BTC $78,510.95 -0.69%
ETH $2,485.66 +0.07%
BNB $750.72 +1.15%
XRP $1.42 +1.63%
SOL $103.43 -0.94%
TRX $0.3393 +1.44%
DOGE $0.0898 -0.33%
ADA $0.2219 +0.49%
BCH $257.54 -1.32%
LINK $12.60 -3.05%
HYPE $83.70 -3.03%
AAVE $129.47 -2.24%
SUI $0.8159 -0.78%
XLM $0.1902 -0.38%
ZEC $1,176.06 +1.49%
BTC $78,510.95 -0.69%
ETH $2,485.66 +0.07%
BNB $750.72 +1.15%
XRP $1.42 +1.63%
SOL $103.43 -0.94%
TRX $0.3393 +1.44%
DOGE $0.0898 -0.33%
ADA $0.2219 +0.49%
BCH $257.54 -1.32%
LINK $12.60 -3.05%
HYPE $83.70 -3.03%
AAVE $129.47 -2.24%
SUI $0.8159 -0.78%
XLM $0.1902 -0.38%
ZEC $1,176.06 +1.49%

Liquid Network 도난 사건 경과: 한 번의 비정상적인 발행이 어떻게 거의 4000개의 BTC를 빼앗았는가

핵심 관점
Summary: Elements 소프트웨어 취약점으로 인해 Liquid Network에서 약 4000 BTC가 유출되었고, 이후 공격자는 "화이트 해커"라고 자칭하며 Blockstream에 취약점을 수정한 후 자금을 반환할 것을 요구했습니다. 현재 3400 BTC가 회수되었지만, 약 598.5 BTC는 여전히 공격자의 손에 있습니다. 이 사건은 업계에서 "화이트 해커"의 취약점 공개 경계에 대한 논란을 일으켰습니다.
ChainCatcher 선정
2026-09-08 21:11:06
Elements 소프트웨어 취약점으로 인해 Liquid Network에서 약 4000 BTC가 유출되었고, 이후 공격자는 "화이트 해커"라고 자칭하며 Blockstream에 취약점을 수정한 후 자금을 반환할 것을 요구했습니다. 현재 3400 BTC가 회수되었지만, 약 598.5 BTC는 여전히 공격자의 손에 있습니다. 이 사건은 업계에서 "화이트 해커"의 취약점 공개 경계에 대한 논란을 일으켰습니다.

저자: 구이위, ChainCatcher
9월 6일, 비트코인 사이드체인 리퀴드 네트워크에서 약 3.2억 달러 규모의 보안 사건이 발생하여 약 4000개의 BTC가 리퀴드 연합의 저장 지갑에서 전송되었습니다. 일반적인 개인 키 유출이나 다중 서명이 해킹된 것과는 달리, 이번 사건에서 리퀴드는 관련 페그아웃 인증 키(PAK) 자체는 해킹되지 않았다고 밝혔으며, 공격자는 기본 요소 소프트웨어의 취약점을 이용하여 비정상적으로 생성된 LBTC를 통해 정상적인 크로스 체인 출구 프로세스를 완료했습니다.

사건 발생 후, 리퀴드는 네트워크 관련 활동을 중단했으며, 여러 거래 플랫폼이 LBTC의 입금 및 출금을 중단했습니다. 이후, 자칭 "화이트 해커"인 공격자는 비트코인 블록체인 상의 정보를 통해 블록스트림과 소통하였고, 블록스트림이 노드 수리를 완료한 후 3400개의 BTC를 반환했습니다. 그러나 약 598.5개의 BTC는 여전히 공격자가 통제하고 있으며, 이는 약 4700만 달러에 해당합니다.

9월 8일 현재, 리퀴드 네트워크가 언제 완전히 복구될지, 남은 자금이 어떻게 처리될지, 그리고 취약점의 완전한 기술 세부 사항은 아직 추가 공개를 기다리고 있습니다.

정상적으로 보이는 페그아웃, 4000개의 BTC가 갑자기 저장 지갑에서 이탈

리퀴드 네트워크는 블록스트림이 기술 지원을 제공하는 비트코인 사이드체인으로, 주로 빠르고 비밀스러운 BTC 결제를 위해 사용되며, 스테이블코인, 토큰화된 증권 등 자산 발행도 지원합니다. 그 핵심 메커니즘 중 하나는 BTC와 LBTC 간의 1:1 고정입니다: 사용자가 BTC를 리퀴드 연합이 관리하는 비트코인 지갑에 입금하면, 해당 수량의 LBTC를 받을 수 있습니다; 반대 작업 시, LBTC는 소각되고, 연합은 사용자에게 BTC를 반환합니다.

사용자가 LBTC를 임의로 메인넷 BTC로 교환하는 것을 방지하기 위해, 리퀴드의 페그아웃 프로세스는 PAK 메커니즘을 도입했습니다. 공식 문서에 따르면, 사용자는 자신의 비트코인 주소가 이미 승인된 PAK 항목에 속함을 증명해야 하며, 이후 네트워크의 감시자들이 BTC 해제를 처리합니다.

