윤리적 해커들이 단 3,000달러의 예산으로 70억 달러 규모의 블록체인을 해킹하는 방법을 찾아냈습니다...
알고 보니 수십억 달러 규모의 블록체인을 위협하는 데 국가 예산이 필요한 건 아니더군요. 약 3,000달러와 아주 좋은 주말이면 충분했습니다.
지난 7월 4일, 보안 회사 헥센스가 앱토스에서 지난 2월에 발견한 치명적인 취약점을 공개하면서 불편한 교훈을 얻게 되었습니다. 이 버그는 블록체인 상의 모든 스마트 계약을 실행하는 엔진인 무브(Move) 가상 머신 내부에 존재했으며, 헥센스는 이 버그로 인한 1차 시스템적 위험 규모를 약 700억 달러로 추산했습니다. 속도와 안전성을 내세우는 네트워크에게 이 정도 수치는 결코 달갑지 않은 일입니다. 다행히도 (이 부분은 나중에 자세히 다루겠습니다) 실제로 자금 손실은 발생하지 않았습니다. 하지만 안타깝게도 아주 작은 버그 하나만으로도 상황이 완전히 달라질 수 있었다는 점이 문제입니다.
이 이야기가 중요한 이유는 Aptos가 단순히 버려진 테스트넷이 아니기 때문입니다. Aptos는 실제 스테이블코인, 실제 브릿지, 그리고 실제 자금이 생태계 내에 있는 최고 수준의 레이어 1 플랫폼입니다. 연구원이 결함으로 인해 엄청난 손실이 발생할 수 있다고 말할 때는 단순히 지갑에 있는 토큰의 가치를 이야기하는 것이 아닙니다. Aptos를 다른 암호화폐 생태계와 연결하는 핵심적인 인프라에 문제가 있다는 뜻입니다. 게다가 이 결함을 발견한 사람들은 제대로 된 게임용 PC 한 대 값도 안 되는 예산으로 이 일을 해냈습니다.
그들이 실제로 발견한 것
Hexens는 이 문제를 "오래된 캐시 버그"로 인해 발생하는 타입 혼동 취약점이라고 설명했습니다. 쉽게 말해, 소프트웨어가 온체인 리소스의 한 종류를 완전히 다른 종류로 잘못 처리할 수 있다는 뜻입니다. 마치 누군가에게 잘못된 열쇠를 줘서 절대 열면 안 되는 문을 여는 상황을 떠올려 보면 이해하기 쉬울 것입니다. Hexens에 따르면, 이 결함으로 인해 공격자는 온체인 구조체와 권한 리소스를 탈취할 수 있는데, 이는 누가 무엇을 소유하고 누가 무엇을 할 수 있는지를 결정하는 핵심 데이터 구조입니다. 이러한 구조를 조작하면 소유권에 대한 일반적인 규칙이 무의미해집니다.
타입 혼동은 실제 금전적 손실로 이어지기 전까지는 이론적인 문제로만 들리는 버그 유형 중 하나입니다. 수십 년 동안 기존 소프트웨어 개발을 괴롭혀 온 문제이며, Move 언어는 이러한 유형의 문제를 어렵게 만들도록 특별히 설계되었습니다. 그렇기 때문에 이번 취약점 공개는 더욱 안타깝습니다. Move 언어의 핵심 장점은 디지털 자산을 컴파일러가 철저히 보호하는 특별한 자원으로 취급한다는 점인데, Aptos에서 타입 혼동 결함이 발견된 것은 마치 모두가 절대 가라앉지 않을 거라고 장담했던 배에 구멍이 난 것을 발견한 것과 같은 충격입니다.
무서운 점은, 그걸 실현하는 데 3,000달러가 들었다는 겁니다.
블록체인 취약점 공격은 대개 막대한 자금, 내부자 접근 권한, 또는 네트워크의 상당 부분을 장악하는 것을 필요로 합니다. 하지만 이번 공격은 그렇지 않았다고 합니다. Hexens는 약 3,000달러 상당의 서버를 사용하여 실제 네트워크 환경에서 공격을 시뮬레이션했고, 90% 이상의 성공률을 보였다고 주장합니다. 이 서버는 전체 검증자 집합의 약 3분의 1을 대체했습니다. 특별한 권한도, 내부자의 도움도, 시스템 내부 관계자의 협조도 필요 없었습니다. 이러한 조건이 충족되면 단순한 기술적 호기심이 진정한 위기로 이어질 수 있습니다. 즉, 공격 진입 장벽이 거의 없다는 뜻입니다. 시스템 파괴 비용이 수백 달러에서 수천 달러에 불과한 반면, 그로 인한 이익이 수십억 달러에 달할 때, 공격자는 다른 사람이 먼저 알아차리지 못하기를 간절히 바라야 합니다.
70억 달러라는 수치는 어디에서 나온 것인가?
70억 달러라는 수치는 자체 토큰 시가총액이 그보다 훨씬 적은 블록체인에 적용하기에는 다소 과장된 것처럼 들리기 때문에 설명이 필요합니다. 헥센스는 70억 달러가 아프토스에 직접적으로 예치되어 있다고 주장하는 것이 아닙니다. 이 추정치는 지난 몇 년간 암호화폐 생태계가 조용히 구축해 온 연결망을 통해 취약점이 도달할 수 있는 모든 범위를 포괄합니다. 여기에는 브리지를 통한 가치 이동, 크로스체인 메시징 시스템, 스테이블코인 관리 흐름, 그리고 네트워크와 연결된 중앙 집중식 거래소에 보관된 자산 등이 포함됩니다. 현대 암호화폐는 서로 긴밀하게 연결되어 있으며, 하나의 중요한 체인에 생긴 취약점이 해당 체인에만 국한되지 않고 다른 블록체인에도 영향을 미칠 수 있습니다. 이것이 바로 이번 사태의 진정한 경고이며, 아프토스뿐만 아니라 훨씬 더 많은 블록체인에 적용될 수 있는 문제입니다.
지금까지 아무도 몰랐던 조용한 해결책
이 이야기가 공포로 끝나지 않도록 막아주는 부분은 바로 이것입니다. Hexens는 2월 25일 Aptos Labs의 버그 바운티 프로그램을 통해 해당 결함을 보고했고, Aptos Labs 측은 결함 발견 후 몇 시간 만에 수정 사항을 개발, 테스트 및 메인넷에 배포했다고 밝혔습니다. Aptos 대변인은 다음과 같이 말했습니다. CoinDesk 어떤 사용자나 자금에도 피해가 없었고, 세부 사항은 몇 달 후에야 공개되었는데, 이것이 바로 책임 있는 정보 공개의 올바른 방식입니다. 연구원들은 보상을 받았고, 악의적인 의도를 가진 사람이 취약점을 발견하기 전에 수정되었으며, 안전하게 공개할 수 있게 되었을 때 세상에 알려졌습니다.
하지만, 실제로 일어날 뻔했던 일을 되짚어보는 것은 의미 있는 일입니다. 70억 달러 규모의 연결된 자산 가치에 파급 효과를 미칠 수 있었던 취약점이 버그 바운티 프로그램과 신속한 엔지니어링 대응 덕분에 차단되었는데, 이는 공격 당시의 운이 좋았던 것이 아닙니다. 만약 화이트햇 해커들이 먼저 발견하지 못했다면 상황은 완전히 달라졌을 것입니다. 암호화폐를 보유한 모든 사람이 얻어야 할 교훈은 현재 패치가 완료된 Aptos 자체에 대해 패닉에 빠지지 말고, 이 업계의 안전이 여전히 소수의 윤리적 해커들이 지갑을 털기보다는 이메일을 보내는 데 얼마나 의존하고 있는지를 깨닫는 것입니다. 이는 매우 위태로운 상황이며, 어떤 암호화폐 체인이 "깨지지 않는다"고 주장할 때마다 기억해 둘 가치가 있습니다.
---------------
저자: 도리안 펜윅
진실icon 밸리 뉴스룸
암호 화폐 속보