BTC $78,649.27 -0.44%
ETH $2,463.13 -1.70%
BNB $689.43 -1.48%
XRP $1.38 -2.53%
SOL $103.19 -2.67%
TRX $0.3333 -2.24%
DOGE $0.0830 -3.13%
ADA $0.1970 -3.96%
BCH $246.82 -2.46%
LINK $11.36 -2.48%
HYPE $84.24 +1.43%
AAVE $123.28 -4.04%
SUI $0.7245 -4.19%
XLM $0.1787 -1.37%
ZEC $842.14 -3.68%
BTC $78,649.27 -0.44%
ETH $2,463.13 -1.70%
BNB $689.43 -1.48%
XRP $1.38 -2.53%
SOL $103.19 -2.67%
TRX $0.3333 -2.24%
DOGE $0.0830 -3.13%
ADA $0.1970 -3.96%
BCH $246.82 -2.46%
LINK $11.36 -2.48%
HYPE $84.24 +1.43%
AAVE $123.28 -4.04%
SUI $0.7245 -4.19%
XLM $0.1787 -1.37%
ZEC $842.14 -3.68%

공격

전체
뉴스 플래시

first_img 크로노스 네트워크가 테크토닉의 공격으로 중단되었으며, 손실은 약 7500만 달러로 추정됩니다

Crypto.com과 연관된 Cronos 네트워크는 대출 프로토콜 Tectonic이 공격을 받았음을 감지한 후 운영을 중단했습니다. Cronos Network는 X 플랫폼에 Tectonic에서 발견된 취약점을 확인하고 네트워크를 중단했다고 발표했으며, Tectonic도 관련 사건을 조사 중임을 확인하고 사용자에게 안전이 확인될 때까지 해당 프로토콜과 상호작용하지 말 것을 권장했습니다. DefiLlama 데이터에 따르면, 사건 발생 전 Tectonic의 총 잠금 가치는 약 1.217억 달러였으며, 활성 대출은 약 8270만 달러에 달했습니다.온체인 연구원 Weilin Li는 이번 공격을 TONIC 토큰의 가격 조작에 기인한다고 분석했습니다. 공격자는 20분 내에 충분한 양의 TONIC을 구매하여 가격을 약 100배 상승시킨 후, 부풀려진 토큰을 담보로 Tectonic에서 다른 자산을 대출받는 방식으로, 2022년 Mango Markets의 오라클 조작 공격과 유사한 수법을 사용했습니다. Li는 처음에 공격자가 약 6600만 달러의 이익을 얻었다고 추정했으나, 이후 또 다른 공격자가 통제하는 주소에서 약 800만 달러가 발견되어 총 추정 이익은 약 7500만 달러에 달한다고 밝혔습니다. Li는 또한 공격자가 약 600만 달러만 이더리움으로 브리지하는 데 성공했으며, Cronos 네트워크의 중단이 대부분의 영향을 받은 자산의 유출을 막았다고 언급했습니다.Crypto.com의 CEO Kris Marsalek는 회사의 애플리케이션과 거래소는 공격을 받지 않았으며, 보안 팀이 Tectonic의 조사에 협력하고 있다고 밝혔습니다.

first_img 코스모스 랩스, 오판 취약점 인정, 6개 체인 공격으로 570만 달러 손실

Cosmos Labs가 기술 보고서를 발표하고, 이전에 Cosmos EVM에서 발생한 정수 하한 침해 취약점을 잘못 판단했음을 인정했습니다. 이로 인해 8월 20일부터 25일 사이에 6개의 블록체인 네트워크가 공격을 받았고, 도난당한 토큰의 총액은 약 570만 달러에 달합니다. 공격자는 이 취약점을 이용해 계좌 잔액을 2^256-1의 최대값으로 하한 침해한 후, 반대로 작동하여 팽창된 잔액을 출금함으로써 목표 계좌의 토큰을 훔쳤으며, 이 과정에서 토큰이 무작위로 발행되지 않았습니다.보고서에 따르면, 연구원들은 4월 25일에 취약점 보상 프로그램을 통해 이 결함을 제출했지만, 테스트 담당자는 기존 Cosmos 체인 구성에서 이를 재현할 수 없었습니다. 따라서 Cosmos Labs는 5월에 조용한 패치 방식으로 이를 수정했습니다. 독립 연구자가 8월 초에 이 취약점이 모든 Cosmos EVM 체인에 영향을 미친다고 확인한 후, Cosmos Labs는 8월 19일에 패치를 발표했지만, 첫 번째 공격은 약 20시간 후에 발생했습니다.구체적인 손실 측면에서, MANTRA는 7.209억 개의 토큰(약 360만 달러)을 잃었고, TAC는 거의 30억 개의 TAC를 잃었으며, KiiChain은 약 1.48억 개의 KII를 잃었습니다. MANTRA와 KiiChain은 모두 Cosmos Labs가 영향을 받은 체인에 대해 사전에 통보하지 않고 중단을 권장하지 않았다고 비판했습니다. KiiChain은 패치가 수일 걸리지만 중단은 몇 분이면 된다고 주장했습니다. Cosmos Labs는 40개의 체인과 협력하여 대응하고 있으며, 13개의 체인이 공격 전에 수리 또는 중단을 완료하도록 지원했다고 밝혔습니다.

Refi Hub 공동 창립자: Claude의 악의적인 링크 공격을 받았으며, 오염된 기술 파일이 자격 증명을 훔치려 시도함

암호화 프로젝트 Refi Hub 공동 창립자 Numa Lunah는 Claude 채팅 창에서 제공된 다운로드 링크를 사용하여 전사 애플리케이션을 설치한 후 해킹 공격을 받았다고 밝혔습니다. 해당 링크는 위조 사이트를 가리키며 악성 소프트웨어를 묶어 제공하고, 실행 후 그의 장치에서 모든 정보를 훔치려 시도합니다. Numa Lunah는 문제가 된 노트북을 정리하고 재설치했으며, 민감한 정보 유출은 발견되지 않았다고 전했습니다.이후 그는 백업에서 오염된 Claude Code 기술 파일 SKILL.md를 발견했습니다. 이 파일은 그의 스타일 가이드로 위장되어 있으며, 매번 로드할 때마다 악성 소프트웨어를 다시 다운로드하고 자격 증명을 훔치는 지침을 포함하고 있습니다. Microsoft Defender Experts는 공격자들이 검색 엔진 최적화 독성을 넘어 대형 언어 모델 응답 독성으로 전환했다고 경고했으며, 관련 수단으로는 공격자가 제어하는 다운로드 링크 추천, AI 브랜드 위조 설치 프로그램, 오염된 코드베이스 및 프록시 기술이 포함됩니다. 암호화 산업 종사자들은 복구 불가능한 자격 증명인 니모닉 구문, 개인 키 파일, 핫 월렛 JSON, 출금 권한이 있는 거래소 API 키 및 배포자 키 등을 보유하고 있을 수 있습니다.

first_img 공격자가 솔라나의 새로운 은행 아비치에서 100만 달러 이상의 사용자 자금을 탈취했습니다

Solana의 새로운 은행 Avici가 지속적인 공격을 받고 있으며, 공격자는 사용자로부터 100만 달러 이상을 탈취했습니다. 공격자의 지갑에는 10,005.03 SOL(약 107만 달러)과 약 11,600 달러의 USDC 및 USDT가 보유되어 있습니다. 공격 방식은 Avici의 권한 프로그램인 SubmitSignatures를 호출한 후, 담보 프로그램인 AddCollateralAdmin을 호출하고, 마지막으로 WithdrawCollateralAsset을 실행하여 잔액을 인출하는 것입니다. Avici의 두 프로그램은 모두 업그레이드 가능하며, 다중 서명 업그레이드 권한이 아닌 동일한 일반 Solana 계정을 공유합니다.Avici는 최초의 탈취 거래 발생 1시간 53분 후에야 글을 게시하여 "카드 잔액 인출 문제를 인지하고 있으며, 모든 관련 파트너와 직접 협력하여 해결하고 있다"고 밝혔습니다. 이전에 이미 사용자가 소셜 미디어에서 잔액이 도난당했다고 보고했습니다. 익명의 블록체인 분석가 STACC가 구축한 실시간 추적기는 125개의 서로 다른 송금 계좌를 통계로 집계했으며, 송금 금액은 약 9 USDC에서 26,000 USDT를 초과하는 금액까지 다양합니다.이로 인해 AVICI 토큰은 24시간 동안 49.4% 하락하여 0.2175 달러에 거래되고 있으며, 시가 총액은 약 284만 달러로 역사적인 최저치를 기록했습니다. Avici는 2025년 10월 MetaDAO를 통해 자금을 모집할 예정이었으며, 원래 계획된 상한선은 350만 달러였으나 최종 약정 금액은 3,420만 달러에 달했으며, 팀은 89.8%의 약정 USDC를 환불했습니다.

MANTRA 공격 사건 복기 발표: 하한 침해로 인해 7.2억 개 이상의 토큰이 전송되었고, 약 3,796만 개가 동결됨

MANTRA Chain은 8월 20일 안전 사건에 대한 완전한 복기 보고서를 발표하며, 공격자가 상위 의존성 cosmos/evm의 잔액 회계 레이어에서 부호 없는 정수 하한 침해 취약점을 이용해 두 개의 주소에서 총 720,923,967.99 MANTRA를 무단으로 전송했으며, 공격 전 가격 기준으로 약 360만 달러의 가치가 있다고 확인했습니다. 이 중 공격자는 체인상의 소각 주소에서 600,000,035.56 MANTRA를 전송하고, 초기 인센티브 활동과 관련된 제네시스 시대의 다중 서명 주소에서 120,923,932.44 MANTRA를 전송했습니다.MANTRA는 이번 사건이 검증자 키, 관리자 권한, 거버넌스 제어 또는 다중 서명자의 유출과 관련이 없으며, 공격자는 특권 권한 없이 무권한 계약 배포 및 자금 조달 지갑만으로 공격을 완료할 수 있었다고 밝혔습니다. 최초의 비정상 전송은 8월 20일 19:06 UTC에 발생했으며, 공격자는 소각 주소에서 약 6억 개의 MANTRA를 전송했습니다. 이후 22:59 UTC에 다시 약 1.209억 개의 MANTRA를 전송했습니다. 체인은 이후 23:13 UTC에 작동을 중단하였고, v8.4.0으로 업그레이드 후 복구되었습니다. 전체 네트워크 중단은 30시간 13분 동안 지속되었습니다.이번 취약점은 MANTRA의 자체 개발 코드 문제와는 무관하며, cosmos/evm 모듈에서 발생한 것으로, 이 모듈은 Cosmos SDK에서 EVM 기능을 제공하는 역할을 합니다. 이 취약점은 공격자가 잔액이 충분한지 확인하지 않고 부호 없는 잔액 차감을 실행할 수 있게 하여 수치가 오버플로우되도록 하여 정상 계좌 권한 논리를 우회할 수 있게 합니다. MANTRA는 오늘 기준으로 아직 회수된 자금이 없으며, 약 3796만 MANTRA(전송된 총량의 5.27%)가 여전히 공격자 주소에 남아 있으며, 체인 중단 및 v8.4.0 제한 조치로 인해 동결되었습니다. 나머지 자금은 관련 거래 플랫폼으로 흘러갔으며, 회수 작업은 법 집행 조사 단계에 들어갔습니다. 향후 정상적으로 권한이 부여되지 않은 계좌의 전송, 소각 주소 등 역사적 "전송 불가능" 주소에 대한 모니터링을 강화하고, Cosmos 생태계의 보안 취약점 공개 프로세스를 개선할 것입니다.

first_img OneKey 구버전 Ledger 이더리움 애플리케이션에 대한 거래 대체 공격 재현

오픈 소스 지갑 제공업체 OneKey의 보안 팀이 실험실 환경에서 구버전 Ledger 이더리움 애플리케이션의 취약점을 성공적으로 재현했습니다. OneKey의 창립자이자 CEO인 왕이석은 그들이 이전에 수정된 취약점을 이용하여 Ledger 이더리움 애플리케이션 1.22.1 버전에서 "거래 대체 공격"을 수행했으며, 공격자는 사용자가 합법적인 거래를 검토할 때 서명을 기다리는 거래를 덮어쓸 수 있다고 밝혔습니다.Ledger는 이 취약점을 이용하려면 장치와 호스트 간의 통신을 제어해야 한다고 응답했습니다. 예를 들어 악성 소프트웨어, 해킹된 지갑 소프트웨어 또는 악성 웹페이지를 통해 이루어질 수 있습니다. Ledger는 8월 13일에 발표된 이더리움 애플리케이션 1.22.2에서 애플리케이션 레이어 방어를 추가했으며, 8월 21일에 Secure SDK 26.6.1에서 기본 문제를 수정했습니다. Ledger는 이로 인해 사용자가 해커의 공격을 받지 않았으며, 이번 사건은 실험실 환경에서의 취약점 재현에 불과하다고 강조했습니다.이번 보안 테스트는 Coldcard 취약점 사건 이후에 발생했습니다. 이전에 Coldcard 지갑은 펌웨어 취약점으로 인해 일부 니모닉 생성에 보안 위험이 있었지만, Ledger는 자사의 장치가 이 취약점의 영향을 받지 않았다고 밝혔습니다. 복구 구문은 장치의 보안 칩 내장 인증 난수 생성기로 생성되기 때문입니다. OneKey가 재현한 취약점은 니모닉 생성과는 관련이 없으며, 서명 과정에서 거래 처리 방식에 영향을 미칩니다.

샌드박스: 공격 전 체인 스냅샷에 따라 보상을 진행하며, 예상으로는 두 주 내에 보상 신청 절차를 개방할 예정입니다

The Sandbox는 SAND 크로스 체인 브릿지가 보안 취약점 공격 사건 업데이트를 발표했으며, 공격자가 검증 메커니즘을 수정한 후 크로스 체인 입금 메시지를 위조하여 보증 없는 SAND를 발행했다고 밝혔습니다. 이번 사건으로 약 1,474.23만 개의 SAND가 인출되었으며, 가치는 약 69.7만 달러에 해당합니다. 또한 일부 무담보 SAND가 시장 거래를 통해 이익을 얻어 전체 경제적 영향은 약 149.7만 달러에 달하며, 그 중 공격자가 실제로 얻은 금액은 약 98.7만 달러입니다.The Sandbox는 공격이 이더리움 및 폴리곤에서의 SAND 공급에 영향을 미치지 않았다고 밝혔습니다. 이더리움 SAND 총량은 여전히 30억 개로 유지되며, 슈퍼 관리자 권한도 도난당하지 않았습니다. 공격은 토큰 계약의 일반 호출 기능과 브릿지 권한 설계의 결합으로 인해 발생한 취약점에서 비롯되었습니다. 현재 관련 주소는 표시되었으며, 거래소, 보안 기관 및 LayerZero 팀과 협력하고 있습니다.영향을 받은 사용자에 대해 The Sandbox는 공격 전 체인 상 스냅샷에 따라 합법적인 브릿지 SAND를 보유한 지갑에 대해 1:1 비율로 이더리움 체인 상 SAND를 보상하겠다고 약속했습니다. 보상 신청 프로세스는 2주 내에 열릴 예정이며, 2주 동안 지속될 것입니다.
app_icon
ChainCatcher Building the Web3 world with innovations.