BTC $78,991.75 +0.41%
ETH $2,491.19 +0.12%
BNB $751.19 -0.44%
XRP $1.42 +1.78%
SOL $103.86 +0.25%
TRX $0.3391 +0.19%
DOGE $0.0903 -0.14%
ADA $0.2186 -0.95%
BCH $257.02 -0.54%
LINK $12.23 -3.76%
HYPE $85.81 +1.88%
AAVE $128.66 -2.08%
SUI $0.8080 -2.51%
XLM $0.1877 -1.82%
ZEC $1,244.33 +8.29%
BTC $78,991.75 +0.41%
ETH $2,491.19 +0.12%
BNB $751.19 -0.44%
XRP $1.42 +1.78%
SOL $103.86 +0.25%
TRX $0.3391 +0.19%
DOGE $0.0903 -0.14%
ADA $0.2186 -0.95%
BCH $257.02 -0.54%
LINK $12.23 -3.76%
HYPE $85.81 +1.88%
AAVE $128.66 -2.08%
SUI $0.8080 -2.51%
XLM $0.1877 -1.82%
ZEC $1,244.33 +8.29%

메시

전체
뉴스 플래시

느린 안개가 드러낸 크로스 체인 브리지 Allbridge 공격 세부사항: 위조된 CCTP 메시지, 플래시 론, 발행 결과 검증 부족

느린 안개 보안 팀이 공개한 바에 따르면, 크로스 체인 브리지 프로젝트 Allbridge가 2026년 8월 19일 공격을 받아 약 19만 달러의 손실을 입었습니다. 주목할 점은 이번 공격이 즉시 완료된 것이 아니라는 것입니다. 공격자는 거의 한 달 전부터 준비를 시작했으며, 위조된 크로스 체인 메시지를 통해 검증 메커니즘을 우회했습니다. 느린 안개 분석에 따르면, 공격자는 7월 26일 폴리곤 체인에서 Circle의 MessageTransmitterV2.sendMessage 함수를 직접 호출하여 CCTP 스타일로 위장된 크로스 체인 메시지를 구성하였고, 100만 개의 USDC 전송이 있다고 주장했지만 실제로는 어떤 USDC 소각 작업도 발생하지 않았습니다. 이후 Circle은 정상적인 절차에 따라 해당 완전 메시지에 대한 유효 검증 증명(attestation)을 생성했습니다.약 24일 후인 8월 19일, 공격자는 Base Router가 실제 CCTP 입금을 받고 잔액이 약 19.1만 USDC로 증가한 후 단 6초 만에 공격을 시작했습니다. 공격자는 이전에 위조한 메시지와 검증 증명을 이용해 Allbridge의 receiveCctpMessage 함수를 호출했습니다. 프로젝트가 중요한 검증을 누락했기 때문에 시스템은 가짜 크로스 체인 메시지를 실제 입금으로 잘못 인식하고 100만 USDC 한도를 기록했습니다. 이후 공격자는 Aave의 플래시 론을 통해 약 80.9만 USDC를 임시로 빌려서 라우터 잔액을 위조된 금액과 일치시켰고, 내부 신용 기록을 이용해 전송 함수를 호출하여 최종적으로 약 99.9만 USDC(0.1% 수수료 차감)를 전송했습니다. 플래시 론 및 수수료를 상환한 후, 공격자는 약 18.98만 달러의 순이익을 얻었습니다. 이번 취약점의 근본 원인은 Allbridge가 크로스 체인 메시지의 발신자와 수신자의 신원을 검증하지 않았고, USDC가 실제로 발행되었는지 및 잔액이 실제로 증가했는지를 확인하지 않았기 때문입니다. 대신 공격자가 구성한 금액과 메시지 해시 데이터를 직접 신뢰했습니다. 느린 안개는 체인 상의 메시지 검증이 실제 자산의 입금과 동일하지 않다고 강조했습니다. 크로스 체인 프로토콜은 메시지의 진위 여부를 검증할 뿐만 아니라 메시지 출처가 신뢰할 수 있고, 수신자가 Circle의 공식 TokenMessengerV2인지 확인해야 하며, 자산이 실제로 발행되고 잔액 변화가 확인된 후에야 자산 회계를 진행해야 합니다. 이번 사건은 크로스 체인 브리지가 메시지 검증 및 자산 정산 단계에서의 보안 위험을 다시 한번 강조합니다.

비탈릭: 시그널은 전화번호 등록 없이 탐색 중이며, 진정한 프라이버시는 여전히 각 메시지가 연결되지 않아야 합니다

이더리움 공동 창립자 비탈릭 부테린(Vitalik Buterin)은 최근 시그널(Signal)이 사용자들이 전화번호 없이 계정을 등록할 수 있도록 탐색하고 있다고 발표한 것에 대해 환영하며, 이 조치가 전화번호라는 고도로 과점적인 시스템에 대한 의존도를 줄이고 SIM 카드 교체로 인한 신원 보안 위험을 낮추며, 각국 정부가 국적을 이유로 시그널에 압력을 가해 자국 사용자를 차단하기 어렵게 만들 것이라고 생각한다고 전했다.비탈릭은 또한 이 조치가 개인정보 보호 측면에서 현 상태보다 나아졌지만, "비밀성"만을 실현했을 뿐 진정한 익명성에 도달하지 못했다고 지적했다. 메시지 전송 시간, 빈도, 대상 등의 메타데이터가 여전히 신원 연관에 사용될 수 있기 때문이다. 그는 인공지능 기술의 발전에 따라 장기적으로 지속 가능한 익명 계정은 구식이 되어가고 있으며, 유일하게 변호 가능한 개인정보 형태는 "각 메시지가 연관되지 않도록" 하는 것이라고 주장했다. 즉, 송수신 양측 외에는 통신 양측의 신원을 알 수 없는 형태가 되어야 한다는 것이다. 현재 이 방향은 세션(Session), 심플엑스(SimpleX) 등의 새로운 통신 도구와 믹싱 네트워크 프로젝트에 의해 탐색되고 있으며, 또한 스팸 및 서비스 거부 공격에 대한 방어도 다음 단계에서 해결해야 할 주요 문제로 떠오르고 있다.

체인 상 대규모 투자자가 “Aave 브랜드 탈중앙화” 제안 발의 메시지 전 대량 매도, AAVE 오늘 아침 12% 폭락

据市场消息,今晨 AAVE 价格下跌主要原因为大户抛售,AAVE 持仓排名第二的巨鲸地址抛售 23 万枚 AAVE(约合 3,800 万美元),导致 AAVE 价格短时下滑。해당 거대 고래는 새벽 5:40부터 7:05 사이에 모든 AAVE를 227.8개의 WBTC 및 5,869.4개의 stETH로 교환했습니다. 이 AAVE는 지난해 말에서 올해 초에 구매된 것으로, 평균 비용은 약 223.4 달러입니다. 이번에 약 165 달러의 평균가로 청산하면서, 예상 손실은 1,345만 달러에 이를 것으로 보입니다.另据 HyperInsight 监测,受今晨 AAVE 短时下跌影响,Hyperliquid 上的主力多头巨鲸(0x074)浮亏今日扩大至 176%,均价 189 美元,持仓规模约 120 万美元,该笔多单此前于 11 月 16 日开设。오늘 아침 소식에 따르면, Aave 커뮤니티는 내일 10:40에 Snapshot에서 "브랜드 자산 통제권을 보유자에게 이전하는" ARFC 제안 투표를 시작할 예정이며, 투표는 12월 26일까지 계속됩니다. 일부 분석에 따르면, 이 제안은 시장에서 "브랜드 자산을 DAO 관리로 이전하는 탈중앙화 조치"로 해석되며, 우려를 불러일으키는 동시에 브랜드 자산과 관련된 미래의 유연성 기대를 일부 해소하여 시장의 단기 재가격 책정을 초래했습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.