4.67만 달러 규모의 암호화폐 해킹 사건이 발생했는데도 아무도 알아채지 못한 채 무려 일주일이나 걸린 이유는 무엇일까요?
Axelar와 Secret Network 사이의 연결 고리를 통해 4.67만 달러가 빠져나갔다는 사실을 깨닫는 데 꼬박 7일이 걸렸습니다.
자금 유출은 6월 10일에 발생했고, 양측 모두 6월 17일까지 이를 알아채지 못했습니다. 그날 일상적인 크로스체인 전송이 실패하자 누군가가 Axelar 측 에스크로 잔액을 확인했는데, 계좌가 텅 비어 있었습니다. Secret Network는 계약 상태와 거래 내역이 공개적으로 보이지 않도록 기본적으로 개인정보 보호를 염두에 두고 설계되었기 때문에, 일반적으로 보안 연구원들이 몇 분 안에 알아챌 수 있는 온체인 흔적이 전혀 남지 않았던 것입니다.
그 덕분에 공격자는 일주일 동안 숨 돌릴 틈을 갖고 자금을 조용히 빼돌릴 수 있었습니다. 악셀라의 비상위원회는 이후 Secret과 Secret-SNIP 연결을 차단했지만, 돈은 이미 사라진 후였습니다.
맞춤형 계약으로 포장된 무한 민트 버그
해당 취약점은 브리지의 Secret 측에 있는 수정된 CW20-ICS20 컨트랙트에 존재했는데, 이 코드는 Cosmos IBC를 통해 들어오는 자산을 처리하고 Secret으로 래핑된 버전을 발행하는 역할을 합니다. 이렇게 래핑된 버전이 바로 Secret에서 DeFi 사용자들이 실제로 보유하고 거래하는 saToken입니다. 공격자는 기소되었습니다 아주 간단하면서도 우아한 방식으로 일을 처리했습니다. 즉, 단일 검증자 코스모스 체인을 구축하고, Secret 브리지 계약에 직접 연결되는 새로운 IBC 채널을 개설한 다음, 계약의 허용 목록과 일치하는 토큰 종류를 담은 위조 패킷을 자체적으로 중계했습니다. 계약은 들어오는 토큰 종류만 확인했을 뿐, 해당 토큰이 어느 채널에서 들어와야 하는지는 확인하지 않았습니다.
누락된 수표 하나가 모든 문제의 핵심입니다. saToken 계약은 액면가가 명확하게 표시된 제대로 형식화된 IBC 패킷이라면 무엇이든 신뢰했기 때문에, 공격자는 마치 실제 자산처럼 보이는 saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB, sawstETH 토큰을 허공에서 발행할 수 있었습니다. 이렇게 새로 발행된 saToken은 Axelar의 정식 IBC 채널을 통해 다시 상환되었고, Axelar 측에 예치된 실제 자산이 정상적으로 지급되었습니다. Secret 체인은 발행 과정이 기술적으로 유효했기 때문에 아무런 이상 징후를 감지하지 못했습니다. Axelar 체인 또한 상환 과정이 기술적으로 유효했기 때문에 아무런 이상 징후를 감지하지 못했습니다. 단지 에스크로 계좌의 계산만 일치하지 않았을 뿐, 아무도 그 부분을 확인하지 않았습니다.
외부 감사를 받지 않은 맞춤형 재작업
시크릿 측 조사관들은 액셀라(Axelar) 통합 과정에서 브리지 계약이 표준 에스크로 모델에서 민트 모델로 변경되었으며, 그 과정에서 이러한 위조 채널 공격을 정확히 잡아낼 수 있었던 두 가지 검증 기능이 누락되었다고 밝혔습니다. 코드에서 제거됨악셀라는 연결을 활성화하기 전에 외부 감사를 요청하지 않은 것으로 알려졌습니다. 안전 검사가 제거된 맞춤형 브리지 코드를 새로운 감사 없이 배포했는데, 외부에서 계약 상태를 쉽게 감시할 수 없는 블록체인에 배포한 것입니다. 이는 보안 연구원이 생각할 수 있는 최악의 상황 조합입니다. 익스플로잇 자체는 계약 구조를 이해하고 나면 그다지 어렵지 않습니다. 하지만 일주일 동안 아무도 이를 발견하지 못했다는 사실이 CW20-ICS20 포크를 운영하는 모든 팀을 걱정하게 만들어야 할 부분입니다.
AXL 주가 5% 상승, 시크릿 투자자는 실망감 표출
Axelar의 비상위원회는 Axelar 네트워크의 나머지 부분은 정상적으로 작동하고 있으며 공격은 Secret 연결에만 국한되었다고 확인했습니다. 거래소와 사법 당국에 이 사실이 통보되었으며, 이번 주 현재까지도 조사가 진행 중입니다. 다소 특이하게도, 이 소식이 전해진 이후 AXL 가격은 약 5% 상승했는데, 이는 시장이 신속한 서비스 중단을 비상 절차가 제대로 작동했다는 증거로 받아들였기 때문일 가능성이 있습니다. 반면 Secret Network의 SCRT는 그다지 기뻐할 만한 상황이 아닙니다. 해당 브리지를 사용했던 보유자들은 Secret 커뮤니티가 손실을 재무부 또는 스테이커 펀드에 분담할지, 그리고 Axelar 측이 복구에 얼마나 기여할지 여부를 기다리고 있습니다.
다리는 계속해서 같은 방식으로 무너지고 있다
암호화폐 보안에 조금이라도 관심이 있다면 이와 똑같은 상황을 이미 여러 번 목격했을 것입니다. 표준 계약의 일부 안전 장치가 조용히 제거된 커스텀 포크가 외부 감사 없이, 배포자보다 훨씬 빠르게 계약 코드를 읽어내는 영리한 공격자에 의해 자행되는 것입니다. 하지만 이번 사건에서 진정으로 새로운 점은 타임라인에서 프라이버시가 어떤 역할을 했는지입니다. 시크릿 네트워크가 사용자들에게 매력적인 이유인 온체인 불투명성은, 일주일 동안 진행된 자금 유출 사실을 보안 커뮤니티가 알아차리지 못하게 만들었습니다. 프라이버시 체인이 어떻게 대역 외 모니터링 시스템을 구축하여 다음 사건이 며칠이 아닌 몇 시간 안에 감지될 수 있도록 해야 하는지에 대한 진지한 논의가 필요합니다. 현재 브리지 사용자들은 약 450만 달러의 손실을 입었고, 또 다른 통합 작업이 실시간으로 중단되고 있습니다.
---------------
저자: 도리안 펜윅
진실icon 밸리 뉴스룸
암호 화폐 속보