
,4분
BscScan을 사용하는 방법? 완전 가이드
더 읽어보기
탈중앙화 금융 분야는 지난 1년 동안 폭발적인 성장을 보여왔으며, 지난해 3월 기록된 총액 5억 4,000만 달러에서 이 글이 공개된 시점에는 476억 달러 이상으로 증가했습니다.
DeFi 영역의 성장은 사용자, 개발자, 그리고 업계 전체에 새로운 기회를 열어주었지만, 투자자들이 알지 못할 수도 있는 새로운 위험도 함께 가져왔습니다. 그럼에도 불구하고 이들은 이러한 위험에 대응해야 합니다.
대부분의 DeFi 프로토콜은 Ethereum 블록체인 위에 구축됩니다. Ethereum은 시가총액 기준 두 번째로 큰 암호화폐로, Bitcoin에 이어 2위를 차지합니다. 특히 튜링 완전 스마트 컨트랙트의 활용 덕분에 Ethereum을 통해 블록체인 프로젝트는 더욱 프로그래머블해졌습니다.
스마트 컨트랙트는 본질적으로 자기 실행형 계약입니다. 이러한 계약에 명시된 코드는 특정 매개변수 내에서, 그리고 상대방 리스크 없이, 가명 당사자 간에 사전에 정의된 거래와 합의를 자동으로 이행할 수 있게 합니다.
이러한 자기 실행형 계약은 1994년 Bitcoin의 전신인 Bit Gold의 창시자 Nick Szabo에 의해 처음 제안되었으며, 이를 통해 다양한 탈중앙화 애플리케이션이 만들어져 암호화폐 사용자에게 새로운 기회를 열었습니다. 여기에는 특정 알고리즘에 따라 설계된 스테이블코인 발행, 암호화폐 대출 발행, 또는 암호화폐 담보 대출이 포함됩니다. 이는 그저 일부에 불과합니다.
탈중앙화 관리 모델을 갖춘 탈중앙화 거래소는 이러한 스마트 컨트랙트 덕분에 비로소 가능해졌고, 그 결과 Binance Smart Chain, Polkadot, Avalanche와 같은 제품이 등장한 새로운 디지털 세계가 열렸습니다.
Aave, Compound, Uniswap, 1 Inch.exchange 같은 프로토콜은 사용자가 투자에 대한 이자를 얻고, 암호화 자산은 물론 탈중앙화 파생상품 같은 복잡한 금융상품까지 거래할 수 있게 합니다.
이 모든 흥미로운 신제품들이 앞서 언급한 DeFi 섹터를 만들어냈으며, 이는 금융 세계를 뒤흔들고 전통 금융기관이 수익을 창출할 수 있게 하고 있습니다.
앞서 언급했듯이, 이 새로운 가능성의 영역은 스마트 컨트랙트 개발자들이 작성한 코드에 의해 제어됩니다. 대부분의 DeFi 프로젝트는 오픈소스 코드를 사용하며, 동료 검토와 감사를 거치기도 하지만, 반대로 그렇지 않은 경우도 있습니다. 종종 검증된 코드에서도 알려지지 않은 공격 벡터를 허용하는 취약점이 발견되며, 이는 기업과 일반 사용자에게 막대한 손실로 이어집니다.
스마트 컨트랙트의 보안을 보장하려면, 그 실행 가능한 모든 경우를 분석하는 방법밖에 없습니다. 튜링 완전 언어로 스마트 컨트랙트를 실행할 때는 컴퓨터 프로그램에 버그가 없음을 확신해야 하는데, 이는 거의 불가능합니다. 따라서 스마트 컨트랙트를 다루거나 생성할 때는 반드시 감사해야 합니다.
Ethereum 스마트 컨트랙트의 취약점은 치명적인 결과를 초래할 수 있습니다. Aave 같은 프로토콜이 전문가들에 의해 관리되고 정기적으로 점검되더라도, 보안 취약점은 여전히 대규모의 암호화 자산 손실을 동반한 해킹 공격 위험을 내포하며, 결과적으로 프로토콜에 대한 투자자 신뢰를 떨어뜨리고 사용자/기업의 재정적 손실과 가격 변동성을 유발합니다.
이러한 취약점은 Ethereum 고유의 스마트 컨트랙트 언어와 회계 시스템의 복잡성에서 비롯됩니다. 이는 Bitcoin의 UTXO 시스템과 달리 훨씬 더 유연하지만, 그만큼 추가적인 취약점과 공격 벡터에 더 취약합니다.
Solidity와 다른 스마트 컨트랙트 언어는 새롭고 매우 복잡하기 때문에, 이러한 취약점을 개발자 탓으로 돌리는 것은 옳지 않습니다.
Ethereum 위에 구축된 DeFi 플랫폼은 80개가 넘고, 매주 새로운 프로젝트가 출시되고 있습니다. 이들이 사용하는 스마트 컨트랙트에는 특히 제대로 작성되고 테스트되지 않은 경우 취약점이 생길 수밖에 없습니다.
CyberNews가 수행한 조사에 따르면, 거의 3,800개의 Ethereum 스마트 컨트랙트에서 공격자가 최소 100만 달러 상당의 암호화 자산을 탈취할 수 있는 취약점이 발견되었습니다. 또한 이 연구는 총 13가지의 서로 다른 취약점 유형이 존재하며, 그중 4개는 해커에게 악용될 가능성이 매우 높다는 사실도 보여주었습니다.
인기 있는 Avalanche 플랫폼에서는 올해 초 취약점이 발견되었습니다. 새로 출시된 탈중앙화 Pangolin 거래소와 네트워크 과부하 상황에서 오류가 발생해 발행 실패로 이어졌고, 그 결과 광범위한 패닉이 발생했습니다. Solana, Flow, Zilliqa, Fantom을 포함한 다른 유명 플랫폼들도 계약에 오류가 있었던 것으로 드러났습니다.
재진입은 스마트 컨트랙트에서 흔히 발생하는 취약점입니다. 이는 다양한 블록체인 플랫폼의 스마트 컨트랙트에서 존재할 수 있지만, 가장 자주 Ethereum 블록체인과 연관됩니다.
재진입 공격은 2016년 Ethereum 블록체인에서 발생한 유명한 DAO 해킹으로 가장 잘 알려져 있습니다.
스마트 컨트랙트에서 발생한 최초이자 가장 치명적인 실수는 2016년에 발생했습니다. 탈중앙화 자율 조직(DAO)은 스마트 컨트랙트로 운영되며 당시 1억 5,000만 달러 이상을 모금했습니다.
정체불명의 공격자는 크라우드펀딩을 통해 모인 이더(ETH)를 인출하는 데 성공했습니다. 피해 금액은 1억 5,000만 달러 이상에 달했습니다.
이 사례는 재진입 공격의 가장 유명한 예입니다. 재진입 공격은 공격자가 거래를 보내고, 그 결과 계약이 계약 계정의 자원이 소진될 때까지 반복적으로 실행되는 것을 의미합니다.
자금을 요청한 프로젝트가 DAO 커뮤니티의 충분한 지지를 받았다면, 이 프로젝트의 Ethereum 주소는 DAO에서 이더를 인출할 수 있었습니다. 하지만 DAO 입장에서는 전송 메커니즘이 내부 상태를 업데이트하고 잔액이 이미 전송되었다고 표시하기 전에 이더를 외부 주소로 보냈습니다. 이로 인해 공격자들은 더 많은 이더를 빼낼 수 있었습니다.
총 360만 ETH가 DAO 지갑에서 인출되었습니다. 현재 이 토큰들의 가치는 64억 달러가 넘습니다. 이 해킹은 강제 하드 포크로 이어졌고, 네트워크는 Ethereum과 Ethereum Classic 두 부분으로 분리되었습니다.
일부는 피해를 완화하고 원래 소유자가 접근할 수 있는 주소로 자금을 옮기는 것이 최선이라고 동의했지만, 다른 이들은 블록체인의 불변성을 훼손해서는 안 되며, 그렇지 않으면 커뮤니티 내부에 기술적·이념적 분열이 초래된다고 주장했습니다.
현재 Ethereum Classic으로 알려진 원래 Ethereum 블록체인은 불변성을 택해 DAO에서 도난당한 토큰을 해커의 손에 남겨두었고, 반면 Ethereum은 커뮤니티가 투표할 수 있도록 하여 블록체인 합의를 우선시하며 자금을 원래 소유자에게 반환했습니다.
하지만 이러한 취약점은 여러 DeFi 프로토콜을 포함한 수많은 스마트 컨트랙트 해킹에서도 발견되었습니다.
재진입 취약점과 관련된 최근 DeFi 해킹 사례는 다음과 같습니다:
이들은 재진입 취약점을 악용한 DeFi 해킹 사례의 전부가 아닙니다. 이것은 오래되고 널리 알려진 위험이지만, 오늘날에도 새로운 스마트 컨트랙트에서 재진입 취약점은 여전히 발견되고 있습니다.
일반 사용자와 대형 투자자 모두가 DeFi라는 개념 자체를 신뢰할 수 있을지는, 암호화 업계가 이러한 유형의 도전에 어떻게 대응하느냐에 달려 있습니다.
현재 일어나는 일들은 자연스러운 과정이며, 머지않아 블록체인 프로젝트의 보안 수준을 끌어올리는 결과로 이어질 것입니다. 다만 그 과정에서 성공적인 해킹 공격 소식은 주기적으로 계속 접하게 될 것입니다.
공유:
뉴스레터에 참여하여 정보를 얻고 역량을 강화하세요.

쿠키를 받으시겠어요?
우리 웹사이트에서는 경험을 향상하고, 트래픽을 분석하며, 보안 및 마케팅 목적을 위해 자체 쿠키와 제3자 쿠키를 모두 사용합니다. '모두 허용' 을 선택하면 쿠키 사용을 허용하게 됩니다.
쿠키 정책법정화폐로 암호화폐 구매


USD/ETH
0.000379


USD/BTC
0.000012


EUR/BTC
0.000014