need to Know

상위 10대 DeFi 해킹 사례에 대해 배우는 것은 시장의 과거와 미래를 더 잘 이해하는 데 도움이 되는 현명한 선택입니다. DeFi(탈중앙화 금융) 세계는 여전히 블록체인 산업에서 흥미롭고 성장하는 분야입니다. 이러한 독특하고 종종 실험적인 플랫폼은 사용자에게 더 큰 유연성, 프라이버시 및 ROI 기회를 제공하는 데 초점을 맞추고 있습니다. 이를 위해 탈중앙화 구조를 활용하여 사용자의 수익성을 향상시킬 수 있습니다.

DeFi 움직임은 활발히 진행 중이며 기술은 계속 혁신하고 있습니다. 그러나 이러한 급격한 성장에는 주목할 만한 성장통이 뒤따릅니다. 새로운 기술마다 오류를 악용하려는 이가 존재하며, DeFi도 예외는 아닙니다. 여기 당신이 알아두어야 할 상위 10대 DeFi 해킹 사례를 소개합니다.

1. Ronin Network – $625M

DeFi 해킹 목록의 최상위에는 5억 달러가 넘는 손실을 초래한 사건이 있습니다. 침입자들이 사이드체인의 약점을 찾아내면서 Ronin 네트워크는 6억 2500만 달러 해킹을 당했습니다. 특히 Ronin Network는 Axie Infinity 플레이어가 자산을 연결하는 주요 수단으로 작동합니다.

Axie Infinity는 가장 인기 있는 플레이투언(play-to-earn) 타이틀 중 하나입니다. 사용자는 Axie를 수집하고, 전투하며, 번식시켜 보상을 얻습니다. 특히 각 Axie는 고유한 특성을 가지고 있어 희소성을 부여하고 가치가 상승합니다.

출처 – Ronin Network 홈페이지

해커들은 동시에 다섯 개의 검증자를 손상시켜 네트워크의 출금 프로세스를 장악했습니다. 이 조작으로 공격자는 2,500만 USDC와 173,600 ETH를 손쉽게 탈취했습니다. 현재까지도 해당 자금은 복구되지 않았습니다.

2. Poly Network – $601M

2021년 8월에 발생한 또 다른 DeFi 해킹은 5억 달러가 넘는 손실을 초래했습니다. 이 공격은 Ronin Network와 유사하게 검증 노드에서 발생했습니다. 해커들은 크로스체인 브리지의 장부 노드를 목표로 하여 네트워크의 개인 키에 접근할 수 있는 충분한 정보를 수집했습니다. 키를 확보한 후 해커들은 이더리움, 폴리곤, BNB 토큰을 대량으로 탈취했습니다.

또한, 최종적으로 2억 6800만 달러 규모의 토큰이 해커와 Poly Network 양쪽의 비밀번호가 필요한 계정에 잠겨 있습니다. 이 사건이 더욱 흥미로운 점은 Poly Network가 해커에게 50만 달러와 면책을 제공했으며, 자금을 반환하면 보상한다는 제안을 했다는 것입니다. 물론 해커는 정부 관계자가 이러한 대담한 강도를 기소하지 않을 것을 보장하기 어렵다며 이 제안을 거부했습니다.

특히 이 해킹은 목록에 있는 대부분의 사례와 달리 해피엔딩을 맞았습니다. 대부분의 자금이 돌려받았으며, 3,300만 달러만이 아직 회수되지 않았습니다. 마지막 대화 중 해커는 이번 강도를 “그냥 재미로” 진행했다고 말했습니다.

3. Wormhole Bridge – $325 million

Wormhole Bridge는 DeFi 네트워크가 큰 손실을 입은 또 다른 안타까운 사례입니다. Wormhole 브리지는 중요한 크로스체인 DeFi 브리지 역할을 합니다. 이 프로젝트의 목표는 마찰 지점을 제거하여 유동성을 개선하는 것입니다. 구체적으로 네트워크는 래핑(wrapping)이라는 과정을 사용해 자산이 다른 네트워크로 이동하도록 합니다.

사건에서 해커들은 유동성 메커니즘에 접근해 어떠한 예치금도 없이 래핑된 토큰을 발행하기 시작했습니다. 흥미롭게도 이 작업을 수행하기 위해 솔라나 블록체인에서 발행된 코인을 사용했습니다. 솔라나 상의 래핑된 ETH는 93,750개가 넘었습니다. 이후 해커들은 해당 자산을 바로 ETH로 교환했습니다.

4. Nomad Bridge – $190M

Nomad Bridge 해킹은 시장을 놀라게 했습니다. 침입자들은 자신들이 만든 허점을 이용해 입금한 금액보다 더 많이 인출함으로써 1억 9천만 달러 규모의 암호화폐를 탈취했습니다. 이 과정은 네트워크 관리자가 이를 파악하기 전까지 무려 1,175번 반복되었습니다.

이 지연으로 네트워크에서 1억 9천만 달러 규모의 토큰이 도난당했습니다. 포렌식 조사 결과, 해킹에는 한 명 이상의 해커가 관여했으며, 소식이 퍼지면서 더 많은 그룹이 약탈에 가담한 것으로 밝혀졌습니다. Nomad 팀은 사용자 자금 반환을 간절히 호소했습니다.

놀랍게도 그들의 노력 덕분에 3천만 달러 이상이 실제로 반환되었습니다. 나머지 자금은 아직 회수되지 않았습니다. 이 해킹은 경우에 따라 소통이 수백만 달러 규모의 자금 회수로 이어질 수 있음을 보여줍니다.

5. Beanstalk Farms – $182M

Beanstalk Farms는 알고리즘 스테이블코인으로 지원되는 DeFi 시스템이었습니다. 알고리즘 스테이블코인은 프로토콜과 디지털 화폐 준비금을 사용해 대부분의 스테이블코인과 차별화됩니다. 특히 이 유형의 스테이블코인은 오래전부터 존재했지만 유지가 매우 어렵다는 것이 입증되었습니다.

이번 해킹에서 공격자는 커뮤니티 거버넌스 시스템에 집중했습니다. 제안을 통과시킬 수 있는 약점을 악용했습니다. 통제권을 장악한 뒤 수백만 규모의 스테이블코인을 발행하는 여러 제안을 통과시켰습니다. 특히 자금은 두 개의 주소로 이전되었습니다.

하나는 해커가 가정한 주소였고, 다른 하나는 우크라이나 기부 주소였습니다. 최종적으로 해커는 약 7천만 달러를 보관했고, 나머지는 우크라이나 난민을 돕는 데 사용되었습니다. 이렇게 이 해킹은 기부된 수백만 달러가 선한 효과를 낸 역설적인 상황으로 남아 있습니다.

6. Wintermute – $160M

Wintermute는 인기 있는 DeFi 유동성 플랫폼이었으나, 사용자 자산을 기본 저장소로 Vanity Wallet을 사용한 것이 불행한 판단이었습니다. Vanity Wallet은 해커가 주소 재생성 공격을 이용해 네트워크에서 1억 6천만 달러를 탈취할 수 있는 공격 경로를 가지고 있었습니다.

이 해킹은 DeFi 네트워크가 핫 월렛 대신 콜드 스토리지를 활용해야 하는 이유를 명확히 보여줍니다. 콜드 스토리지는 암호화폐를 오프라인이나 “air gap”이라 불리는 방식으로 보관하는 방법입니다. 이는 온라인 위협을 차단하며, 대규모 손실 이후 업계 표준이 되었습니다.

7. Compound – $150M

Compound는 현재도 이 분야에서 가장 성과가 뛰어난 DeFi 유동성 시장 중 하나였습니다. 네트워크는 잘못된 코딩과 해커들의 파괴 행위가 결합되어 1억 5천만 달러의 막대한 손실을 입었습니다. 현재 “Leaky Tap”이라 불리는 코딩 오류는 원인 없이 새로운 토큰을 발행할 수 있게 만든 스마트 계약 문제였습니다.

DeFi 해킹은 먼저 280,000개의 네트워크 유틸리티 COMP 토큰을 포함한 거대한 유동성 풀을 만들었습니다. 풀을 개설한 뒤 자금을 빼내기 시작했습니다. 이는 직접적인 해킹이 아니라 코딩 오류였기 때문에 개발자들은 오류를 수정하기 위해 커뮤니티 거버넌스 제안을 통과시켜야 했으며, 이 과정은 며칠이 걸렸습니다.

지연으로 인해 사용자는 계좌가 서서히 고갈되는 모습을 지켜야 했으며, 추가 자금 손실이 발생했습니다. 최소한 개발자들은 사건 발생 직후 자금의 절반 이상을 회수했으며, 이는 사용자 손실을 크게 제한하는 데 도움이 되었습니다. 오늘날 Compound는 여전히 최고의 DeFi 프로토콜로 운영되고 있지만, 이러한 유형의 공격에 대비한 보안 보호가 강화되었습니다.

8. Vulcan Forged $140M

Vulcan Forged 해킹은 플레이투언 네트워크가 수억 달러 규모의 손실을 입은 최초 사례 중 하나였습니다. 플랫폼은 다수의 인기 P2E 타이틀에 접근성을 제공함으로써 인기를 얻었습니다. 또한 사용자는 획득한 수익을 활용해 다양한 DeFi 옵션을 이용해 ROI를 향상시킬 수 있었습니다.

2021년 12월, 해커가 네트워크 백엔드에 접근해 96개의 지갑 키를 삭제하면서 대규모 사용자에게 문제가 발생했습니다. 코딩 오류로 인해 게이머들의 Venally 지갑에서 1억 4천만 달러 규모의 PYR 토큰이 탈취되었습니다. 이는 코딩 오류였기 때문에 프로젝트는 즉시 모든 피해자에게 손실을 보상했습니다.

9. BadgerDAO – $120M

BadgerDAO 해킹은 2021년 12월에 발생했으며 2,100 BTC와 151 ETH 손실을 초래했습니다. BadgerDAO는 고성능 비트코인 브리지로 DeFi 세계에 연결되었습니다. 해커가 플랫폼 사용자 인터페이스의 약점을 찾아내면서 모든 것이 무너졌습니다.

손실 이후 면밀한 검토 결과, 해커는 다단계 방식을 사용했으며, 먼저 보안 업체 Cloudflare를 해킹하는 것으로 시작했습니다. 이 해킹을 통해 트랜잭션에 권한을 추가하는 데 필요한 정보를 얻었습니다. 오늘날 웹사이트는 남아 있는 모든 금고의 중단을 안내하고 있습니다.

10. Horizon Bridge – $100M

Horizon Bridge 해킹은 이 목록의 다른 사례들에 비해 비교적 최근에 발생했습니다. 2022년 6월, 이 크로스체인 브리지에서 1억 달러가 탈취되었습니다. 브리지 운영자인 Harmony는 공격을 차단하고 추가 손실을 방지하기 위해 일시적으로 운영을 중단해야 했습니다.

면밀한 검토 결과 Harmony의 멀티시그 월렛은 네 개의 서명을 보관하도록 설정되어 있었지만, 자금 이체에는 두 개의 서명만 필요했습니다. 안타깝게도 이러한 문제는 공격 이전에 제기되지 않았습니다. 결국 이 문제는 네트워크가 9자리 손실의 반대편에 서게 된 중요한 교훈이 되었습니다.

Growing Pains are Part of Life

새로운 기술이 혁신하고 확장되면서 사기꾼과 해커가 기회를 악용할 위험이 전혀 없는 우주는 없습니다. 다행히도 모든 해킹 뒤에는 새로운 전략이 드러나며, 이를 통해 다른 플랫폼에서 예방할 수 있다는 긍정적인 면이 있습니다. 그렇지만 악의적인 해커는 안타깝게도 암호화폐 커뮤니티의 일부이며, 사람들이 원하든 원하지 않든 사실입니다.

David Hamilton은 전임 기자이며 오랜 시간 비트코인에 관심을 가지고 있습니다. 그는 블록체인에 관한 기사를 작성하는 데 전문가입니다. 그의 기사들은 여러 비트코인 출판물에 게재되었으며, 포함된 출판물은 Bitcoinlightning.com입니다.