BTC $78,395.56 +0.28%
ETH $2,469.60 +1.32%
BNB $698.51 +0.72%
XRP $1.38 -5.09%
SOL $96.69 -0.14%
TRX $0.3353 -0.74%
DOGE $0.0850 -1.35%
ADA $0.2053 -2.48%
BCH $261.54 -1.15%
LINK $11.27 -0.17%
HYPE $80.34 +0.98%
AAVE $123.24 -2.29%
SUI $0.7383 -2.85%
XLM $0.1792 -3.28%
ZEC $783.87 +1.35%
BTC $78,395.56 +0.28%
ETH $2,469.60 +1.32%
BNB $698.51 +0.72%
XRP $1.38 -5.09%
SOL $96.69 -0.14%
TRX $0.3353 -0.74%
DOGE $0.0850 -1.35%
ADA $0.2053 -2.48%
BCH $261.54 -1.15%
LINK $11.27 -0.17%
HYPE $80.34 +0.98%
AAVE $123.24 -2.29%
SUI $0.7383 -2.85%
XLM $0.1792 -3.28%
ZEC $783.87 +1.35%

bridge

블록체인 분야에서 Bridge는 서로 다른 블록체인 네트워크를 연결하는 기술 또는 프로토콜을 의미하며, 자산과 정보가 이러한 네트워크 간에 전송될 수 있도록 합니다. 브리지 기술은 블록체인 간의 상호 운용성 문제를 해결하여 사용자가 서로 다른 블록체인 생태계에서 원활하게 토큰이나 데이터를 전송할 수 있도록 합니다. 일반적인 브리지 형태에는 탈중앙화 브리지 프로토콜과 크로스 체인 스마트 계약이 포함되며, 이는 블록체인 네트워크의 유연성과 확장성을 강화하는 것을 목표로 합니다.
전체
뉴스 플래시

느린 안개가 드러낸 크로스 체인 브리지 Allbridge 공격 세부사항: 위조된 CCTP 메시지, 플래시 론, 발행 결과 검증 부족

느린 안개 보안 팀이 공개한 바에 따르면, 크로스 체인 브리지 프로젝트 Allbridge가 2026년 8월 19일 공격을 받아 약 19만 달러의 손실을 입었습니다. 주목할 점은 이번 공격이 즉시 완료된 것이 아니라는 것입니다. 공격자는 거의 한 달 전부터 준비를 시작했으며, 위조된 크로스 체인 메시지를 통해 검증 메커니즘을 우회했습니다. 느린 안개 분석에 따르면, 공격자는 7월 26일 폴리곤 체인에서 Circle의 MessageTransmitterV2.sendMessage 함수를 직접 호출하여 CCTP 스타일로 위장된 크로스 체인 메시지를 구성하였고, 100만 개의 USDC 전송이 있다고 주장했지만 실제로는 어떤 USDC 소각 작업도 발생하지 않았습니다. 이후 Circle은 정상적인 절차에 따라 해당 완전 메시지에 대한 유효 검증 증명(attestation)을 생성했습니다.약 24일 후인 8월 19일, 공격자는 Base Router가 실제 CCTP 입금을 받고 잔액이 약 19.1만 USDC로 증가한 후 단 6초 만에 공격을 시작했습니다. 공격자는 이전에 위조한 메시지와 검증 증명을 이용해 Allbridge의 receiveCctpMessage 함수를 호출했습니다. 프로젝트가 중요한 검증을 누락했기 때문에 시스템은 가짜 크로스 체인 메시지를 실제 입금으로 잘못 인식하고 100만 USDC 한도를 기록했습니다. 이후 공격자는 Aave의 플래시 론을 통해 약 80.9만 USDC를 임시로 빌려서 라우터 잔액을 위조된 금액과 일치시켰고, 내부 신용 기록을 이용해 전송 함수를 호출하여 최종적으로 약 99.9만 USDC(0.1% 수수료 차감)를 전송했습니다. 플래시 론 및 수수료를 상환한 후, 공격자는 약 18.98만 달러의 순이익을 얻었습니다. 이번 취약점의 근본 원인은 Allbridge가 크로스 체인 메시지의 발신자와 수신자의 신원을 검증하지 않았고, USDC가 실제로 발행되었는지 및 잔액이 실제로 증가했는지를 확인하지 않았기 때문입니다. 대신 공격자가 구성한 금액과 메시지 해시 데이터를 직접 신뢰했습니다. 느린 안개는 체인 상의 메시지 검증이 실제 자산의 입금과 동일하지 않다고 강조했습니다. 크로스 체인 프로토콜은 메시지의 진위 여부를 검증할 뿐만 아니라 메시지 출처가 신뢰할 수 있고, 수신자가 Circle의 공식 TokenMessengerV2인지 확인해야 하며, 자산이 실제로 발행되고 잔액 변화가 확인된 후에야 자산 회계를 진행해야 합니다. 이번 사건은 크로스 체인 브리지가 메시지 검증 및 자산 정산 단계에서의 보안 위험을 다시 한번 강조합니다.

