분산된 무방비: DeFi 해킹은 어떻게 일어날까요?

Author logo
Patrick Dike-Ndulue
Post image

DeFi 플랫폼을 노린 공격이 계속 늘고 있어요. 탈중앙화 금융 시장에 수십억 달러가 오가고 있다는 점을 생각하면 놀랄 일도 아니에요. 전문가들은 DeFi 분야의 빠른 성장, 충분하지 않은 테스트, 그리고 많은 프로젝트가 시장 진입을 서두르며 보안 감사가 부족한 점을 주요 원인으로 꼽아요. 해커들은 다양한 방법으로 암호화폐를 노리지만, 가장 흔한 해킹 원인은 스마트 계약의 취약점이에요.

스마트 계약은 탈중앙화 금융 생태계의 핵심이에요. 다른 소프트웨어와 마찬가지로 사람이 개발하기 때문에 프로그램 코드나 설정에 오류가 생길 위험은 항상 존재해요. 스마트 계약에 취약점이 있으면, 그 위에 만들어진 분산 애플리케이션도 똑같이 위험에 노출되고, 해커가 침입할 수 있는 통로가 돼요.

2022년 DeFi 플랫폼 해킹 Top 5

지난해에도 암호화폐 해킹 사고가 잇따랐어요. Chainalysis 보고서에 따르면, 해커들이 총 30억 달러(USD) 상당의 코인과 토큰을 탈취했어요. 가장 큰 피해는 크로스체인 브릿지와 DeFi 프로토콜에서 발생했어요.

Ronin (6억 2,500만 달러)

Ronin 네트워크는 Sky Mavis가 개발한 인기 블록체인 게임 Axie Infinity를 호스팅하는 곳이에요. 2022년 3월, 이 네트워크에서 ETH와 USDC 총 6억 2,500만 달러가 탈취됐어요. 해킹 사실은 Axie Infinity에서 ETH를 인출하지 못한다는 이용자 문의가 접수된 지 일주일 만에야 드러났어요. 이는 현재까지 암호화폐 분야에서 가장 큰 도난 사건으로, 북한 해킹 조직 Lazarus Group의 소행으로 알려졌어요.

공격자들은 Sky Mavis의 전 직원에게 피싱 이메일을 보내 IT 인프라에 접근했고, 내부 서버에서 네트워크 검증자 노드의 개인 키를 찾아내 탈취한 뒤 Ronin 네트워크 전체를 장악했어요.

Ronin 네트워크는 총 9개의 검증자 중 4개를 Sky Mavis가 직접 관리했고, 9개 중 5개만 승인하면 자금 입출금이 가능했어요. 해커들은 Axie DAO가 관리하던 5번째 노드에 백도어로 침투해 네트워크에서 자금을 바로 인출할 수 있었어요. 이들은 17만 3,600 ETH와 2,550만 USDC를 빼갔어요.

전문가들에 따르면, 해커들은 탈취한 코인을 Tornado Cash, Blender, ChipMixer 등 여러 믹서 서비스를 거쳐 비트코인 네트워크로 옮긴 것으로 보인다고 해요.

Sky Mavis는 피해자 대부분에게 회사 자금과 바이낸스가 주도한 1억 5,000만 달러 규모의 펀드로 보상을 완료했다고 밝혔어요.

Wormhole (3억 2,500만 달러)

Wormhole은 사용자가 ETH를 Solana 네트워크의 래핑된 WETH(Wormhole ETH) 토큰으로 전송할 수 있게 해주는 크로스체인 브릿지 프로토콜이에요.

2022년 2월, 정체불명의 해커가 이 크로스체인 브릿지를 공격했어요. 해커는 보안 서명을 위조해 12만 WETH를 무에서 만들어내고, 이를 이더리움 네트워크에서 ETH로 교환해 Wormhole 유동성 풀을 비워버렸어요.

해킹 이후 네트워크 브릿지는 일시 중단됐지만 며칠 뒤 다시 정상화됐어요. 탈취된 모든 자금은 Wormhole을 만든 Jump Crypto의 자금으로 피해자들에게 돌려줬어요.

