SwapSpace – 크로스체인 암호화폐 스왑

다양한 종류의 암호화폐 해킹과 그것이 발생하는 이유

Ruth Kise

,

업데이트됨: ,3분

암호화폐 금융 시스템은 여전히 개발 중이며, 아직 이상적인 수준과는 거리가 멀다는 점을 다시 한 번 상기해 봅시다. DeFi의 장점 중 상당수는 사기꾼들이 늘 반가워하며 악용하는 단점으로 바뀝니다. 그래서 최근에는 설명 없이 또는 기술적인 설명만 덧붙인 채 '플랫폼이 해킹당했다'는 식의 뉴스가 점점 더 많아지고 있습니다. 이 글에서는 이러한 유형의 공격과 블록체인이 해킹될 수 있는 다른 방식들을 알아보겠습니다.

플래시 론 공격

플래시 론이라는 주제는 아직 발전 중이지만, 이미 여러 차례 대규모 공격이 발생했습니다. 플래시 론에는 금액 제한이 없고 담보도 필요하지 않기 때문에, ETH 수백만 달러를 빌려 상당한 수익을 내는 것이 가능합니다.

과정을 더 잘 이해하기 위해, 플래시 론이라는 현상 자체와 그 작동 원리, 그리고 활용 방식에 대해 살펴보겠습니다.

Flash Loan은 DeFi 사용자가 담보 없이 디지털 자산으로 거액의 자금을 일정 기간 빌릴 수 있게 해주는 도구입니다. 무담보 대출이란 이용자가 소득 증빙이나 기타 부채를 제시할 필요가 없다는 뜻입니다.

이런 무위험 대출은 대체로 다음과 같이 작동합니다. 대출 기관은 원하는 만큼의 돈을 빌려주지만, 단 하나의 특정 거래에 대해서만 가능합니다. 그 거래가 끝날 때까지, 빌린 만큼을 대출 기관에 그대로 반환해야 합니다.

그렇게 할 수 없다면 거래는 자동으로 취소됩니다! 다시 말해, 이 대출은 원자적입니다. 상환하지 못하면 모든 것이 되돌아가며, 마치 대출이 처음부터 없었던 것처럼 처리됩니다.

플래시 론을 이익 창출에 가장 흔히 사용하는 방법은 차익거래입니다. 이는 두 개의 서로 다른 시장 간 자산 가격 차이를 이용하는 과정입니다.

또 다른 수익 창출 방식은 "wash trade"입니다. 이 유형의 거래는 거래량을 늘리기 위해 자산을 사고파는 행위를 포함합니다. 전통 시장에서는 이러한 절차가 금지되어 있습니다.

공격자가 시장을 어느 정도 조작할 수 있다면 플래시 론 공격은 성공할 수 있습니다. 이러한 공격은 펌프 앤 덤프를 차익거래하거나 오라클을 조작함으로써 수행됩니다. 공격자는 금전적 의무를 지지 않기 때문에 실행 비용도 저렴합니다.

대개 이러한 공격은 숙련도가 매우 높은 DeFi 사용자가 수행하는 복잡한 다단계 과정입니다. 많은 경우 일반 사용자가 투자한 유동성 풀을 고갈시켜 많은 사람이 큰 손실을 입게 만듭니다.

이제 블록체인에 대한 몇 가지 더 일반적인 공격을 살펴보겠습니다.

51% 공격 

블록체인 네트워크에 대한 가장 널리 알려진 위협입니다. 공격 명칭은 비즈니스 영역의 경영권 지분에 비유한 것입니다. 문제의 핵심은 Bitcoin, Litecoin, Monero 등의 프로젝트에서 사용되는 Proof-of-Work 프로토콜에 있습니다. 그 본질은 상당한 해시레이트를 가진 여러 채굴자가 네트워크에서 "경영권 지분"을 확보할 수 있다는 점으로, 즉 전체 네트워크 해시레이트의 절반 이상을 갖게 된다는 뜻입니다.

이러한 조건에서는 해커가 이중 지불 공격을 수행할 수 있으며, 자신의 지갑에 있는 금액보다 더 큰 금액을 지출할 수 있습니다. 그 결과 블록체인이 장악되고, 참여자들의 모든 자금이 해커의 소유로 이전됩니다. 대규모 네트워크에서는 참여자 수가 많고 장비 비용이 비싸기 때문에 이러한 공격의 가능성은 몇 배나 낮습니다.

Finney Hack

첫 번째 비트코인 거래 수신자는 Hal Finney였으며, 그는 비트코인 출시에 대해 가장 먼저 이야기한 인물이기도 합니다. 또한 그는 네트워크에 대한 이중 공격 가능성을 가장 먼저 제안한 사람이었습니다. 이러한 이유로 이 공격은 그의 이름을 따서 Finney Hack 또는 Finney Attack이라 불립니다.

Finney Hack은 이중 지불 공격의 한 유형으로, 사람이 온라인에서 미확인 거래를 수락할 때 발생할 수 있습니다. Finney는 채굴자가 블록을 생성해 주소 A에서 다른 주소 B로 가는 거래를 포함시킬 수 있다고 설명했는데, 이 두 주소는 모두 본인 소유입니다. 그런 다음 같은 화폐로 또 다른 결제를 하여 주소 A에서 주소 C(다른 사용자의 주소)로 송금할 수 있습니다.

지정된 사용자가 네트워크 확인 없이 거래를 수락하면, 사기꾼은 자신의 원래 거래가 포함된 블록을 해제할 수 있습니다. 이로 인해 거래자가 수행한 거래는 무효가 되며, 공격자는 두 배로 금액을 취할 수 있게 됩니다.

Race Attack 

또 다른 이중 지불 유형입니다. 경험이 부족하고 성급한 거래자들은 전송이 실패했더라도, 거래 시도가 있었다는 이유로 상품을 넘겨줄 수 있습니다. 일부 판매자는 소액 결제에 필요한 확인 없이 "익스프레스 결제"를 사용합니다. 수신자의 지갑에서는 이런 거래가 "처리 중"으로 표시되고, 수신자는 "미확인" 상태가 됩니다.

사기꾼은 이러한 전송을 변조할 수 있습니다. 즉, 거래를 판매자의 노드와 네트워크상의 자신의 주소로 모두 보내고, 블록체인에는 두 번째 것만 브로드캐스트합니다. 마지막 거래는 검증 시 유효한 것으로 간주되고, 첫 번째 전송은 무효가 됩니다.

이러한 공격을 방지하려면 노드에 대한 수신 연결을 허용하지 않고, 여러 번의 전송 확인을 기다리는 것이 좋습니다(1000달러에서 1만 달러까지는 3회 확인, 1만 달러에서 100만 달러까지는 6회 , 그보다 더 큰 거래는 최대 60회 확인).

Eclipse Attack

해커가 한 노드 주변에 인위적인 영역을 만들어 그 동작을 제어하는 특수한 유형의 사이버 공격입니다. 공격자는 대상 노드의 송수신 데이터를 자신의 노드로 우회시켜, 속은 사용자를 실제 네트워크로부터 분리합니다.

대상 노드가 고립되면 그를 대신해 불법 거래를 승인할 수 있고, 인접 노드들과의 메시지 연결을 차단할 수 있습니다 해커는 전체 네트워크를 해킹할 필요가 없으며, 소수의 노드만 대상으로 삼으면 됩니다. 노드를 차단하기 위해 봇넷이나 팬텀 네트워크를 사용해 다음 연결 시 동기화를 위한 IP 주소로 노드를 채웁니다.

Eclipse 공격의 결과는 대개 앞서 언급한 이중 지불 공격과, 해킹된 사용자가 실제 블록체인 네트워크에는 존재하지 않는 인공 블록의 문제를 해결하느라 전기와 시간을 낭비하게 되는 채굴자 파워 장애입니다.

암호학적 취약점 공격

사이버보안 전문가들은 모든 시스템에서 가장 취약한 지점은 사람이라고 말하며, 사기꾼들은 이 사실을 이용합니다. 또 다른 인간 요인의 결과는 코드의 오류라고 불리며, 이를 발견한 공격자는 전체 네트워크를 무너뜨릴 수 있습니다.

예를 들어 Ethereum에서 한 사기꾼이 소스 코드의 보안 허점을 발견하고 약 5,000만 달러 상당의 코인을 가져갔는데, 이는 당시 총 코인 물량의 약 30%에 해당했습니다. 이 사건으로 커뮤니티는 두 그룹으로 나뉘었습니다. Ether의 창시자가 이끄는 진영은 도난에 분노하며 하드 포크를 통해 코인을 정당한 보유자에게 되돌려주자고 제안했습니다. 반대편은 코인의 진짜 소유자는 이제 해커라고 보았습니다("코드가 곧 법이다"). 결국 커뮤니티는 소프트 포크를 만들기로 합의했습니다. 

소셜 엔지니어링 크립토: 피싱

이러한 기법은 잠재적 해커의 기술적 역량이 아니라 인간의 취약성에 의존합니다. 민감한 데이터, 암호화폐 지갑 또는 계정에 (무단) 접근하거나, 피해자가 컴퓨터와 네트워크에 악성코드를 내려받도록 유도해 추가 피해를 입히는 데 사용됩니다. 이러한 기법에는 피싱, 베이팅, quid pro quo 공격, 프리텍스팅, 테일게이팅 등이 포함됩니다.

피싱은 그중 가장 널리 알려진 수법 중 하나입니다. 개인 키, 카드 번호, 은행 계좌 및 기타 기밀 데이터를 훔치는 데 사용됩니다. 암호화폐 피싱의 가장 단순한 형태는 이른바 해당 웹 서비스에서 보낸 것처럼 위장한 스팸 이메일입니다. 이 경우 암호화폐 지갑 사이트나 거래소를 사칭한 편지가 발송됩니다. 

이러한 가짜 메시지는 일반적인 피싱 메시지보다 훨씬 더 자세하고 깔끔하게 작성된 것처럼 보입니다. 예를 들어, 최근 누군가가 이런저런 브라우저로 귀하의 계정에 로그인하려고 시도했다는 보안 경고일 수 있으며 모든 것이 정상인지 확인하려면 링크를 따라가라는 내용입니다. 사용자는 지갑 웹사이트에서 이러한 메시지 수신을 직접 설정하고 허용했을 수 있으며 그 과정에서 아무런 이상이나 더 심각한 문제도 알아차리지 못할 것입니다.

결론

보시다시피, 암호화폐 시장은 위험으로 가득합니다. 이 글에서는 잠재적인 사기 유형 중 일부만 설명했습니다. 개발자들은 보안 프로토콜을 개선하기 위해 끊임없이 노력하고 있습니다. 하지만 시스템이 아직 완벽하지 않은 만큼, 가능한 위험을 기억하고 미끼를 물지 않는 것이 중요합니다. 

공유:

관련 글

더 궁금한가요?

뉴스레터에 참여하여 정보를 얻고 역량을 강화하세요.