HomeZ - 배너 홈 이탈SIR.trading: 해커가 Ethereum의 일시적 저장소의 취약점을 이용하여 전체 TVL $355,000을 탈취했습니다

SIR.trading: 해커가 Ethereum의 일시적 저장소의 취약점을 이용하여 전체 TVL $355,000을 탈취했습니다

해커 공격으로 인해 프로토콜 DeFi SIR.trading에 대한 중요한 질문이 제기되고 있으며, 이는 Ethereum 네트워크의 하드 포크 Dencun에 의해 도입된 새로운 기능인 transient storage의 보안에 관한 것입니다.

DeFi 해킹 공격 SIR.trading: $355,000 TVL 도난

디파이 프로토콜 SIR.trading (Synthetics Implemented Right)은 3월 30일 정교한 익스플로잇에 의해 전체 총 잠금 가치(TVL)인 355,000 달러가 도난당했습니다.

보안 팀 TenArmorAlert 는 공격을 감지하고, 해커가 Ethereum Dencun 업데이트로 도입된 새로운 일시적 저장 모드와 연결된 스마트 계약의 취약점을 악용했음을 확인했습니다. 또 다른 블록체인 감사 및 보안 전문 회사인 Decurity도 공개적으로 경고를 재발행하여 DeFi 커뮤니티가 신속하게 인식할 수 있도록 했습니다.

Xatarrer, 프로토콜의 창립자는 X (구 Twitter)에서 사건을 확인하며 이를 “프로토콜이 받을 수 있는 최악의 소식”이라고 정의했습니다. 사건의 심각성에도 불구하고, 팀은 사용자들의 신뢰를 처음부터 다시 구축해야 함에도 불구하고 프로젝트를 계속 시도할 의사를 표명했습니다.

익스플로잇 작동 방식: 콜백 함수의 취약점

Decurity에 따르면, 이 익스플로잇은 가스 비용을 최적화하기 위해 일시적 저장소를 사용한 Vault라는 스마트 계약을 공격했습니다. 취약한 계약에는 해커가 조작할 수 있었던 콜백 함수가 포함되어 있었으며, 공격자는 원래의 Uniswap 풀 주소를 공격자가 제어하는 주소로 교체했습니다.

자동화된 거래를 처리하는 데 일반적으로 사용되는 uniswapV3SwapCallback 함수가 여러 번 호출되어 매개변수가 수정되었습니다. 이로 인해 악의적인 사용자가 vault에 있는 자금을 자신의 wallet로 재배치할 수 있었습니다. Uniswap pool의 진위 여부에 대한 보안 검토가 부족하여 이러한 악용이 가능했습니다.

이러한 유형의 공격은 코드의 명백한 버그에 의존하지 않고 여러 계약 간의 상호 작용에서 디자인 오류에 의존하는 논리적 익스플로잇 범주에 속합니다.

이더리움 덴쿤과 일시적 저장소의 새로운 위험

이더리움하드 포크 덴쿤, 2024년 3월 이더리움 메인넷에 활성화되어, transient storage를 포함한 확장성을 개선하기 위한 새로운 기능을 도입했습니다. 이는 가스 소비를 줄이면서 온체인 데이터의 임시 기록을 가능하게 하지만, 새로운 공격 표면도 초래합니다.

Supremacy의 연구원 SupLabsYi에 따르면, 이 공격은 새로운 아키텍처와 관련된 최초의 직접적인 exploit 중 하나를 나타냅니다:

“콜백 함수의 오류일 뿐만 아니라, 일시적 저장소 사용에 대한 경고입니다.”

문제는 여러 분석가에 따르면 transient storage가 트랜잭션 간 데이터를 보존하지 않지만, 단일 트랜잭션 실행 내에서 접근할 수 있어 잘못 구현될 경우 예측할 수 없는 시나리오를 열 수 있다는 것입니다.

해커의 지갑과 Railgun을 통한 익명성

도난당한 자금은 프라이버시 중심의 이더리움 프로토콜인 Railgun을 통해 전송된 wallet로 이동되었습니다. 설립자는 이미 Railgun 팀에 연락하여 자금을 추적하려고 했지만, 프로토콜의 프라이버시 보호 특성 때문에 회수 가능성은 여전히 낮습니다.

SIR.trading: 안전한 레버리지에서 완전한 붕괴까지

SIR.trading 프로젝트는 안전한 레버리지 거래를 위한 DeFi 플랫폼으로 자리 잡았으며, 청산 및 변동성 위험을 줄이기 위한 메커니즘을 약속했습니다. 그러나 공식 문서의 면책 조항에서는 기술 감사 후에도 버그와 exploit 가능성을 경고했습니다:

“SIR의 스마트 계약에서 발견되지 않은 버그 또는 익스플로잇은 손실로 이어질 수 있습니다.”

레버리지의 더 안전한 약속은 전체 프로토콜을 무릎 꿇게 만든 공격에 의해 비극적으로 부정되었습니다.

디파이 및 이더리움에 대한 함의

SIR.trading의 성공은 중요한 함의를 가지고 있습니다:

• 스마트 계약 감사가 혁신적인 기능과 관련된 취약성을 감지하는 데 있어 한계를 강조합니다.

• 일시적 저장소의 성숙도가 안전한 도구로서 의문을 제기합니다.

• 새로운 DeFi 프로토콜에 대한 더 엄격한 보안 표준의 필요성에 대한 논쟁이 다시 불붙고 있습니다.

SIR.trading의 경우는 Euler Finance나 BadgerDAO와 같은 이전 에피소드를 떠올리게 합니다. 이들 프로젝트는 견고하다고 여겨졌지만 정교한 exploit에 의해 타격을 입었습니다. 그러나 이들과 달리 SIR.trading은 아직 초기 단계에 있었기 때문에 평판 및 운영상의 영향이 극복하기 더욱 어려웠습니다.

결론: 전체 이더리움 생태계를 위한 경고 신호

SIR.trading에 대한 공격은 개발자, 투자자 및 사용자에게 경고입니다:

모든 혁신 — 예를 들어 transient storage — 은 철저히 테스트되지 않으면 심각한 취약점을 숨길 수 있습니다.

DeFi에서 구축하는 사람들에게는 새로운 보안 문화가 필요합니다. 투자하는 사람들에게는 항상 황금률이 적용됩니다: 잃을 수 있는 것보다 더 많이 걸지 마십시오.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST