HomeZ - 배너 홈 이탈이더리움 지갑 위임 위험: 거래의 63%가 공격자와 연관됨

이더리움 지갑 위임 위험: 거래의 63%가 공격자와 연관됨

동료 검토를 거친 새로운 연구가 네트워크에서 가장 기대를 모았던 업그레이드 중 하나가 가동된 지 몇 달 만에 주목을 받고 있는 것은 바로 이더리움 지갑 위임 위험이다. USENIX Security ’26에 연구 결과를 발표한 연구진은, 표준 지갑이 일시적으로 스마트 컨트랙트처럼 동작할 수 있게 해주는 기능인 EIP-7702를 사용한 초기 트랜잭션의 대다수가 공격자가 제어하는 컨트랙트와 연결되어 있음을 발견했다. 이 수치는 이 기능이 생태계 전반에 얼마나 안전하게 도입되었는지에 대해 실제적인 의문을 제기할 만큼 충격적이다.

핵심 요약

  • USENIX Security ’26 연구진이 분석한 EIP-7702 승인 트랜잭션의 63%에서 공격자와 연관된 컨트랙트가 나타났다.
  • 연구팀은 2025년 7월 15일까지 7개 블록체인에서 228억 건이 넘는 트랜잭션을 검토해, 그중 3,664,166건의 EIP-7702 승인을 분리해냈다.
  • 수동 검토와 코드 분석을 통해 924개의 악성 컨트랙트가 확인되었으며, 약 236만 달러의 확정 손실과 연관되어 있었다.
  • 지갑이 결코 컨트랙트처럼 동작할 수 없다고 가정했던 구형 컨트랙트들은 현재 약 1,014만 달러 상당의 자산을 노출시키고 있다.
  • Ethereum.org는 지갑이 위임 컨트랙트를 화이트리스트에 올리고, 사용자가 어떤 코드를 승인하는지 명확히 보여줄 것을 권고하는 가이던스를 발표했다.

이더리움 EIP-7702 승인 트랜잭션에 대한 광범위한 공격자 개입

동료 검토를 거친 USENIX Security ’26 연구에 따르면, 이더리움의 EIP-7702 승인 트랜잭션의 63%에 공격자와 연관된 컨트랙트가 포함되어 있었다. 이는 이 기능의 초기 실제 사용이 새로운 지갑 기능을 시험해 보려는 일반 사용자보다 악의적 행위자에 의해 주도되었음을 시사하는 수치다.

동료 검토 연구의 핵심 발견

연구진이 조사한 승인 트랜잭션 가운데 2,322,548건, 즉 63%가 팀이 악성으로 식별한 컨트랙트와 연결되어 있었다. 이는 반올림 오차나 주변적인 통계가 아니다. 이 기간 동안 EIP-7702 승인을 서명한 열 명 중 대략 여섯 명이 공격자와 연결된 코드와 상호작용했다는 의미다. 연구진은 트랜잭션 필터링, 코드 분석, 수동 검증을 조합해 924개의 개별 악성 컨트랙트를 확인했으며, 이 숫자는 새로운 컨트랙트나 낯선 공격 패턴을 포착하지 못했을 수 있다는 점에서 상한이 아니라 하한으로 설명된다.

블록체인 트랜잭션 분석 범위

이 같은 결론에 도달하기 위해 연구진은 실제로 방대한 데이터 세트를 처리했다. 이더리움, 바이낸스 스마트 체인, 폴리곤, 옵티미즘, 아비트럼, 베이스, 그노시스를 포함한 7개 블록체인 전반에서 2025년 7월 15일까지 발생한 228억 건이 넘는 트랜잭션을 분석했다. 그 가운데에서만 3,664,166건의 EIP-7702 승인 트랜잭션을 별도로 추출했다. 이 연구 규모 덕분에 63%라는 수치에 무게가 실린다. 이는 소수의 의심스러운 지갑에서 뽑아낸 작은 표본이 아니라, 이 기능이 실제로 사용되고 있는 체인 전반을 체계적으로 훑어본 결과이기 때문이다.

EIP-7702 지갑 위임이 공격자 익스플로잇을 가능하게 하는 방식

EIP-7702는 지갑 주소가 주소 자체를 변경하지 않고도 별도의 컨트랙트 코드로 연결되도록 허용하며, 바로 이 설계를 공격자들이 악용하는 법을 배운 것이다. 이 업그레이드는 2025년 5월 7일 이더리움의 펙트라(Pectra) 하드포크의 일부로 가동되었으며, 지갑을 더 유연하게 만들기 위한 것이었지, 더 위험하게 만들기 위한 것은 아니었다.

지갑 위임 기능의 메커니즘

EIP-7702 하에서 지갑의 원래 소유자는 자신의 프라이빗 키를 계속 보유하지만, 해당 주소에 연결된 컨트랙트 코드는 계정의 모든 권한으로 행동할 수 있다. 이 덕분에 여러 동작을 하나의 트랜잭션으로 묶거나, 제3자가 다른 사람을 대신해 가스비를 부담하는 것이 가능해진다. 그 대가로 연결된 코드는 사실상 지갑의 보안 경계 일부가 된다. 코드가 부실하게 작성되었거나 의도적으로 악성일 경우, 자금을 이동시키거나, 전송을 승인하거나, 다른 애플리케이션과 상호작용할 수 있는데, 이는 마치 계정 소유자가 직접 지시를 내리는 것과 다름없다.

공격자 전략과 사용자 위험

연구에 따르면 공격자들은 이러한 승인을 미리 준비해 두었다가, 지갑 프롬프트를 통해 피해자에게 서명을 유도하고 있으며, 이때 어떤 코드가 실제로 승인되는지 명확히 드러나지 않는 경우가 있다. 더 우려스러운 점은, 연구진이 공격 이후 계정을 정상적으로 보이는 코드에 다시 바인딩해 명백한 침해 흔적을 지워버리는 사례를 문서화했다는 것이다. 이후 누군가 그 지갑을 확인하더라도, 계정이 이미 악용되었음에도 불구하고 아무 이상 징후도 보이지 않는다. 연구팀은 또한 아직 코드가 배포되지 않은 주소를 가리키는 500개의 위임 대상도 지적했는데, 이는 이론적으로 이후에 악성 코드를 추가해, 기록된 위임 대상은 그대로 둔 채 지갑의 실제 동작을 바꿀 수 있음을 의미한다.

지갑 위임 취약점으로 인한 재정적 영향과 노출

연구 자체 집계에 따르면, 이러한 공격으로 인한 확정 피해액은 세 가지 유형의 공격에 걸쳐 총 2,362,848.76달러에 달한다. 이 수치는 연구진이 독립적으로 검증할 수 있었던 피해만을 포함하므로, EIP-7702 취약점과 연관된 실제 총액은 더 클 수 있다.

확인된 손실과 공격 유형

236만 달러의 손실이 수동 검토를 통해 식별된 악성 컨트랙트에 직접적으로 귀속되었다. 이 숫자는 생태계 전체의 잠재적 노출에 대한 추정치가 아니라 검증된 피해를 의미하며, 연구진은 924개의 확인된 컨트랙트가 실제 남용 규모를 과소평가하고 있을 가능성이 크다고 신중히 지적한다.

구형 컨트랙트와 미사용 위임 대상에서 비롯되는 위험

연구의 또 다른 축은 EIP-7702가 존재하기 이전에 구축된 컨트랙트를 살펴보는 것이었는데, 이들 중 상당수는 지갑 주소가 결코 스마트 컨트랙트처럼 동작할 수 없다고 가정하고 있었다. 이 가정은 펙트라 업그레이드가 활성화되는 순간 조용히 깨졌다. 연구진은 여전히 그러한 구식 검사를 보안 안전장치로 의존하고 있는 활성 이더리움 컨트랙트 967개를 발견했으며, 이들이 집합적으로 약 1,014만 달러 상당의 자산을 잠재적 위험에 노출시키고 있음을 확인했다. 이는 공격자가 실제로 자금을 빼내는 것에 관한 문제가 아니라, 더 이상 유효하지 않은 보안 가정을 가진 레거시 코드가 네트워크에 그대로 남아 있다는 점에서, 연구에서 가장 불안한 숫자라고 할 수 있다.

권장 완화책과 개발자 대응

Ethereum.org는 EIP-7702가 가능하게 한 것과 지갑이 현재 사용자에게 공개하는 정보 사이의 격차를 줄이는 데 초점을 맞춘 가이던스로 대응했다. 핵심 권고는 명확하다. 지갑은 위임 컨트랙트를 화이트리스트에 올리고, 사용자가 어떤 코드를 승인하는지 정확히 보여주며, 임의의 애플리케이션이 보내는 위임 요청을 수락하기보다는 감사된 스마트 계정 구현에만 의존해야 한다는 것이다.

Ethereum.org 보안 가이던스

이 가이던스는 지갑 수준의 투명성을 1차 방어선으로 간주한다. 사용자가 승인이 실제로 어떤 코드에 대한 위임인지 볼 수 없다면, 서명이 안전한지 현실적으로 판단할 방법이 없다. 바로 이 지점을 공격자들이 악용해 왔다.

제안된 지갑 위임 안전장치

개별 지갑 수정 외에도, 개발자들 사이에서는 더 광범위한 제안이 논의되고 있다. 임의의 앱이 커스텀 위임 코드를 요청하도록 허용하는 대신, 공개적으로 검토되고 검증된 소수의 계정 시스템 목록으로 지갑을 제한하자는 것이다. 이 접근법은 공격 표면을 상당히 좁힐 수 있지만, 동시에 EIP-7702의 매력 포인트였던 일부 유연성을 포기해야 한다는 의미이기도 하다. 현재로서는 편의성과 지갑 승인 보안 사이의 긴장이 여전히 해소되지 않았으며, 이 긴장이 앞으로 생태계 나머지 부분이 이 기능을 얼마나 빠르고, 얼마나 신중하게 도입할지를 좌우할 가능성이 크다.

FAQ

EIP-7702 지갑 위임 기능이란 무엇인가?

EIP-7702는 지갑 주소를 변경하지 않고도 별도의 컨트랙트 코드에 연결해 권한을 위임할 수 있게 해주는 기능으로, 2025년 5월 7일 이더리움의 펙트라 업그레이드에서 도입되었다.

EIP-7702 승인 트랜잭션에서 악성 컨트랙트는 얼마나 흔한가?

동료 검토를 거친 연구에 따르면, 3,664,166건의 승인을 포함한 228억 건 이상의 트랜잭션 데이터 세트를 분석한 결과, EIP-7702 승인 트랜잭션의 63%가 공격자가 제어하는 컨트랙트와 연결되어 있었다.

지갑 위임 기능과 관련된 재정적 위험은 무엇인가?

확인된 공격 관련 손실은 약 236만 달러에 이르며, 구식 보안 가정에 의존하는 구형 컨트랙트는 약 1,014만 달러 상당의 자산을 잠재적 위험에 노출시키고 있다.

Ethereum.org는 어떤 완화 조치를 권고하는가?

Ethereum.org는 지갑이 위임 컨트랙트를 화이트리스트에 올리고, 사용자가 승인하는 코드를 명확히 표시하며, 임의의 위임 코드 대신 감사된 스마트 계정 구현에만 의존할 것을 권고한다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”EIP-7702 지갑 위임 기능이란 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”EIP-7702는 지갑 주소를 변경하지 않고도 별도의 컨트랙트 코드에 연결해 권한을 위임할 수 있게 해주는 기능으로, 2025년 5월 7일 이더리움의 펙트라 업그레이드에서 도입되었다.”}},{“@type”:”Question”,”name”:”EIP-7702 승인 트랜잭션에서 악성 컨트랙트는 얼마나 흔한가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”동료 검토를 거친 연구에 따르면, 3,664,166건의 승인을 포함한 228억 건 이상의 트랜잭션 데이터 세트를 분석한 결과, EIP-7702 승인 트랜잭션의 63%가 공격자가 제어하는 컨트랙트와 연결되어 있었다.”}},{“@type”:”Question”,”name”:”지갑 위임 기능과 관련된 재정적 위험은 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”확인된 공격 관련 손실은 약 236만 달러에 이르며, 구식 보안 가정에 의존하는 구형 컨트랙트는 약 1,014만 달러 상당의 자산을 잠재적 위험에 노출시키고 있다.”}},{“@type”:”Question”,”name”:”Ethereum.org는 어떤 완화 조치를 권고하는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ethereum.org는 지갑이 위임 컨트랙트를 화이트리스트에 올리고, 사용자가 승인하는 코드를 명확히 표시하며, 임의의 위임 코드 대신 감사된 스마트 계정 구현에만 의존할 것을 권고한다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST