분산형이지만 무방비: DeFi 해킹은 어떻게 일어날까

Author logo
Patrick Dike-Ndulue
Post image

DeFi 플랫폼을 노린 공격이 계속해서 늘어나고 있어요. 탈중앙화 금융(DeFi) 시장에 수십억 달러가 유통되고 있다는 점을 생각하면 놀라운 일은 아니에요. 전문가들에 따르면, DeFi 업계의 빠른 성장, 충분하지 않은 테스트, 그리고 많은 프로젝트가 시장 진입을 서두르면서 보안 감사가 부족한 것이 주요 원인이라고 해요. 해커들은 여러 방법으로 암호화폐를 노리지만, 해킹의 가장 흔한 원인은 스마트 계약의 취약점이에요.

스마트 계약은 탈중앙화 금융 생태계의 핵심 요소예요. 다른 소프트웨어와 마찬가지로 사람이 개발하기 때문에 프로그램 코드와 설정에 오류가 발생할 위험이 항상 존재해요. 스마트 계약에 취약점이 있으면, 그 위에 구축된 분산형 애플리케이션도 취약해져서 공격자에게 진입점을 제공하게 돼요.

2022년 DeFi 플랫폼 해킹 TOP 5

지난해에도 크립토 해킹 사고가 잇따랐어요. Chainalysis 보고서에 따르면, 해커들은 총 30억 달러(USD) 상당의 코인과 토큰을 탈취했어요. 가장 큰 피해는 크로스체인 브릿지와 DeFi 프로토콜에서 발생했어요.

Ronin (6억 2,500만 달러)

Ronin 네트워크는 Sky Mavis가 개발한 블록체인 기반 게임 Axie Infinity를 호스팅하는 곳이에요. 2022년 3월, 이 네트워크에서 ETH와 USDC 총 6억 2,500만 달러가 탈취됐어요. 해킹 사실은 한 사용자가 Axie Infinity에서 ETH를 출금할 수 없다고 신고한 후, 일주일이 지나서야 밝혀졌어요. 이는 현재까지 가장 큰 암호화폐 절도 사건으로, 북한 해킹 조직 Lazarus Group의 소행으로 알려졌어요.

공격자들은 Sky Mavis 전 직원에게 이메일 피싱 공격을 시도해 회사 IT 인프라에 접근했어요. 이후 내부 서버에서 네트워크 검증자 노드의 개인 키를 찾아 탈취했고, Ronin 네트워크 전체를 장악했어요.

Ronin 네트워크는 총 9개의 검증자 중 4개를 Sky Mavis가 직접 관리했고, 9개 중 5개의 검증자만 동의하면 자금 입출금이 가능했어요. 공격자들은 Axie DAO가 관리하던 5번째 노드에 백도어로 접근해 네트워크에서 자금을 쉽게 인출할 수 있었어요. 이로 인해 173,600 ETH와 2,550만 USDC가 유출됐어요.

전문가들에 따르면, 해커들은 탈취한 자산을 Tornado Cash, Blender, ChipMixer 등 여러 크립토 믹서를 거쳐 비트코인 네트워크로 옮긴 것으로 보인다고 해요.

Sky Mavis는 피해자 대부분에게 회사 자금과 바이낸스가 주도한 1억 5,000만 달러 모금액을 통해 보상을 완료했다고 밝혔어요.

Wormhole (3억 2,500만 달러)

Wormhole은 사용자가 ETH를 Solana 네트워크의 래핑된 WETH(Wormhole ETH) 토큰으로 전송할 수 있게 해주는 크로스체인 브릿지 프로토콜이에요.

2022년 2월, 정체불명의 해커가 이 브릿지를 공격했어요. 해커는 보안 서명을 위조해 12만 WETH를 무에서 만들어냈고, 이를 Ethereum 네트워크에서 ETH로 교환해 Wormhole 유동성 풀을 비웠어요.

해킹 이후 네트워크 브릿지는 일시적으로 중단됐지만, 며칠 뒤 다시 운영을 재개했어요. 탈취된 모든 자산은 Wormhole을 만든 Jump Crypto의 자금으로 피해자들에게 반환됐어요.

Nomad (1억 9,000만 달러)

2022년 8월에는 또 다른 브릿지인 Nomad가 해킹당했어요. Nomad는 Ethereum, Avalanche, Moonbeam, Evmos, Milkomeda 네트워크를 연결하는 크로스체인 브릿지로, 총 1억 9,000만 달러의 피해를 입었어요.

취약점은 프로젝트 핵심 스마트 계약의 잘못된 설정에서 비롯됐어요. 개발자들이 업데이트 과정에서 실수를 하면서, 기본적인 프로그래밍 지식만 있어도 누구나 자금 인출 권한을 얻을 수 있게 됐어요. 오류가 발견될 때까지 300명 이상의 사용자가 브릿지에서 불법적으로 자금을 인출했어요. 이 중 일부는 화이트 해커로 나중에 2,200만 달러를 반환하기도 했어요. 전문가들은 이 해킹을 “첫 번째 탈중앙화 집단 강탈”이라고 부르기도 해요.

Beanstalk Farms (1억 8,200만 달러)

이더리움 기반 스테이블코인 프로토콜인 Beanstalk Farms도 2022년 4월 공격을 당했어요. 해커는 다음과 같은 방식으로 네트워크에 침입했어요:

  • Uniswap, SushiSwap, Aave 등 다양한 탈중앙화 플랫폼에서 보안이 취약한 플래시 론을 이용해 10억 달러가 넘는 USDC, USDT, DAI 등 스테이블코인을 모았어요.
  • 이 자금을 BEAN 풀에 추가해 네트워크 투표에 사용되는 Stalk 거버넌스 토큰의 67%를 확보했어요.
  • 자금을 우크라이나에 기부하는 프로토콜을 요청하는 악성 거버넌스 제안(BIP-18, BIP-19)을 배포·승인했어요. 해커가 이 제안에 악성 코드를 심었고, 스마트 계약 감사업체 BlockSec에 따르면 이로 인해 프로토콜 자금이 유출됐어요.

사이버 보안 기업 PeckShield는 이 사건으로 Beanstalk이 1억 8,200만 달러의 피해를 입었다고 추정해요.

Mango Markets (1억 1,400만 달러)

Solana 기반 대출 및 트레이딩 플랫폼 Mango Markets는 2022년 10월, 시세 조작으로 1억 1,400만 달러의 손실을 입었어요.

이 해킹은 트레이더 Avraham Eisenberg가 이끄는 팀의 소행으로 밝혀졌어요. 해커는 Mango Markets에서 고객 예치금을 빼내기 위해 MNGO 토큰 가격을 조작했어요. 구체적인 과정은 다음과 같아요:

  • Mango Markets에 500만 USDC를 예치했어요.
  • MNGO 토큰에 대규모 롱 포지션을 열어 단 1시간 만에 가격을 1,000% 이상 끌어올렸고, 해커 계좌의 담보 가치도 급등했어요.
  • 부풀려진 담보를 바탕으로 다양한 코인과 토큰을 담보로 1억 1,400만 달러의 대출을 받아 자금을 인출한 뒤 도주했어요.

Eisenberg는 이후 개발팀과 합의해 6,900만 달러를 반환했어요. 그는 신원을 공개했지만, 2022년 12월 미국 법무부에 의해 시장 조작 관련 범죄로 체포됐어요.

2023년, 크립토 해커들은 어떻게 움직이고 있을까?

PeckShield 분석에 따르면, 2023년 1월 해커들은 총 24건의 암호화폐 해킹을 저질러 880만 달러를 탈취했어요. 이는 전년 동기 대비 14배나 적은 수치예요. 가장 큰 해킹은 LendHub에서 발생해 600만 달러가 한 번에 유출됐어요. 올해 해킹 피해를 입은 다른 프로젝트로는 Mycelium, Thoreum Capital, Midas Capital, OMNI 등이 있어요.

또 PeckShield에 따르면 2023년 2월에는 209건, 총 3,500만 달러의 해킹이 발생했는데, 이는 2022년 같은 달에 비해 10배나 적은 금액이에요.

이 기간 동안 새로운 보안 혁신은 나타나지 않았어요. 즉, DeFi 프로토콜 해킹은 앞으로도 계속될 수 있다는 의미예요. 여기서 오래된 격언이 떠오르네요. “달걀을 한 바구니에 담지 마세요.” 모든 자산을 한 곳에 몰아넣으면 한 번에 전부 잃을 수도 있어요.

Author logo
작가 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
검토자: Rukkayah Jigam

Writer & editor covering digital assets and product updates.