HomeZ - 배너 홈 이탈XRP 코리움 브리지 해킹으로 두 시간도 안 되어 준비금의 99.7%가 유출되다

XRP 코리움 브리지 해킹으로 두 시간도 안 되어 준비금의 99.7%가 유출되다

한때 20만 개가 넘는 XRP를 보유했던 크로스체인 브리지는 두 시간도 안 되어 잔돈 수준만 남게 되었고, 이를 위해 단 한 개의 프라이빗 키도 탈취할 필요가 없었다. XRP 코리움 브리지 해킹은 8월 9일 코리움에서 XRP 레저로 연결되는 커넥터를 뒷받침하던 준비금의 99.7%를 고갈시켰고, 일상적인 입금 검증 절차가 되어야 할 과정이 소프트웨어를 운영하던 사람들보다 그 소프트웨어를 더 잘 이해한 공격자에게 열린 문이 되어 버렸다.

핵심 요약

  • 8월 9일 한 공격자가 코리움 크로스 블록체인 브리지를 뒷받침하던 XRP 준비금의 99.7%를 빼내 브리지에는 약 493 XRP만 남았다.
  • 199,916 XRP(20만 달러 이상 상당)가 약 97분 동안 94건의 트랜잭션을 통해 인출되었다.
  • 이 익스플로잇에는 탈취된 프라이빗 키가 관여하지 않았다. 실제 결제 목적지를 검증하지 않고 트랜잭션 메모를 신뢰한 버그가 있는 릴레이어 소프트웨어를 악용한 것이다.
  • 코리움과 솔로제닉의 브랜드인 TX는 사건을 인정하고, 자사 체인에 있는 브리지드 XRP가 현재 전액 준비금으로 뒷받침되고 있지 않다고 밝혔으며, FBI에 고소장을 제출했다고 말했다.
  • 소식이 퍼지면서 XRP는 2024년 11월 이후 처음으로 1달러 아래로 떨어졌지만, 올해 이어진 더 큰 하락세는 이번 익스플로잇 이전부터 진행 중이었다.

코리움 브리지를 비운 익스플로잇

코리움 브리지는 단일하고 매우 짧게 압축된 공격 시간대에 사실상 전량에 가까운 XRP 준비금을 잃었다. 코리움 브리지 유동성 계정은 94건의 개별 트랜잭션을 통해 약 20만 달러 상당의 199,916 XRP를 지급했으며, 각 지급에는 브리지 자체 릴레이어 네트워크의 유효 서명 다수가 포함되어 있었다. 몇 시간 만에 프로젝트는 공격 전 약 200,410 XRP 수준이던 잔액이 493 XRP만 남았다는 사실을 확인했다.

온체인 분석에 따르면 인출은 약 97분 동안, UTC 기준 19:16부터 20:53 사이에 실행되었다. 이 속도는 공격자에게 브리지의 멀티시그 승인 절차를 통해 수십 건의 사기성 인출 요청을 밀어 넣을 수 있는 짧지만 충분한 시간을 제공했고, 그 사이 누구도 준비금이 사라지고 있다는 사실을 눈치채지 못했다.

이는 XRP 레저 자체의 침해가 아니었다. 어떤 검증자도 손상되지 않았고, 어떤 지갑도 키를 도난당하지 않았다. 피해는 전적으로 레저 위에 얹힌 서드파티 브리지 인프라의 결함에서 비롯되었으며, 이는 여파가 어디까지 확산될 수 있는지를 평가할 때 중요한 구분점이다.

릴레이어 소프트웨어는 어떻게 속았나

코리움 XRP 익스플로잇의 메커니즘은 브리지 설계에 존재한 놀라울 만큼 단순한 빈틈을 드러낸다. 릴레이어 소프트웨어는 특정 코리움 수신자 메모를 포함한 결제를 찾기 위해 브리지 계정의 트랜잭션 내역을 스캔하도록 설계되었고, 그 메모를 실제 입금이 도착했다는 증거로 취급했다. 그러나 실제로 그 결제가 올바른 목적지 지갑에 도달했는지 확인하는 절차는 전혀 없었다.

공격자는 자신이 통제하는 지갑들 사이에서 자신이 보유한 래핑 토큰을 이동시키면서, 각 전송에 코리움 형식의 메모를 붙이는 방식으로 이 빈틈을 악용했다. 이 래핑 토큰들은 원래 브리지에서 발행된 것이었기 때문에, 해당 트랜잭션은 브리지 계정의 내역에 정상적으로 표시되었고, 가짜 입금으로 표시될 만한 요소는 없었다. 릴레이어 로직은 메모 필드만 확인하고 그 외에는 거의 신경 쓰지 않았으며, 속임수를 드러냈을 수 있는 수신자 주소는 무시했다.

이 블라인드 스폿은 인출 승인 과정으로 그대로 이어졌다. 인출 승인에는 28개 릴레이어 키 중 17개의 서명이 필요했지만, 이들 독립 운영자 모두가 동일한 결함이 있는 코드를 실행하고 있었다. 각 노드는 동일한 조작된 증거를 평가해 똑같은 잘못된 결론에 도달했기 때문에, 브리지의 분산된 안전장치는 단일 실패 지점으로 붕괴되었다. 이것이 브리지드 XRP 취약점이 남긴 핵심 교훈이다. 여러 운영자에게 신뢰를 분산하더라도, 모두가 동일하게 잘못된 검증 로직을 신뢰하고 있다면 보호 효과는 거의 없다는 것이다.

TX, 침해 사실 인정 및 FBI 수사 의뢰

코리움과 솔로제닉 커뮤니티를 2월에 단일 생태계로 통합한 브랜드 TX는 사건을 공개적으로 인정했고, 무엇이 잘못되었는지 축소하지 않았다. 회사는 자사 소프트웨어가 “실제로는 어떤 XRP도 브리지로 전달하지 않은 트랜잭션을 입금으로 잘못 등록했고, 그에 따라 tx 체인에서 브리지드 XRP를 발행했다”고 시인했다.

이 인정은 직접적인 재무적 결과를 수반한다. TX는 익스플로잇 이후 tx 체인에서 유통 중인 브리지드 XRP가 “현재 전액 준비금으로 뒷받침되고 있지 않다”고 인정했는데, 이는 1:1 XRP 준비금을 나타내야 할 토큰이 이제 부분적으로만 담보화되어 있다는 의미다. 같은 성명에서 브리지는 배포 전 “여러 차례의 내부 및 서드파티 감사를 거쳤다”고 밝혔는데, 이처럼 근본적인 결함이 어떻게 검토를 통과했는지에 대한 불편한 질문을 낳는다. TX는 또한 해킹과 관련한 공식 고소장이 FBI에 제출되었으며, 팀이 대응 방안을 마련하는 동안 브리지는 침해 이후 며칠 동안 계속 중단된 상태였다고 확인했다.

이 사건이 코리움 자체를 넘어 중요한 이유는 다음과 같다. 이렇게 기본적인 검증 단계에서조차 감사를 통과한 브리지 소프트웨어가 실패했다는 사실은, 문제의 원인이 코드 복잡성보다는 실제 자금이 흐르기 전에 크로스체인 시스템이 얼마나 철저히 스트레스 테스트되는지에 더 가깝다는 점을 시사한다. 브리지드 자산을 제공하는 모든 프로젝트에게 이는 주의 깊게 읽어야 할 경고다.

XRP가 1달러 아래로 떨어지며 나타난 시장 여파

이번 익스플로잇의 시점은 XRP의 더 넓은 가격 흐름과 어색하게 맞물렸다. 토큰은 해킹 이후 며칠 동안 1달러 아래로 떨어졌는데, 이는 2024년 11월 이후 처음 기록한 1달러 미만 가격이다. XRP는 올해 들어 이미 가치의 45%를 잃었고, 사상 최고가 대비 74% 하락한 상태로, 이러한 하락세는 브리지 사건 훨씬 이전부터 진행되어 왔지만, 익스플로잇 소식은 상황을 전혀 완화시키지 못했다.

이번 사건은 더 넓은 의미에서 암호화폐 브리지 보안 침해에 대한 경고 사례로도 남는다. 크로스체인 브리지는 다른 네트워크에서 실제로 무언가가 일어났다는 사실을 증명하는 릴레이어나 검증자에 의존하며, 그 증명 로직에 버그가 있을 경우 그 위에 구축된 전체 신뢰 모델이 무너진다. 이번 실패는 XRP 레저의 코어 프로토콜이 아니라 서드파티 브리지 인프라에서 발생했기 때문에, 더 넓은 XRP 생태계에 대한 직접적인 피해는 제한적일 수 있다. 그러나 XRP의 래핑 및 브리지드 버전, 그리고 다른 곳의 유사한 릴레이어 기반 설계에 대한 신뢰는 별개의 문제이며, 이는 TX가 이 취약점을 완전히 봉합했음을 얼마나 설득력 있게 보여줄 수 있는지에 달려 있을 가능성이 크다.

FAQ

공격자는 어떻게 프라이빗 키를 훔치지 않고 XRP를 인출할 수 있었나요?

공격자는 실제 결제 목적지를 검증하지 않고 수신자 메모만으로 입금을 검증하던 버그가 있는 릴레이어 소프트웨어를 악용해, 조작된 입금을 실제 입금으로 인식하도록 시스템을 속였습니다.

독립 운영자들은 왜 사기성 인출을 승인했나요?

운영자들은 동일한 취약한 소프트웨어를 실행하고 있었고, 그 소프트웨어는 가짜 입금 증거를 그대로 받아들였습니다. 모든 릴레이어가 동일한 결함 있는 로직에 의존했기 때문에, 똑같은 잘못된 결론에 도달해 애초에 정당하지 않은 인출에 서명했습니다.

이번 익스플로잇에 대해 코리움과 TX는 어떤 공식 입장을 내놓았나요?

TX는 사건을 인정하고, 실제로 XRP를 전달하지 않은 트랜잭션을 소프트웨어가 실제 입금으로 잘못 기록했으며, 그 결과 tx 체인에서 브리지드 XRP가 현재 전액 준비금으로 뒷받침되고 있지 않다고 공개했습니다.

해킹 이후 어떤 법적 조치가 취해졌나요?

TX의 사건 확인 성명에 따르면, 이번 해킹과 관련한 고소장이 FBI에 제출되었습니다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”공격자는 어떻게 프라이빗 키를 훔치지 않고 XRP를 인출할 수 있었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자는 실제 결제 목적지를 검증하지 않고 수신자 메모만으로 입금을 검증하던 버그가 있는 릴레이어 소프트웨어를 악용해, 조작된 입금을 실제 입금으로 인식하도록 시스템을 속였습니다.”}},{“@type”:”Question”,”name”:”독립 운영자들은 왜 사기성 인출을 승인했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”운영자들은 동일한 취약한 소프트웨어를 실행하고 있었고, 그 소프트웨어는 가짜 입금 증거를 그대로 받아들였습니다. 모든 릴레이어가 동일한 결함 있는 로직에 의존했기 때문에, 똑같은 잘못된 결론에 도달해 애초에 정당하지 않은 인출에 서명했습니다.”}},{“@type”:”Question”,”name”:”이번 익스플로잇에 대해 코리움과 TX는 어떤 공식 입장을 내놓았나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”TX는 사건을 인정하고, 실제로 XRP를 전달하지 않은 트랜잭션을 소프트웨어가 실제 입금으로 잘못 기록했으며, 그 결과 tx 체인에서 브리지드 XRP가 현재 전액 준비금으로 뒷받침되고 있지 않다고 공개했습니다.”}},{“@type”:”Question”,”name”:”해킹 이후 어떤 법적 조치가 취해졌나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”TX의 사건 확인 성명에 따르면, 이번 해킹과 관련한 고소장이 FBI에 제출되었습니다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST