HomeZ - 배너 홈 이탈Drift 프로토콜 익스플로이터, 4,440만 달러를 토네이도 캐시로 전송… ZachXBT는 손을 뗀다

Drift 프로토콜 익스플로이터, 4,440만 달러를 토네이도 캐시로 전송… ZachXBT는 손을 뗀다

세 달간의 침묵은 Drift 프로토콜 익스플로잇과 연결된 지갑이 다시 자금을 이동시키기 시작하면서 갑작스럽게 끝났다. 7월 23일과 24일, 해당 주소는 23,095.1 ETH(약 4,440만 달러 상당)를 100 ETH, 10 ETH, 1 ETH 단위의 빠른 배치로 나누어 이더리움 믹서인 Tornado Cash로 전송했다. 이미 과부하 상태인 조사자들에게 이 타이밍은 최악에 가까웠다.

핵심 요약

  • Drift 익스플로이터는 약 3개월간 지갑이 비활성화된 이후 23,095.1 ETH(약 4,440만 달러)를 Tornado Cash로 이동시켰다.
  • Etherscan 기록에 따르면, 같은 주소는 전송 과정에서 0.85 ETH를 Bybit 입금 주소로 라벨링된 지갑들로 보냈다.
  • 독립 조사자 ZachXBT는 9자리 규모의 북한 연계 도난 사건을 모니터링하는 데 필요한 자원 부담을 이유로, 해당 자금 추적을 계속할 계획이 없다고 밝혔다.
  • Mandiant는 원래의 공격을 스마트 컨트랙트 취약점이 아닌 사회공학 기법을 사용한 북한 위협 그룹 UNC6862의 소행으로 분석했다.
  • Drift의 회수 프레임워크는 회수된 모든 자금을 사용자 청구를 위한 풀에 모으고, 회수 토큰 발행 계획을 포함하고 있으나, 현 시점에서 바운티 프로그램의 상태는 불분명하다.

Drift 익스플로이터의 자금 이동 재개

온체인에서 0xJaelle로 알려진 연구자 JL이 처음으로 이 움직임을 포착하고 ZachXBT를 태그해 주의를 환기했다. 온체인 기록에 따르면, “Drift Exploiter 4″로 라벨링된 주소는 이틀 동안 수백 건의 트랜잭션을 처리했다. 속도도 눈에 띄었다 — Onchain Lens는 공격자가 분당 여러 차례 100 ETH 단위의 배치를 Tornado Cash 라우터로 전송하고 있다고 보고했다.

이 전송들 사이에는 네 건의 더 작은 결제가 섞여 있었다. Etherscan 기록과 PeckShield가 수행한 모니터링에 따르면, 같은 주소가 0.85 ETH를 Bybit 입금 주소로 라벨링된 지갑들로 전송했다. 이 입금이 거래소 측 컴플라이언스 시스템을 시험하려는 시도인지, 단순한 운영상의 노이즈인지는 알 수 없으며, 작성 시점 기준으로 Bybit는 이에 대해 공개적으로 논평하지 않았다.

이번 이동은 전체 도난 규모의 일부만을 다룬다. Drift가 4월에 발표한 회수 업데이트에 따르면, JLP, USDC, 비트코인 연동 토큰, SOL, WETH 및 기타 자산 전반에서 총 2억 9,570만 달러 상당이 도난당했으며, 전환된 가치의 상당 부분은 여전히 표시된 네 개의 이더리움 지갑에 남아 있다. 4,440만 달러를 Tornado Cash를 통해 이동시켰다고 해서 그 자금이 사라졌다는 의미는 아니다 — 믹서 입금은 온체인에 그대로 남는다 — 하지만 이후 과정을 상당히 복잡하게 만든다.

