SwapSpace – 크로스체인 암호화폐 스왑

블록체인 취약점: 크립토의 미래를 지키기

John Martin

,

업데이트됨: ,4분

블록체인은 거래를 위조하거나 변경하기 어렵게 저장하는 디지털 "원장"입니다. 그 결과, 이러한 기술은 암호화폐 자산과 거래를 관리하는 데 엄청난 잠재력을 지니며, 스마트 계약, 금융, 법적 합의의 활용을 촉진하는 데도 기여합니다.

보안은 암호화폐와 블록체인 기술 분야에서 가장 중요합니다. 블록체인 도입이 계속 급증함에 따라, 이 혁신적인 기술의 취약점과 관련된 위험도 존재합니다. 이러한 취약점을 이해하고 강력한 보안 조치를 구현하는 것은 블록체인 네트워크의 무결성과 신뢰를 보호하는 데 매우 중요합니다. 이제 블록체인 취약점의 세계로 들어가 이를 효과적으로 대응하기 위한 전략을 살펴보겠습니다.

블록체인 보안 위협이란 무엇인가요?

암호화폐 산업은 시스템의 취약점을 악용하려는 해커와 침입자들로부터 위협받고 있습니다. 블록체인 보안 생태계는 오랫동안 대중에게 숨겨져 있던 네 가지 심각한 공격을 겪어 왔습니다. 이러한 블록체인 위협의 세부 내용은 다음과 같습니다:

  • 스케일 관리: 보안 블록체인이 직면한 첫 번째 위협은 데이터 규모를 처리하는 방식입니다. 제한된 처리 능력 때문에 대량의 데이터를 전송할 때 취약해져, 장애나 긴 대기 시간을 초래할 수 있습니다. 해결책은 인공지능과 같은 새로운 기술을 통합하고 블록체인 간 통신을 개선하여 효율성을 유지하는 것이었습니다.
  • 스마트 계약: 스마트 계약은 블록체인 보안 기술의 일부인 컴퓨터 프로그램입니다. 이들은 특정 작업을 자동으로 수행하지만, 프로그래밍 방식과 관련된 문제에 부딪힐 수 있습니다. 그중 하나가 "재진입(Re-entry)"으로, 잘못된 자금 이동으로 이어지는 순환을 만들 수 있습니다.
  • 비밀 체인과 채굴자 수익 극대화(mercenary) 채굴: 블록체인 보안 위협 목록의 또 다른 취약점은 mercenary mining입니다. 셀피시 마이닝(selfish mining)은 블록체인의 무단 접근 방지를 직접 공격하는 사기성 방법입니다. 이는 숨겨진 체인에서 비밀리에 거래를 수행하는 방식으로 이루어집니다. 숨겨진 체인이 실제 체인보다 길어지면 원래 체인은 무용지물이 됩니다.
  • 비밀 토큰: 이중 지불은 블록체인에서 가장 흔한 사기 중 하나입니다. 하나의 지갑에서 두 개의 지갑으로 토큰을 동시에 보내는 방식입니다. 이 행위의 목적은 자산을 복제하는 것입니다. 그러나 블록체인 보안 분석의 발전과 암호학 기술과 네트워크 합의 메커니즘의 결합 덕분에 동일한 토큰을 복제하는 것은 거의 불가능합니다.

블록체인 취약점 이해하기

PoW 시스템에 대한 공격

작업 증명(Proof-of-Work) 시스템의 모든 것이 연산력에 연결되어 있기 때문에, 이를 공격하는 주요 방법은 필요한 51%의 연산력을 확보해 대부분의 블록을 생성할 수 있게 되는 것입니다. 그러면 블록을 원하는 대로 다시 쓸 수 있고 그로부터 이익을 얻을 수 있습니다. PoW 알고리즘 기반 블록체인은 현재 가장 일반적인데, 이는 대부분의 암호화폐가 Bitcoin을 본떠 만들어졌기 때문입니다. Litecoin, Ethereum, 그리고 Vertcoin과 DASH 같은 수백 개의 다른 네트워크가 바로 이런 방식으로 작동합니다.

51% 공격에는 특별한 기술이 필요하지 않으며, 핵심 조건은 장비를 위한 자금입니다. 어떤 경우에는 큰돈이 전혀 필요하지 않아 200~300달러만으로도 충분합니다. 하지만 Bitcoin의 경우에는 이런 방식이 누구에게나 맞는 것이 아니기 때문에(정확히는 거의 아무에게도 맞지 않기 때문에) 공격 장비 비용이 수백만 달러로 추산됩니다. 그럼에도 불구하고, 아무런 수익 없이 공격을 시도할 수는 있지만 네트워크 사용자들의 신경을 꽤나 긁어 놓을 수 있습니다.

스팸 공격(DoS 공격)은 공격자가 아무것도 얻지 못하는 유형의 공격입니다. 대부분의 블록을 생성할 기회를 얻으려 하기보다는, 공격자는 다른 이들이 생성한 블록의 대부분을 점유하면 됩니다. 속도가 PoW 블록체인의 핵심 문제이기 때문에, 많은 수의 소규모 거래를 보내면 블록 크기가 제한되어 네트워크가 마비됩니다. 예를 들어 Bitcoin 네트워크에서는 하나의 블록이 500개의 거래를 담고 1MB의 크기를 가집니다.

2017년 Bitcoin Cash와의 해시 전쟁 동안, 중국 채굴자들은 이런 스팸 거래로 Bitcoin 블록체인을 막아버렸습니다. 전송 수수료는 50달러까지 올랐고, 한 거래는 전송 풀에서 최대 3일 동안 멈춰 있을 수 있었습니다. 이렇게 해서 BCH 지지자들은 Bitcoin의 비효율성을 입증했습니다. 2018년 Ethereum에서도 알려지지 않은 주소들이 여러 주소를 순환하며 토큰 더미를 보내는 상황이 있었습니다. 전반적으로 이는 공격자 측에 수수료 비용을 발생시키고 이익은 주지 않지만, 다른 사람들의 삶을 더 어렵게 만듭니다.

PoS 시스템에 대한 공격

다른 어떤 블록체인과 마찬가지로, 공격을 수행하는 가장 기본적이고 수익성 있는 방법은 과반수를 확보하는 것입니다. 다만 여기서는 연산력이 아니라 공격받는 블록체인의 토큰 대부분이 필요합니다. PoS 알고리즘은 정확히 과반수의 표를 가진 주체에게 블록 생성을 허용하기 때문입니다. 현재로서는 PoS 알고리즘이 성공적으로 구현된 사례를 보지 못했지만, Ethereum은 전환 작업을 진행 중입니다(다만 느리게).

그러나 EOS, BitShares, NEO와 같은 DPoS 알고리즘의 실제 사례는 존재합니다. 이들은 순수 PoS와 달리, 누구나가 아니라 모든 사용자가 선출한 대표자들이 블록을 생성한다는 점에서 차이가 있습니다. 현재 존재하는 시스템들은 모두 중앙집중화되어 있고, 각 시스템의 대부분의 토큰은 제한된 수의 사람들이 보유하고 있으므로 공격을 수행하기 어렵습니다. 물론 이론적으로는 대부분의 토큰 보유자가 그런 공격을 할 수 있다고 말할 수 있지만, 이는 무엇보다도 자기 자신에게 수익성이 없습니다. 토큰 가치 하락의 위험을 감수해야 하기 때문입니다.

PoS에 대한 스팸 공격도 가능합니다. 2018년 7월, NEO가 공격을 받았고 각 블록의 무료 거래 20개가 모두 스팸으로 막혀 사용자들이 기다리거나 GAS 토큰으로 거래 수수료를 지불해야 했습니다. 같은 해 1월 16일에는 거의 공짜로 EOS의 모든 거래를 완전히 막을 수 있는 치명적인 취약점이 발견되었습니다. 모든 EOS 사용자는 미래 거래를 큐에 넣을 수 있고, 어떤 이유에서인지 그것들이 현재 거래보다 우선됩니다. 그 결과 EOS 토큰이 단 하나뿐이더라도 한 번에 700개의 스팸 거래를 보낼 수 있고, 100개의 토큰이 있으면 7만 개의 스팸 거래를 보낼 수 있습니다. 충분한 토큰만 있으면 EOS는 마비됩니다. 거래가 무료이고, 토큰은 하루 동안 잠기며 하루 뒤 다시 사용할 수 있기 때문에 공격자는 아무것도 잃지 않습니다. 아직 패치가 없으므로 EOS가 이 문제를 어떻게 처리하는지는 더 지켜봐야 합니다.

스마트 계약 공격

스마트 계약에 대한 공격은 매우 두드러집니다. 스마트 계약은 블록체인에서 실행되는 프로그램입니다. 블록체인의 가상 머신이 이해할 수 있는 어떤 언어로도 작성할 수 있습니다(EOS는 5개 이상의 프로그래밍 언어를 지원하고, ETH는 Solidity 하나만 지원하며, Lisk는 JavaScript를 사용합니다). 문제는 계약의 취약성이 그것이 실행되는 블록체인에 달려 있는 것이 아니라, 오직 개발자의 역량에 달려 있다는 점입니다.

예를 들어 TheDAO를 떠올릴 수 있습니다. 그 해커는 스마트 계약의 취약점을 찾아 출금 요청을 루프에 빠뜨릴 수 있었습니다. 그렇게 해서 그는 전체 Ethers의 3분의 1을 일반 자금에서 빼냈고, 그 규모는 5천만 달러에 달했습니다. 개발자는 코드의 한 부분에 재귀 검사(recursion check)를 넣는 것을 단순히 잊었고, 결국 네트워크 전체가 큰 대가를 치렀습니다.

블록체인을 더 안전하게 만드는 방법: 블록체인을 위한 최고의 보안 관행

버그 바운티 프로그램 도입

버그 바운티 프로그램은 윤리적 해커들이 블록체인 시스템의 취약점을 찾아 보고하도록 유도하여, 보안에 대한 선제적 접근을 촉진합니다. CryptoExchange.com 같은 플랫폼은 바운티 헌팅의 세계에 대한 통찰을 제공하고 블록체인 보안을 강화하기 위한 협력을 장려합니다.

커뮤니티 교육

보안 모범 사례와 새롭게 등장하는 위협에 대해 사용자, 개발자, 이해관계자를 교육하는 것은 경계심 있고 정보에 밝은 커뮤니티를 구축하는 데 필수적입니다. 인식 제고와 지식 공유를 촉진함으로써 블록체인 생태계는 취약점에 공동으로 대응하고 위험을 효과적으로 완화할 수 있습니다.

프라이버시 강화 기술 사용

오늘날에는 프라이버시를 높이면서도 비즈니스 측면에서 블록체인의 매력을 유지하는 방법이 점점 더 많아지고 있습니다. 그중 하나가 Panther Protocol입니다. 이는 블록체인을 연결하는 종단 간 프라이버시 프로토콜입니다. 이를 통해 Web 3와 DeFi에서 프라이버시를 복원할 수 있습니다. 이 프로토콜은 선택적 정보 공개와 비공개 증명(zero-disclosure evidence)을 사용합니다.

보안을 강화하는 다른 방법으로는 차등 기밀성, 독립형 식별 프로토콜, 그리고 모델링을 위한 합성 데이터 사용이 있습니다.

제3자 감사 수행

철저한 감사는 블록체인과 스마트 계약의 취약점을 식별하는 효과적인 방법입니다. 고객으로부터 높은 신뢰를 받는 유능한 조직이 이러한 감사를 수행해야 합니다. H-X Technologies는 보안 준수 감사, 스마트 계약 감사, 소스 코드 감사를 수행합니다.

블록체인 제품을 안전하게 사용하는 팁

암호화폐를 더 안전하게 사용하려면, 블록체인 보안 위협을 알고 이를 피하는 방법을 익히며 스스로를 보호해야 합니다. 이를 돕기 위한 몇 가지 팁은 다음과 같습니다.

  • 정기적인 보안 점검 및 분석: 자동화 도구와 전문가 평가를 활용해 블록체인과 스마트 계약을 정기적으로 감사하여 코드 보안을 보장합니다.
  • 신뢰할 수 있는 접근 제어 구현: 다중 인증과 하드웨어 보안 모듈을 갖춘 엄격한 접근 제어를 사용하여 블록체인 네트워크의 변경 권한을 관리합니다.
  • 보안 패치 업데이트: 블록체인 플랫폼과 관련 소프트웨어를 최신 보안 패치로 항상 최신 상태로 유지하는 것이 매우 중요합니다. 정기적인 업데이트는 새롭게 발견된 취약점으로부터 보호하고 시스템 전반의 보안을 강화합니다.

보안 측면에서 본 블록체인의 현재 상태와 미래 동향

현재 블록체인 보안의 상황은 기술 발전과 진화하는 위협이 맞물린 역동적인 환경을 보여줍니다. 보안 조치를 강화하는 데서 상당한 진전이 있었지만, 블록체인 네트워크의 취약점을 악용하려는 악의적 행위자보다 앞서기 위해서는 지속적인 경계와 혁신이 필수적입니다.

블록체인 보안의 미래에는 향상된 프라이버시 기능, 양자 저항 암호화, 분산형 신원 솔루션과 같은 유망한 발전이 포함됩니다. 블록체인 기술이 성숙해감에 따라, 이러한 발전을 통합하는 것은 블록체인 네트워크의 보안 체계를 강화하고 장기적인 지속 가능성을 보장하는 데 핵심적입니다.

결론

블록체인은 분산성과 탈중앙화 덕분에 비즈니스에 많은 장점을 제공합니다. 그러나 이러한 원칙은 공격자에게 악용되는 많은 취약점도 남깁니다. 최고의 보안 관행을 채택하고, 버그 바운티 프로그램을 활용하며, 커뮤니티 교육을 우선시함으로써 숙련된 사용자와 신규 사용자 모두 더 안전하고 회복력 있는 블록체인 생태계에 기여할 수 있습니다. 

공유:

관련 글

더 궁금한가요?

뉴스레터에 참여하여 정보를 얻고 역량을 강화하세요.