9월 6일, 이 메커니즘에 갑자기 이상이 발생했습니다.

SideSwap이 공개한 정보에 따르면, 한 사용자가 약 4000개의 LBTC를 페그아웃 서비스에 보냈습니다. SideSwap은 정상적인 프로세스에 따라 이 LBTC를 소각하고 지정된 비트코인 주소로 페그아웃을 시작했습니다. 결국, 리퀴드 연합은 해당 주소에 약 3996개의 BTC를 지급했습니다.

문제는 이 4000개의 LBTC가 이전에 실제로 연합 지갑에 잠금된 4000개의 BTC와 일치하지 않았다는 것입니다.

리퀴드는 이 LBTC가 요소 소프트웨어의 취약점에서 발생한 것이라고 판단했습니다. 즉, 공격자는 먼저 연합 지갑의 개인 키를 얻은 후 BTC를 직접 전송한 것이 아니라, 소프트웨어 취약점을 이용하여 원래 존재하지 말아야 할 LBTC를 생성하거나 획득한 후, 리퀴드의 정상적인 페그아웃 메커니즘을 통해 이를 실제 BTC로 교환한 것입니다.

이로 인해 이번 사건에서 PAK이 해킹되지 않은 이유도 설명됩니다. SideSwap은 영향을 받은 페그아웃이 유효한 승인 프로세스를 사용했으며, 그 자체 시스템과 PAK은 침해되지 않았다고 밝혔습니다; 문제는 더 상위의 LBTC 생성 논리에 있었습니다.

결과적으로 공격자는 실제로 리퀴드 내부의 "LBTC는 동일한 양의 BTC로 지원되어야 한다"는 기본 가정의 소프트웨어 취약점을 이용했습니다: 시스템은 존재하지 말아야 할 LBTC를 수용하였고, 이후 페그아웃 프로세스는 이를 정상 자산으로 처리하여 결국 존재하지 않는 LBTC가 실제 BTC로 교환되도록 했습니다.

리퀴드 공식 문서에는 LBTC와 BTC가 1:1 고정을 유지하며, 유통 중인 LBTC의 수량은 연합이 잠금한 BTC의 수량을 초과해서는 안 된다고 명시되어 있습니다. 이번 사건은 바로 이 핵심 제약을 파괴했습니다.

약 95%의 BTC 저장이 인출되어, 리퀴드는 긴급 서비스 중단

이번 공격의 규모가 높은 관심을 받는 이유는 금액이 약 3.2억 달러에 달할 뿐만 아니라, 전송된 BTC가 리퀴드 당시 저장의 대부분을 차지했기 때문입니다.

사건 발생 전, 리퀴드 연합 지갑에는 약 4200개의 BTC가 있었습니다. 이번에 약 4000개의 BTC가 전송됨에 따라, 약 95%의 저장이 영향을 받게 되었습니다. 리퀴드는 이후 브리지 노드를 종료하고 새로운 네트워크 거래를 중단했습니다; 일부 거래 플랫폼도 LBTC의 입금 및 출금을 중단했습니다.

리퀴드는 초기 공지에서 관련 사건이 "의심되는 화이트 해커"와 관련이 있다고 밝혔으며, 블록스트림이 체인 상의 메시지를 통해 자금 통제자와 연락을 취하고 있다고 전했습니다. 네트워크는 또한 중단 기간 동안 사용자 지갑과 관련 서비스가 영향을 받을 것이라고 경고했습니다.

주목할 점은 리퀴드가 이번 사건이 주로 BTC 저장에 영향을 미쳤다고 밝히며, USDT, DePix 및 일부 현실 세계 자산을 포함한 다른 리퀴드 자산은 동일한 직접적인 영향을 받지 않았다고 언급했습니다. 그러나 리퀴드 네트워크 자체가 중단됨에 따라, 관련 자산의 정상적인 전송 및 사용은 여전히 서비스 측면에서 영향을 받을 수 있습니다.

이로 인해 이번 사건은 전통적인 의미의 "핫 월렛 도난"과는 다릅니다. 공격자는 단순히 지갑 서명 시스템을 뚫은 것이 아니라, 사이드체인 소프트웨어와 크로스 체인 환급 메커니즘 간의 연결 취약점을 이용했습니다.

"화이트 해커" 신분이 논란을 일으키며, 3400개의 BTC가 이미 반환됨

사건의 후속 발전은 명확한 전환점을 보였습니다.

공격자는 자금을 전송한 후, 비트코인 거래의 OP_RETURN 필드에 정보를 남기며 자칭 "화이트 해커"라고 주장하고, 리퀴드가 체인 상의 방식으로 그들과 연락하길 요구했습니다. 블록스트림은 이후 체인 상의 메시지를 통해 그들과 소통했습니다.

후속 소통에서 공격자는 블록스트림에게 먼저 취약점을 수정하고 모든 관련 노드가 업데이트를 완료해야 자금을 반환할 것을 고려하겠다고 요구했습니다.

9월 7일, 블록스트림은 서명 검증된 체인 상의 메시지를 통해 "브리지 노드가 패치되었으며, 자금을 반환하는 것이 안전하다"고 확인했습니다. 이후 공격자는 리퀴드 연합 주소에 3400개의 BTC를 반환했습니다.

이는 현재까지 약 85%의 전송된 BTC가 리퀴드가 통제하는 지갑으로 돌아왔음을 의미하며, 남은 약 598.5개의 BTC는 여전히 최초의 자금 통제자가 보유하고 있으며, 현재 가격으로 계산하면 약 4700만 달러입니다.

그러나 공격자가 과연 "화이트 해커"로 정의될 수 있는지는 여전히 논란이 있습니다. 한편으로는 그들이 취약점이 수정된 후 대부분의 자금을 자발적으로 반환했으며, 블록스트림에게 우선적으로 취약점 수정을 요구한 것은 일부 화이트 해커의 취약점 공개 행동과 유사성이 있습니다; 다른 한편으로는 공격자가 무단으로 약 4000개의 BTC를 먼저 전송한 후에야 프로젝트 측과 소통을 시작했습니다.

따라서 현재 리퀴드는 "자칭 화이트 해커"라는 표현을 상대적으로 신중하게 사용하고 있습니다. 업계 보안 전문가들은 전통적인 책임 있는 취약점 공개는 연구자가 취약점을 발견한 후 먼저 프로젝트 측에 보고해야 하며, 직접적으로 프로토콜 자산을 통제하는 것이 아니라고 지적했습니다. 레저 CTO 찰스 기예메는 이번 사건에서 "화이트 해커"라는 주장에 공개적으로 의문을 제기하며, 대규모 자산을 먼저 전송한 후 프로젝트 측에 취약점 수정을 요구하는 방식이 명백한 논란이 있다고 주장했습니다.

사건이 진정으로 드러낸 것은 크로스 체인 시스템의 소프트웨어 가정에 대한 의존

이번 사건은 현재 조사 중이며, 요소의 구체적인 취약점에 대한 완전한 기술 세부 사항은 블록스트림에 의해 공개되지 않았습니다. 따라서 취약점이 발생한 구체적인 코드 원인과 공격자가 어떻게 취약점을 발견하고 이용했는지에 대해서는 결론을 내리기 어렵습니다.

그러나 이미 공개된 정보에 따르면, 사건은 적어도 리퀴드 구조 내의 하나의 핵심 위험을 드러냈습니다: 연합 지갑 자체의 다중 서명 보안이 전체 크로스 체인 시스템에서 자금이 비정상적으로 해제될 가능성이 없음을 의미하지는 않습니다.

리퀴드는 연합 모델을 사용하여 비트코인 메인넷에 잠금된 BTC를 관리하고, 소프트웨어 규칙을 통해 언제 페그아웃을 허용할지를 판단합니다. 공식 기술 문서에 따르면, 연합의 다중 서명 메커니즘은 3분의 2 이상의 감시자가 참여해야 자금을 사용할 수 있으며, 긴급 복구 메커니즘도 설계되어 있습니다.

이번 사건은 전통적인 의미의 "개인 키 도난" 경로를 우회했습니다. 공격자는 자산 발행, LBTC 검증 및 페그아웃 간의 논리적 관계를 이용하여 시스템이 비정상적으로 생성된 LBTC를 합법적인 자산으로 간주하게 하여, 결국 실제 BTC의 해제를 촉발했습니다.

따라서 기술적 경로에서 볼 때, 이는 비트코인 메인넷 자체가 공격받은 것이 아닙니다. 비트코인의 합의 메커니즘, 메인넷 블록 및 BTC 소유권 검증은 이번 사건의 영향을 받지 않았습니다; 영향을 받은 것은 비트코인 위에 구축된 리퀴드 사이드체인 및 그 자산 고정 메커니즘입니다.

동시에 사건은 소프트웨어 취약점 생애 주기 관리의 중요성을 강조합니다. 요소는 리퀴드 운영에 의존하는 오픈 소스 소프트웨어이며, 리퀴드 측은 현재 문제가 요소에서 발생했다고 확인했습니다. 이 취약점이 얼마나 오래 존재했는지, 왜 이전에 발견되지 않았는지, 다른 요소 관련 배포에 영향을 미쳤는지, 그리고 다른 잠재적 이용 경로가 존재하는지에 대해서는 후속 감사와 공식 공개가 필요합니다.

사용자에게는 현재 가장 직접적인 문제는 리퀴드 서비스가 언제 복구될지, 그리고 남은 약 598.5개의 BTC가 최종적으로 연합 지갑으로 돌아올 수 있을지입니다. 블록스트림과 리퀴드에게는 취약점의 구체적인 원인, 영향을 받은 소프트웨어 버전, 수정 범위 및 후속 보안 조치를 추가로 설명해야 할 필요가 있습니다.

3400개의 BTC 반환은 리퀴드의 자금 압박을 완화했지만, 사건 자체는 아직 완전히 끝나지 않았습니다. 취약점 세부 사항, 남은 자금 및 네트워크 복구 계획이 추가로 확인될 때까지, 이 사고의 완전한 답변은 여전히 보완되어야 합니다.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning 위험 경고
app_icon
ChainCatcher Building the Web3 world with innovations.