Tornado Cash가 조사를 어떻게 바꾸는가

Tornado Cash는 입금을 풀에 모은 뒤, 완전히 다른 주소로 출금을 허용한다. 조사자들이 의존하는 직접적인 지갑 간 연결 고리가 사라지는 것이다. 타이밍 분석, 트랜잭션 패턴 매칭, 거래소 활동 모니터링 등을 통해 여전히 단서를 찾을 수 있지만, 이러한 방법 각각은 단순히 지갑 경로를 따라가는 것보다 더 많은 데이터, 더 많은 시간, 더 많은 인력을 요구한다.

이러한 기술적 현실은, 전송 이후 드러난 조사상의 제약을 더욱 중대하게 만든다.

조사상의 어려움과 ZachXBT의 한발 물러서기 결정

ZachXBT의 반응은 단호했다. “미안하지만 현재로서는 이 자금들을 더 이상 추적할 계획이 없습니다.” 그는 이 작업을 “팀에게도 어려운 일이며, 한 사람이 감당할 수 있는 수준이 아니다”라고 설명하면서, 9자리 규모의 북한 연계 익스플로잇을 모니터링하고 잠재적인 자산 동결을 추진하는 일은 한 명의 독립 연구자가 감당하기에는 턱없이 많은 자원이 필요하다고 덧붙였다. 또한 Drift는 후원자도, 의뢰인도 아니라고 확인했다.

이 발언은 X에서 큰 주목을 받았다. 부분적으로는, 고액 도난 사건을 모니터링하는 비공식 독립 연구자 층이 보상 보장이 없는 상태에서 활동하고 있으며, 결국 그 한계가 드러난다는, 암호화폐 보안 커뮤니티가 오래전부터 알고 있던 사실을 드물게도 노골적으로 드러냈기 때문이다. 사건이 3개월을 넘기고 공격자가 자금 난독화를 본격적으로 시작하면, 기관의 지원 없이 조사를 계속하는 경제적 타당성을 정당화하기가 점점 어려워진다.

ZachXBT는 또한 4월 침해 당시 Solana에서 Ethereum으로 Circle의 크로스체인 시스템을 통해 약 2억 3,200만 달러 상당의 도난 USDC가 이동한 뒤 ETH로 전환된 점을 두고 Circle을 비판했다. 이 비판에 대해 Circle은 아직 어떠한 공개적인 답변도 내놓지 않았다.

Drift 프로토콜의 회수 노력과 파트너십 프로그램

Drift는 4월에 Arkham 및 Bybit과 함께 회수 바운티 프로그램을 발표했지만, 세부 내용은 부족했다. 4월 16일, 프로토콜은 해당 프로그램을 개발 중이라고 밝혔으나, 최종 보상 금액, 자격 요건, 지급 일정에 대한 정보는 제공하지 않았다. 이 프로그램이 완전히 활성화되었는지 — 또는 독립 연구자들의 지속적인 지갑 모니터링을 보상 범위에 포함하는지 — 여부는 여전히 불분명하다.

별도로, Tether는 최대 1억 2,750만 달러 규모의 지원을 사용자 회복을 위해 제안했다. Drift의 보다 넓은 회수 프레임워크에 따르면, 회수된 모든 자금은 사용자 회복 풀에 편입되며, 프로토콜은 또한 Drift 회수 토큰을 발행하고 남은 자산, 파트너 자본, 향후 거래소 수익을 통해 상환을 지원할 계획이다. 이러한 상환의 실제 일정은 아직 공개적으로 확정되지 않았다.

공격 배후 규명과 익스플로잇의 광범위한 영향

Drift는 6월 조사 업데이트에서, 포렌식 업체 Mandiant가 이번 공격을 북한 위협 그룹 UNC6862의 소행으로 규명했다고 확인했다. 공격자들은 스마트 컨트랙트 취약점을 악용하지 않았고, 대신 사회공학 캠페인을 전개해 운영 접근 권한을 탈취한 뒤, 약 12분 만에 핵심 볼트를 비웠다. Drift는 ongoing 조사에서 법 집행 기관, Mandiant, 블록체인 인텔리전스 업체들과 협력하고 있다고 밝혔다.

북한 연계라는 규명은 기술적 측면을 넘어선 함의를 가진다. UNC6862의 개입은 이번 도난 사건을, 전통적인 자산 회수 도구 — 법적 동결, 거래소 수준의 컴플라이언스, 법 집행 협력 —가 심각한 관할권 제약에 직면하는 지정학적 틀 안에 위치시킨다. 국가 차원의 지원을 받는 행위자와 연계된 도난 자금은 역사적으로 회수하기가 매우 어려웠으며, Tornado Cash와 같은 믹서 사용은 이 문제를 한층 더 심화시킨다.

Solana 전반으로 번진 파급 효과

Drift 프로토콜 익스플로잇은 단일 플랫폼만을 겨냥한 것이 아니었다. Solana 기반 수익 플랫폼인 Carrot는 Drift와 연계된 손실로 인해 예치 자산의 대부분을 잃은 뒤, 결국 서비스를 전면 종료하기로 결정했다. 이 부수적 피해는 DeFi 프로토콜 간의 긴밀한 통합이 단일 공격을 어떻게 전체 생태계로 증폭시킬 수 있는지를 보여준다.

Drift 자체의 향후 과제는 플랫폼을 재구축하고, 중요 트랜잭션에 대한 서명 통제를 강화하며, 사용자 청구에 대한 자금 지원을 지속하는 것이다. Tornado Cash로의 입금이 공격자가 ETH를 실제 사용 가능한 현금으로 전환했다는 것을 의미하지는 않는다 — 입금 내역은 공개되어 있으며, 조사자들은 이후 출금 패턴을 여전히 식별할 수 있을지도 모른다. 그러나 이는 사건의 의미 있는 전환점을 나타낸다. 단순히 지켜볼 수 있던 휴면 지갑에서, 가장 읽기 쉬운 흔적을 의도적으로 끊어버린 활성 지갑으로의 전환이다. 이후 회수 노력의 다음 단계는 훨씬 더 수행하기 어려워질 것이다.

FAQ

최근 Drift 프로토콜 익스플로이터 지갑에서 어떤 활동이 감지되었나요?

약 3개월간의 비활성 기간 이후, 익스플로이터는 7월 23일과 24일에 걸쳐 약 4,440만 달러 상당의 23,095.1 ETH를 Tornado Cash로 이동시키고, 0.85 ETH를 Bybit 입금 라벨이 붙은 지갑들로 전송했다.

독립 연구자 ZachXBT는 왜 도난 자금 추적을 중단했나요?

ZachXBT는 높은 자원 소모와 기관 지원의 부재를 이유로 들며, 9자리 규모의 북한 연계 도난 사건을 모니터링하면서 잠재적인 자산 동결을 추진하는 일은 한 사람이 감당할 수 있는 범위를 넘어선다고 밝혔고, Drift는 자신의 후원자나 의뢰인이 아니라고 설명했다.

Drift 프로토콜은 도난 자금 회수를 위해 어떤 계획을 가지고 있나요?

Drift는 4월에 Arkham 및 Bybit와 함께 회수 바운티 프로그램을 발표했지만, 완전한 활성화 여부는 불분명하다. 프로토콜의 회수 프레임워크는 회수된 모든 자금을 사용자 청구를 위한 풀에 모으고 회수 토큰 발행 계획을 포함하며, Tether도 최대 1억 2,750만 달러의 지원을 제안했다.

Drift 프로토콜 공격의 책임 주체로 누구가 지목되었나요?

Mandiant는 이번 공격을 북한 위협 그룹 UNC6862의 소행으로 규명했으며, 이들은 스마트 컨트랙트 취약점이 아닌 사회공학과 운영 접근 권한 탈취를 통해 약 12분 만에 핵심 볼트를 비웠다고 밝혔다.

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST