HomeZ - 배너 홈 이탈암호화폐 도난 MEV 공격: 해커, 훔친 50만 달러 중 37만 달러를 봇에게...

암호화폐 도난 MEV 공격: 해커, 훔친 50만 달러 중 37만 달러를 봇에게 잃어

Base 체인의 한 도둑이 8월 6일 약 50만 달러 규모의 피싱을 말끔히 성공시켰지만, 몇 초 만에 그 대부분이 사라지는 것을 지켜봐야 했다. 이 암호화폐 도난 MEV 공격 사례는, 해커가 현금화 과정에서 기본적인 거래 보호 장치를 생략할 경우, 설령 공격에 성공하더라도 스스로 피해자가 될 수 있음을 잘 보여준다.

핵심 요약

  • 공격자는 8월 6일 02:29 UTC경, 코인베이스의 이더리움 레이어 2 네트워크인 Base에서 피해자의 지갑으로부터 약 501,650달러 상당의 USDC를 피싱으로 탈취했다.
  • 공격자는 탈취한 USDC를 Uniswap V4에서 래핑된 ETH로 교환하면서 슬리피지 보호를 설정하지 않았다.
  • MEV 봇이 해당 스왑을 샌드위치 공격으로 포착해 약 37만 달러의 이익을 챙겼고, 이를 위해 약 3.5 ETH의 가스비를 지불했다.
  • 공격자는 최종적으로 약 12만 9천 달러 상당의 ETH만 손에 쥐게 되어, 원래 탈취액 대비 큰 손실을 입었다.
  • 피해자는 10% 바운티를 제안하고 온체인 메시지를 통해 공격자와 봇 운영자 모두에게 연락했지만, 8월 7일 기준으로 반환된 자금도, 체포된 인물도 없는 상태다.

Base 체인에서의 피싱 공격으로 50만 달러 이상 유출

이번 도난은 단순한 피싱 사기로 시작되었고, 그 결과 피해자의 지갑에서 501,650달러 상당의 USDC가 코인베이스가 운영하는 이더리움 레이어 2 네트워크인 Base에서 빠져나갔다. 자금은 8월 6일 02:29 UTC경 지갑이 탈취된 직후, 몇 순간 만에 공격자가 통제하는 주소로 이동했다.

도난 사건의 세부 내용

Base는 최근 빠르게 거래량이 증가하고 있어, 스테이블코인과 기타 유동 자산을 보유한 지갑을 노리는 피싱 운영자들에게 매력적인 사냥터가 되고 있다. 이 특정 피해자에게 사용된 정확한 피싱 벡터 — 가짜 웹사이트였는지, 탈취된 dApp 인터페이스였는지, 혹은 사회공학적 기법이었는지는 — 아직 공개되지 않았다.

도난 직후 자금 이동

USDC가 공격자의 지갑에 도착하자, 다음 수순은 암호화폐 도둑들 사이에서 익숙한 패턴을 따랐다. 누군가 조치를 취하기 전에, 동결이 더 어려운 자산으로 탈취한 스테이블코인을 전환하는 것이다. 바로 그 긴박함이 공격자의 몰락을 불러왔다.

MEV 봇의 샌드위치 공격이 공격자의 이익을 잠식

공격자가 서둘러 스왑을 통해 자금을 세탁하려 한 시도는, 결과적으로 탈취한 돈의 거의 4분의 3을 잃게 만들었다. 조용히 ETH로 전환되었어야 할 거래는, 대신 최대 추출 가능 가치(MEV) 착취의 교과서적인 사례가 되었다.

슬리피지 보호 없이 진행된 Uniswap V4에서의 공격자 스왑

스테이블코인을 래핑된 ETH로 옮기기 위해, 공격자는 Uniswap V4에서 스왑을 실행했다. 슬리피지 보호는 일반적으로 거래자가 기대한 가격에서 실행 가격이 얼마나 벗어날 수 있는지를 제한해, 처리 중 시장 변동이 너무 크면 거래를 차단한다. 공격자는 이 안전장치를 완전히 생략했고, 그 결과 트랜잭션은 밈풀에 그대로 노출된 상태로 남게 되었다.

MEV 봇 샌드위치 공격의 실행과 수익

MEV 봇은 이 무방비한 주문을 포착하고, 전형적인 샌드위치 공격을 감행했다. 스왑 바로 앞에 배치된 한 건의 트랜잭션이 가격을 끌어올렸고, 바로 뒤에 배치된 또 다른 트랜잭션이 부풀려진 스프레드를 회수했다. 봇은 이 전략을 실행하기 위해 약 3.5 ETH의 가스비를 사용했고, 약 37만 달러의 이익을 거두었다. 이는 최종적으로 공격자 본인이 가져간 금액보다도 많았다.

공격자 자금의 최종 결과

샌드위치 공격 이후, 공격자는 스왑으로부터 약 67.9 ETH만을 받았고, 이는 대략 12만 9천 달러에 해당한다. 이는 원래 501,650달러 규모의 도난액에서 약 74%가 잘려나간 셈으로, 다섯 자리 수 범위의 범죄가 하룻밤 사이 훨씬 작은 수익으로 줄어든 결과다.

피해자의 온체인 대응과 현재 상황

피해자는 침묵을 지키는 대신, 이례적으로 공개적인 방식을 택했다. 손실에 책임이 있는 양측 모두에게 블록체인 상에서 직접 메시지를 보낸 것이다. 이는 온체인 투명성이 양날의 검이라는 점을 상기시킨다. 공격자와 MEV 봇 모두 완전히 공개된 환경에서 활동한다.

공격자와 MEV 봇에게 보낸 공개 온체인 메시지

관련 주소를 모니터링하는 누구에게나 보이는 온체인 메시징을 사용해, 피해자는 피싱 공격자와 MEV 봇 운영자 모두에게 연락했다. 메시지에서는 피해자가 도난 사건의 배후 인물을 특정했다고 주장했다.

바운티 제안과 조사 현황

피해자는 또한 탈취된 자금을 돌려주는 대가로 10% 바운티를 제안했다. 이는 공격자든 봇 운영자든 일부 자금을 자발적으로 반환하도록 유도하기 위한 인센티브였다. 보안 업체 PeckShield는 피싱 공격과 그 이후의 MEV 추출을 몇 시간 안에 공개적으로 경고해, 사건에 대한 더 넓은 관심을 불러일으켰다. 8월 7일 기준으로, 자금은 회복되지 않았고, 어떤 인물도 검거되지 않았다.

코인베이스 Base 네트워크의 미지수와 보안 시사점

이번 사건은 거래의 어느 쪽에 서 있든 상관없이 존재하는 한 가지 공백을 부각시킨다. MEV 노출은 합법적인 트레이더와 도둑을 가리지 않는다. 큰 규모의 스왑에서 슬리피지 보호를 생략하는 누구든, 밈풀을 지켜보는 봇의 표적이 될 수 있다.

공개되지 않은 피싱 벡터와 MEV 봇 운영자

핵심적인 세부 사항은 여전히 미해결 상태다. MEV 봇 운영자의 신원은 공개되지 않았고, 피해자에게 사용된 구체적인 피싱 방식도 여전히 알려지지 않았다. 이 두 공백은, 이 패턴이 다른 Base 사용자들에게도 얼마나 반복 가능할지에 대한 의문을 남긴다.

Base 네트워크 성장과 취약점

Base의 거래 활동이 확대되면서 더 큰 표적이 되었고, 이번 사건은 공격자들이 스스로 이용하려던 시장 메커니즘에 의해 어떻게 되레 무너질 수 있는지를 보여주는 사례 연구가 되었다. 역설적이게도, 성공적인 피싱 캠페인을 운영할 만큼 정교한 운영자가, 프라이빗 트랜잭션 제출 서비스나 MEV 보호 기능이 있는 DEX 애그리게이터를 사용하지 않은 것으로 보인다. 이런 도구들은 바로 이런 유형의 샌드위치 공격으로부터 스왑을 보호해 줄 수 있었을 것이다.

현재 장부는 다소 기묘한 상태다. 공격자는 약 12만 9천 달러 상당의 ETH를 보유하고 있고, MEV 봇 운영자는 약 37만 달러의 이익을 쥐고 있으며, 원래 피해자는 50만 달러를 잃은 채, 아직 아무도 청구하지 않은 바운티 제안을 붙들고 기다리고 있다.

FAQ

공격자는 어떻게 탈취한 자금의 상당 부분을 잃게 되었나요?

공격자는 슬리피지 보호 없이 탈취한 USDC를 스왑했고, 그 결과 MEV 봇이 해당 스왑을 샌드위치 공격해 약 37만 달러의 이익을 가져갔다.

MEV 봇 맥락에서 샌드위치 공격이란 무엇인가요?

샌드위치 공격은 대상 트랜잭션 앞뒤에 각각 한 건씩 트랜잭션을 배치해 가격을 조작하고, 그 가격 변동에서 이익을 추출하는 방식이다.

피해자는 자금을 회수했거나, 체포된 인물이 있나요?

8월 7일 기준으로, 피해자에게 반환된 자금은 없으며, 체포된 인물도 없다.

피싱 공격자나 MEV 봇 운영자의 신원은 알려졌나요?

아니요, 피싱 벡터와 MEV 봇 운영자의 신원은 여전히 공개되지 않았다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”공격자는 어떻게 탈취한 자금의 상당 부분을 잃게 되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자는 슬리피지 보호 없이 탈취한 USDC를 스왑했고, 그 결과 MEV 봇이 해당 스왑을 샌드위치 공격해 약 37만 달러의 이익을 가져갔다.”}},{“@type”:”Question”,”name”:”MEV 봇 맥락에서 샌드위치 공격이란 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”샌드위치 공격은 대상 트랜잭션 앞뒤에 각각 한 건씩 트랜잭션을 배치해 가격을 조작하고, 그 가격 변동에서 이익을 추출하는 방식이다.”}},{“@type”:”Question”,”name”:”피해자는 자금을 회수했거나, 체포된 인물이 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”8월 7일 기준으로, 피해자에게 반환된 자금은 없으며, 체포된 인물도 없다.”}},{“@type”:”Question”,”name”:”피싱 공격자나 MEV 봇 운영자의 신원은 알려졌나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니요, 피싱 벡터와 MEV 봇 운영자의 신원은 여전히 공개되지 않았다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST