SwapSpace – 크로스체인 암호화폐 스왑

Curve Finance 익스플로잇: 이를 통해 무엇을 배웠는가?

John Martin

,

업데이트됨: ,3분

불과 지난주만 해도 모두가 탈중앙화된 Curve exchange에서 발생한 해킹 사건에 대해 이야기하고 있었습니다. 이제는 모든 것이 나아진 것처럼 보이지만, 이번 익스플로잇의 세부 사항을 더 면밀히 살펴보고 여기서 어떤 교훈을 얻을 수 있는지 확인해볼 필요가 있습니다.

사건 개요

2023년 7월 말, Curve Finance DeFi 프로토콜이 익스플로잇을 당했습니다. 개발자들이 확인한 바에 따르면, 사기범들은 Vyper 스마트 컨트랙트 프로그래밍 언어의 취약점 때문에 플랫폼 풀의 자산에 접근했습니다. 이 취약점은 공격자들이 사용자 승인 없이 거래를 실행하는 스마트 컨트랙트를 만들 수 있게 했습니다. 보안 시스템의 취약점 돌파에 대한 정보는 해당 프로토콜의 마이크로블로그에 게시되었습니다.

Curve Finance의 취약점으로 인해 사기범들은 4,700만 달러가 넘는 자산에 접근할 수 있었습니다. 또한 Vyper의 문제로 인해 공격자들은 바이낸스 암호화폐 거래소 블록체인인 BNB Smart Chain(BSC)에도 유사한 공격을 가해 인출할 수 있었고, 그 규모는 7만 3천 달러였습니다.

Curve Finance에 정확히 무슨 일이 있었나?

Curve Finance는 두 단계로 발생한 중대한 해킹을 겪었습니다. 처음에는 재진입(reentrancy) 취약점으로 인해 해커들이 약 2,600만 달러를 탈취했습니다. 이어서 공격의 두 번째 단계가 진행되었고, 그 과정에서 710만 CRV(440만 달러)와 7,680 Wrapped Ether(1,437만 달러)가 CRV-ETH Curve Finance 풀에서 빠져나갔습니다.

해커들은 구버전 Vyper 프로그래밍 언어의 취약점을 악용할 수 있었습니다. 그 결과 TVL은 32억 6천만 달러에서 17억 2천만 달러로 떨어졌고, 24시간 만에 거의 46% 감소한 셈이었습니다.

Vyper란 무엇인가?

Vyper는 이더리움 가상 머신을 위해 설계된 계약 지향형 Python 기반 프로그래밍 언어입니다. 개발자들은 재진입 익스플로잇이 0.2.15, 0.2.16, 0.3.0 버전에 존재한다고 확인했습니다.

ANcilia 분석가들에 따르면, 약 460개 프로토콜이 취약한 소프트웨어를 사용하고 있습니다.

Curve의 조사에 따르면 일부 코드 컴파일러가 재로그인 방어를 잘못 구현해 컨트랙트를 차단함으로써 여러 기능이 동시에 수행되지 못하게 했습니다. 이 오류로 공격자들은 여러 프로젝트에서 자금을 인출할 수 있었습니다.

JPEG's, MetronomeDAO, deBridge, Ellipsis 등 Curve DeFi 프로젝트들이 이 공격의 영향을 받았습니다. 가장 큰 손실이 발생한 풀은 alETH-ETH Alchemix로, 그 가치는 1,360만 달러였습니다.

가격 영향

DeFi Llama에 따르면, Curve Finance의 일일 총 예치 가치(TVL)는 거의 절반으로 줄어 32억 5천만 달러에서 17억 3천만 달러로 떨어졌습니다.

공격의 결과로 Curve Finance 네이티브 토큰인 CRV의 가치는 14% 하락했지만, 현재는 회복된 상태입니다.

암호화폐 플랫폼 Matrixport의 창립자 Jihan Wu는 이 프로젝트에 대한 지지를 표하며, 하락장 동안 CRV 토큰을 매수했다고 밝혔습니다. 그는 Curve Finance가 다가오는 대규모 실물 자산 토큰화 물결에서 가장 중요한 인프라 중 하나라고 보았습니다.

한국 최대 거래소인 업비트는 공지를 통해 공격으로 인해 CRV 변동성이 증가했다고 밝혔습니다. 이에 따라 플랫폼은 모든 코인 입출금을 중단했습니다.

“유동성 하락은 시장에 결코 좋은 일이 아닙니다. 특히 매우 좁은 범위에서 거래되어야 하는 스테이블코인에는 더욱 그렇습니다.”라고 Kaiko의 리서치 책임자 Clara Medalie는 말했습니다.

DeFi 섹터에 미친 영향

사건 발생 당시, 450개가 넘는 유동성 풀이 취약한 Vyper 버전을 사용하고 있었습니다. 따라서 피해자 수와 손실 규모는 훨씬 더 커졌을 가능성이 있습니다.

사건의 영향을 받은 프로젝트는 Alchemix, JPEG's, MetronomeDAO, Ellipsis, deBridge였습니다.

가장 큰 피해를 입은 풀은 다음과 같습니다:

  • pETH/ETH, 피해 규모는 6106.65 WETH였습니다;
  • msETH/ETH - 866.55 WETH~ 160만 달러) 및 959.71 msETH
  • alETH/ETH - 7258.7 WETH~million million) 및 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ 사건 당시 약 510만 달러), 7680.49 WETH~ 1,420만 달러) 및 2879.65 ETH

추가로 Arbitrum Tri-Crypto 풀도 영향을 받을 수 있었습니다. Vyper 감사자와 개발자들은 익스플로잇을 확인할 수 없었지만, Curve 팀은 유동성 공급자들에게 예방 차원에서 철수를 권고했습니다.

비상 DAO 조치를 통해 풀을 중단하거나 사용자 자금에 영향을 미치는 것은 불가능했지만, 추가 CRV 발행을 중단하는 것은 가능했습니다. Curve Finance의 창립자 Michael Egorov는 Bloomberg에 DeFi 업계가 이번 해킹을 견뎌낼 것이라고 말했습니다. 

언론 및 커뮤니티 반응

사태를 악화시킨 트윗들

해킹 직후 몇 분 동안 BlockSec과 PeckShieldAlert의 분석가들은 소셜 네트워크 X(구 Twitter)에서 오픈소스 Vyper 컴파일러의 일부 내용을 공유했습니다. 이 발췌 내용은 취약점의 구체적인 세부 사항을 드러냈습니다.

이 트윗들은 제3의 해커들이 “해킹에 합류”할 수 있는 계기를 제공했고 상황을 악화시켰습니다. 이러한 행동은 커뮤니티의 비난을 받았고, 원문 게시물은 삭제되었습니다.

비판이 쏟아진 뒤 BlockSec 관계자들은 Curve Finance 팀과 연락이 닿지 않는 상황에서 커뮤니티에 신속히 경고해야 한다는 긴급성 때문에 해당 트윗을 게시했다고 밝혔습니다.

적어도 일부는 Twitter 활동 때문에 풀들이 여러 해커들의 표적이 되었습니다. 하지만 그들 중에는 “화이트 해트” 해커도 있었고, 덕분에 프로젝트는 일부 탈취된 자금을 회수할 수 있었습니다. c0ffeebabe.eth라는 닉네임으로 활동한 White Hat은 탈중앙화 금융(DeFi) 프로토콜 Curve Finance에 2,879 ETH(약 540만 달러 상당)를 반환했습니다. 이 자금은 익스플로잇 도중 CRV-ETH 유동성 풀에서 이동된 것이었습니다.

MEV 봇을 사용해 방어자는 공격자보다 먼저 움직이며 2879 ETH를 보호할 수 있었습니다. 최신 데이터에 따르면 그는 이후 이 금액을 Curve에 반환했습니다.

하지만 반환된 금액은 전체 탈취 금액의 일부에 불과합니다. 총체적으로 Curve Finance의 취약점으로 사기범들은 4,700만 달러가 넘는 자산에 접근할 수 있었습니다. 또한 Vyper의 취약점으로 공격자들은 바이낸스 암호화폐 거래소의 블록체인인 BNB Smart Chain(BSC)에서도 유사한 공격을 실행할 수 있었습니다.

커뮤니티 구성원들의 견해

전반적으로 사건 당시에는 이런 상황이 DeFi 섹터 내 전례 없는 패닉과 유동성 감소를 초래할 수 있다는 의견이 있었습니다. 그러나 현재 Curve Finance는 다시 정상 궤도에 오른 것으로 보입니다. 컴파일러 문제는 이제 해결되었습니다. 개발자들은 공격자가 이런 문제를 찾아내려면 버전 기록을 “철저히 조사”해야 했으며, 즉시 드러나는 문제는 아니었다고 설명했습니다.

JPMorgan 분석가들은 결론지었습니다: Curve 공격이 DeFi 생태계에 미친 영향은 제한적인 범위에 그치는 것처럼 보인다고 말입니다.

Ignas라는 닉네임을 쓰는 DeFi 연구자는 말했습니다. Curve Finance 사건이 “탈중앙화 금융에 대한 신뢰를 훼손했다”고요.

“3년 동안 문제없이 운영되던 프로토콜이 갑자기 익스플로잇을 당하면, AAVE, Compound, 심지어 Uniswap 같은 다른 잘 알려진 플랫폼의 안전성에 대한 우려가 커집니다.” 그는 스마트 컨트랙트의 단일체(monolithic) 설계를 가진 Uniswap v4는 해킹될 경우 모든 자산이 즉시 취약해질 수 있어 상당한 위험이 따른다고 덧붙였습니다.

Ignas는 CRV 토큰의 유동성에 의존하는 합성 자산을 가진 여러 프로토콜이 사용자들에게 빚을 지고 있을 수 있다고 지적했습니다. 특히 그는 공격 이후 CRV, AAVE, Frax, Abracadabra의 청산 규모가 총 1억 달러에 달했다고 언급했습니다. 또한 그의 의견에 따르면 이 사건은 기관의 DeFi 도입 속도를 늦출 수도 있습니다.

한편 MakerDAO 공동 창립자 Rune Christensen은 최근 Curve Finance의 익스플로잇이 암호화폐 시장이 새로운 성장 국면에 진입하기 전의 “마지막 붕괴”가 될 것이라고 믿습니다. Nostra 창립자 David Garay는 이에 동의합니다: “이것은 대출 프로토콜이 각 담보 유형별로 온라인 유동성을 사전에 모니터링하기 시작하는 전환점이 될 수도 있습니다.”

Curve 해커, 일부 탈취 자산 반환

Curve Finance는 플랫폼 침해로 범인들을 검거해 재판에 넘기기 위한 정보 제공에 185만 달러의 보상금을 제안했습니다. 곧이어 정체불명의 해커가 환불을 시작했습니다. 작성 시점 기준 그는 2천만 달러가 넘는 자산을 반환했습니다.

거래와 관련한 메시지에서 해커는 자신이 돌발적으로 체포될까 봐 두려워서 그런 결정을 내린 것이 아니라고 설명했습니다. 대신 프로젝트를 망가뜨리고 싶지 않았기 때문이라고 밝혔습니다. JPEG's 프로젝트 역시 5,494 WETH(1천만 달러 이상)의 반환을 확인했습니다. 해커는 610.6 WETH(110만 달러)의 10% 보상을 받았습니다.

결론

담보 자산으로서 CRV가 널리 사용된다는 점을 고려하면, 청산 연쇄는 DeFi 섹터에 상당한 도전이 될 수 있습니다. 이 섹터는 아직 장기적인 약세장에서 완전히 회복하지 못했습니다.

하지만 이번 해킹으로 인한 피해는 개발자들이 통제한 것으로 보입니다. 또한 Curve CEO Mikhail Egorov는 직접 나서서 자산을 청산해 부채를 갚고 DeFi 붕괴를 막았습니다. 

안타깝게도 모든 암호화폐 이야기가 긍정적으로 끝나는 것은 아닙니다. CertiK에 따르면 2023년 2분기에만 3억 1,360만 달러 규모의 절도가 발생했습니다. 이 중 반환된 것은 절반도 되지 않았고, 대부분의 범죄는 아직 해결되지 않았습니다.

공유:

관련 글

더 궁금한가요?

뉴스레터에 참여하여 정보를 얻고 역량을 강화하세요.