BTC $65,919.66 +3.23%
ETH $1,935.12 +4.68%
BNB $575.40 +2.04%
XRP $1.12 +4.51%
SOL $78.59 +3.88%
TRX $0.3263 +0.11%
DOGE $0.0730 +2.30%
ADA $0.1755 +8.80%
BCH $222.76 +5.27%
LINK $8.69 +4.72%
HYPE $63.30 +5.00%
AAVE $94.21 +4.84%
SUI $0.7737 +4.48%
XLM $0.1903 +3.07%
ZEC $547.77 +3.41%
BTC $65,919.66 +3.23%
ETH $1,935.12 +4.68%
BNB $575.40 +2.04%
XRP $1.12 +4.51%
SOL $78.59 +3.88%
TRX $0.3263 +0.11%
DOGE $0.0730 +2.30%
ADA $0.1755 +8.80%
BCH $222.76 +5.27%
LINK $8.69 +4.72%
HYPE $63.30 +5.00%
AAVE $94.21 +4.84%
SUI $0.7737 +4.48%
XLM $0.1903 +3.07%
ZEC $547.77 +3.41%

취약점

전체
뉴스 플래시

이더리움 재단: AI가 검증 노드를 오프라인으로 만들 수 있는 취약점을 발견했지만, 여전히 인력에 의한 진위 확인이 필요하다

코인데스크(CoinDesk)에 따르면, 이더리움 재단은 최근 보안 팀이 AI 에이전트를 활용하여 이더리움 검증 노드에서 실행되는 소프트웨어를 테스트하고, 원격으로 트리거되어 노드가 다운되는 취약점을 성공적으로 발견했다고 밝혔습니다. 그러나 연구원들은 AI가 생성한 많은 보안 보고서에서 인적 검토가 실제 취약점과 오탐지를 구별하는 데 여전히 중요한 단계라고 강조했습니다.이번에 발견된 취약점은 이더리움 네트워크 메시지 전파 프로토콜인 gossipsub에 존재하며, 공격자는 원격으로 노드 소프트웨어를 비정상적인 계산 상태로 진입시켜 프로그램이 다운되고 종료되게 할 수 있습니다. 이로 인해 검증 노드가 오프라인 상태가 되며, 운영자가 수동으로 재시작할 때까지 지속됩니다. 이 취약점은 이미 수정되었으며, 번호 "CVE-2026-34219"로 등록되었습니다.이더리움 재단 프로토콜 보안 팀의 일원인 니코스 박세바니스(Nikos Baxevanis)는 이번 사건에서 진정으로 놀라운 점은 AI가 취약점을 발견하는 능력이 아니라, 팀이 실제로 존재하는 취약점과 그저 신뢰할 수 있는 "환상"처럼 보이는 것들을 구별하는 데 많은 시간을 소비했다는 점이라고 말했습니다.

Summer.fi 게으른 여름 공격은 계약의 취약점이 아니라 NAV 메커니즘이 악용된 것입니다

Summer.fi는 Lazy Summer Protocol USDC 금고 공격 사건 분석 보고서를 발표했습니다. 공격자는 단일 원자 거래에서 두 개의 USDC 금고 지분 가격을 조작하여 약 604만 달러의 예치자 자금을 인출했습니다. 공격의 핵심은 금고 자산 순자산 가치(NAV) 계산 방식에 있습니다.공격자는 2025년 11월 사건 이후 중단되었지만 아직 완전히 제거되지 않은 Silo Ark에 여전히 이전 평가를 유지하는 토큰을 기부하여 금고 총 자산이 약 9.5% 부풀려지게 했고, 지분 가격이 상승하여 이후 부풀려진 가격으로 환매하고 금고의 실제 유동성에서 인출했습니다. 보고서는 이 공격이 계약 코드의 취약점이 아니라 금고 오프라인 프로세스에서의 단계 누락으로 인한 것임을 강조합니다. ------ 해당 Ark의 예치 한도는 제로로 설정되었지만 여전히 활성 자산 집중에 포함되어 NAV에 반영되었습니다.공격자는 3개월 전에 여러 지갑을 통해 필요한 토큰을 미리 계획하여 축적했으며, 일부 수익은 Tornado Cash를 통해 이전했습니다. 사건 발생 후, Guardian Multisig는 모든 온체인 금고를 중단하고 예치 한도를 제로로 설정했습니다. Lazy Summer DAO는 향후 몇 일 내에 영향을 받은 사용자 보상 방안 및 금고 재가동 계획을 논의할 것입니다.

Aptos 블록체인이 주요 취약점이 존재했던 것으로 드러났으며, 700억 달러 자산이 시스템적 위험에 직면했었다

코인데스크(CoinDesk)에 따르면, 블록체인 보안 회사 Hexens의 연구원들이 Aptos 블록체인 Move 가상 머신에서 "만료된 캐시" 유형의 혼란 취약점을 발견했습니다. 공격자는 약 3000 달러의 서버 비용만으로도 시뮬레이션 환경에서 약 90%의 성공률로 공격을 시작할 수 있으며, 검증자 권한이나 내부 지식이 필요하지 않습니다.연구원들은 시뮬레이션 테스트에서 약 20회의 공격을 실행했으며, 17-18회 성공했고 LayerZero, Wormhole, USDC CCTP 등의 크로스 체인 프로토콜 관리 권한에 대한 잠재적 제어 능력을 검증했습니다.Hexens는 이 취약점이 Aptos 체인 상의 DeFi, 스테이블코인 및 유동성 스테이킹 등의 프로토콜에 직접적인 위협이 된다고 평가하며, 저단위 수십억 달러 자산이 관련되어 있다고 밝혔습니다. 만약 크로스 체인 브리지, 스테이블코인 발행 및 중앙화 거래소 등을 통해 확산된다면, 시스템적 위험 노출은 최대 700억 달러에 이를 수 있습니다. Aptos 팀은 2월 25일 취약점 보고서를 받은 후 몇 시간 내에 수정 작업을 완료하고 메인넷에 배포했으며, 현재 사용자 자금은 손실되지 않았습니다.

first_img GoPlus: AI는 오래된 계약의 취약점을 파악하는 데 사용되고 있으며, 프로젝트에 지속적인 AI 감사 서비스를 채택할 것을 권장합니다

Web3 보안 회사 GoPlus Security는 최근 스마트 계약 취약점 공격이 빈발하고 있으며, 특히 수년간 배포된 오래된 계약이 공격자들의 주요 목표가 되고 있다고 지적했습니다. 공격자들은 AI 기술을 이용해 이러한 취약점을 빠르게 발견하고 활용하고 있습니다.최근의 전형적인 사건은 다음과 같습니다:6월 9일, 7년 전에 배포된 Token of Power (TOP) 계약이 이더리움에서 공격을 받아 약 150만 달러의 손실이 발생했습니다;5월 25일, 3년 전에 배포된 WUSD.fi 계약이 공격을 받아 약 20만 달러의 손실이 발생했습니다;6월 14일과 6월 18일, Aztec Network는 2년 전에 배포된 오래된 계약이 공격을 받아 연속으로 두 번 공격을 당했으며, 총 손실은 400만 달러를 초과했습니다.GoPlus Security는 전통적인 감사 방식이 역사적 유산 계약을 효과적으로 커버하기 어렵다고 생각하며, AI 기반의 지속 감사(Always-on Audit) 서비스가 현재 가장 효과적인 해결책일 수 있다고 보고 있습니다. 이 서비스는 짧은 시간 내에 오래된 계약에 대한 보안 검사를 수행하고 신뢰성과 비용 간의 균형을 이룰 수 있습니다.

시크릿 네트워크, 크로스 체인 취약점으로 467만 달러 손실, 공격 행위 7일간 감지되지 않음

블록체인 연구 기관 Common Prefix가 공개한 바에 따르면, 해커는 6월 10일 Secret Network와 Axelar 간의 크로스 체인 브리지 계약의 취약점을 이용해 가짜 예금을 만들고 무담보 토큰을 발행한 후 약 467만 달러를 현금화했습니다.이번 공격은 7일 동안 발견되지 않았으며, 6월 17일 정상적인 크로스 체인 송금이 관리 계좌의 자금 부족으로 실패하면서 이상이 드러났습니다. 취약점의 원인은 해당 계약이 관리 모델을 발행 모델로 변경할 때, 송금 출처를 검증하는 두 개의 핵심 함수를 삭제했으며, 2023년 초 배포 이후 외부 감사가 전혀 이루어지지 않았기 때문입니다. Secret Network는 Axelar 브리지 인프라가 자산이 대규모로 도난당하기 전에 어떤 유효한 이상 모니터링이나 긴급 중단 메커니즘을 발동하지 못했다고 지적했습니다.도난당한 자금은 Osmosis를 통해 이더리움으로 라우팅되었고, CoW Protocol에서 ETH로 교환된 후 KuCoin, ChangeNow 및 HitBTC와 같은 거래소로 분산 이체되었습니다. 현재 약 67.2만 달러가 공격자의 Axelar 지갑에 남아 있습니다. Secret Network는 Axelar에 해당 주소의 동결을 요청했으나 거부당했습니다. Axelar 측은 자사의 핵심 프로토콜은 전혀 영향을 받지 않았으며, 이용된 계약은 Axelar가 개발하거나 유지 관리한 것이 아니라고 강조했습니다. 현재 Axelar는 관련 크로스 체인 연결을 비활성화했으며, 거래소 및 법 집행 기관과 협조하여 후속 조치를 취하고 있다고 밝혔습니다.

Axelar 보안 사건에 대한 응답: Axelar와 IBC는 영향을 받지 않았으며, 취약점은 제3자 토큰 계약의 "무한 발행" 문제에서 발생했습니다

Axelar Network는 최근 Secret Network 관련 보안 사건에 대한 설명을 발표하며, 커뮤니티가 사건에 대해 오해하고 있다고 밝혔습니다. Axelar와 Inter-Blockchain Communication Protocol (IBC)은 공격이나 파괴를 당하지 않았으며, 영향을 받은 토큰 스마트 계약은 Axelar에 의해 개발, 배포 또는 유지 관리되지 않았습니다. Axelar의 방화벽 메커니즘은 영향을 다른 체인으로 확산되는 것을 방지했습니다.알려진 바에 따르면, 이용된 계약은 CW20-ICS20을 기반으로 한 포크 버전이지만, 개발자는 두 가지 핵심 보안 검사를 제거하여 "무한 발행" 취약점이 발생했습니다. 원래 이러한 문제를 방지하기 위해 사용되던 검증 메커니즘이 삭제되었기 때문에, 이 포크는 계약의 원래 신뢰 모델을 변경하였고, 새로운 보안 감사도 받지 않았습니다.Axelar Network는 누구나 IBC를 통해 크로스 체인 자산 포장을 위한 계약을 배포할 수 있으며, 유사한 계약이 다른 체인 토큰을 Secret Network로 포장하는 데 사용된다고 설명했습니다. 그러나 이번 사건의 Secret 측 포크 버전은 핵심 보안 검사를 삭제하여 취약점이 존재하며, 이번 사건은 특정한 논리 결함이 아니라 IBC 프로토콜 자체의 문제도 아니며, 제3자 계약 수정 후 도입된 보안 위험입니다.
app_icon
ChainCatcher Building the Web3 world with innovations.