Nomad (1억 9,000만 달러)

2022년 8월 또 다른 브릿지 Nomad가 해킹당했어요. Nomad는 이더리움, Avalanche, Moonbeam, Evmos, Milkomeda 네트워크를 연결하는 크로스체인 브릿지로, 1억 9,000만 달러 상당의 자금이 탈취됐어요.

취약점은 프로젝트 핵심 스마트 계약의 잘못된 설정 때문이었어요. 개발진이 업데이트 과정에서 실수해, 프로그래밍을 조금만 아는 사람이라면 누구나 자금 인출 권한을 부여할 수 있게 됐어요. 오류가 발견될 때까지 300명 넘는 사용자가 다투어 자금을 불법 인출했어요. 이 중 일부는 '화이트 해커'로 나중에 2,200만 달러를 플랫폼에 돌려줬어요. 전문가들은 이 사건을 '첫 탈중앙화 집단 강도'라고 부르고 있어요.

Beanstalk Farms (1억 8,200만 달러)

이더리움 기반 스테이블코인 프로토콜인 Beanstalk Farms도 2022년 4월 공격을 받았어요. 해커는 다음과 같은 단계로 네트워크를 뚫었어요:

  • 보안이 취약한 플래시 론을 이용해 Uniswap, SushiSwap, Aave 등 다양한 DeFi 플랫폼에서 USDC, USDT, DAI 등 10억 달러 넘는 스테이블코인을 조달했어요.
  • 이 자금을 BEAN 풀에 넣고, 네트워크 투표권인 Stalk 거버넌스 토큰의 67%를 확보했어요.
  • 기부를 명목으로 우크라이나에 자금을 보내는 내용(BIP-18, BIP-19)의 악성 거버넌스 제안을 배포 및 승인했어요. 스마트 계약 감사 업체 BlockSec에 따르면, 이 제안에는 악성 코드가 숨겨져 있어 프로토콜에서 자금이 빠져나가게 했어요.

사이버 보안 기업 PeckShield는 이 사건으로 Beanstalk이 1억 8,200만 달러의 피해를 입었다고 추산해요.

Mango Markets (1억 1,400만 달러)

Solana 기반 대출·거래 플랫폼 Mango Markets는 2022년 10월, 시세 조작으로 1억 1,400만 달러를 잃었어요.

이 해킹은 트레이더 Avraham Eisenberg가 이끄는 팀의 소행으로 드러났어요. 해커는 다음과 같이 Mango Markets에서 고객 예치금을 인출했어요:

  • 5백만 USDC를 Mango Markets에 예치했어요.
  • MNGO 토큰에 대규모 롱 포지션을 잡아, 단 한 시간 만에 가격을 1,000% 이상 급등시켰고, 해커 계정의 담보 가치도 함께 올랐어요.
  • 이제 급등한 담보를 바탕으로 여러 코인과 토큰을 담보로 1억 1,400만 달러를 대출받아 인출한 뒤 자취를 감췄어요.

Eisenberg는 이후 프로젝트 개발진과 합의해 6,900만 달러를 반환했어요. 그는 신원을 공개했는데, 2022년 12월 미국 법무부에 의해 시장 조작 혐의로 체포됐어요.

2023년, 암호화폐 해커들은 어떻게 움직이고 있을까요?

PeckShield 분석가에 따르면, 2023년 1월 해커들은 총 880만 달러 규모의 24건 암호화폐 해킹을 저질렀어요. 이는 지난해 같은 기간에 비해 14배나 줄어든 수치예요. 가장 큰 공격은 LendHub에서 발생했으며, 한 번에 600만 달러가 빠져나갔어요. 올해 해킹을 당한 다른 프로젝트로는 Mycelium, Thoreum Capital, Midas Capital, OMNI 등이 있어요.

PeckShield는 2023년 2월에도 2억 900만 달러 규모의 209건 해킹이 발생했다고 밝혔어요. 이는 2022년 같은 달에 비해 10배나 적은 수치예요.

이 기간 동안 새로운 보안 혁신은 없었기 때문에 DeFi 프로토콜 해킹은 앞으로도 계속될 전망이에요. 여기서 오래된 격언이 도움이 될 수 있어요: '달걀을 한 바구니에 모두 담지 마세요.' 한 번에 모든 것을 잃을 수 있으니까요.

Author logo
작가 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
검토자: Rukkayah Jigam

Writer & editor covering digital assets and product updates.