Allbridge가 플래시 론 공격으로 약 165만 달러의 손실을 입었으며, 크로스 체인 프로토콜이 중단되었습니다

Decrypt의 보도에 따르면, 크로스 체인 브리지 프로토콜 Allbridge가 플래시 론 공격을 당해 Core 프로토콜을 일시 중지했으며, 현재 공격자는 Solana의 스테이블코인 유동성 풀에서 약 165만 달러의 자산을 탈취했습니다.블록체인 보안 기관 PeckShield와 CertiK의 분석에 따르면, 공격자는 Solana 대출 프로토콜 Kamino를 통해 112만 달러의 플래시 론 자금을 빌린 후, 여러 번의 스테이블코인 교환 작업을 통해 Allbridge 풀 내 가격 메커니즘을 조작하여 저가로 자산을 교환하고 자금을 크로스 체인으로 이더리움 주소로 전송했습니다.공격 과정에서 공격자는 수천 달러의 USDT를 교환하여 약 224만 달러의 USDC를 얻었으며, 이후 자금을 이더리움으로 브리징하고 추가로 분산했습니다. 현재 일부 자금이 여전히 회수 가능한지는 불확실합니다.Allbridge는 팀이 보안상의 이유로 Core 프로토콜을 일시 중지했으며, 영향을 받은 유동성 제공자에게 즉시 자금을 철회할 것을 요청했습니다. 공격으로 인해 유동성 풀이 불균형해지면서 일부 거래자는 차익 거래 기회를 이용해 이익을 얻었고, Allbridge는 관련 사용자에게 수익을 반환할 것을 촉구하며, 자금은 영향을 받은 LP를 보상하는 데 사용될 것이라고 밝혔습니다.팀은 현재 사용자 자금에 추가적인 위험이 없으며, 조사가 완료된 후 상세한 사건 분석 보고서를 발표할 예정이며, 유동성 풀을 제거한 상태에서 Core 프로토콜을 재가동할 계획입니다. 이는 Allbridge가 유사한 플래시 론 공격을 당한 두 번째 사례입니다. 2023년 4월, 해당 프로토콜의 BNB Chain 유동성 풀이 유사한 취약점으로 약 57.3만 달러의 손실을 입었으며, 이후 프로젝트 측은 대부분의 자금을 회수하고 유동성 계산 메커니즘을 조정했다고 밝혔습니다.

Bridge 고위 경영진: Tether와 Circle의 주도적 지위는 스테이블코인 전체에 불리하다

시장 소식에 따르면, Bridge 회사의 자금 흐름 책임자인 Ben O'Neill이 Consensus 대회에서 Tether와 Circle의 스테이블코인 시장에서의 지배적 위치가 전체 산업의 성장에 전반적으로 불리하다고 밝혔습니다. 그는 이 두 대형 발행자의 각기 다른 설계 선택이 장단점이 있지만 모든 사용 사례에 적용될 수는 없다고 지적했습니다.Tether는 미국 금융 시스템과 독립적인 달러 그림자 경제를 구축했으며, Circle의 USDC는 미국 규제를 받는 경로를 따라 DeFi에 깊이 파고들고 있습니다. O'Neill은 대형 결제 회사의 관점에서 이 두 회사의 단점을 분석했습니다: Tether가 10bp의 상환 수수료를 부과하는 것은 결제 회사에게는 너무 비쌉니다. 반면 Circle은 소각 비용을 지속적으로 인상하고 있어 Visa와 같은 수십 조 달러 규모의 카드 결제를 원하는 회사에 부정적인 영향을 미칩니다.그는 향후 몇 년 동안 특정 사용 사례에 맞춘 더 많은 스테이블코인을 구축하고 최적화해야 하며, 청산소 역할이 부각되어 스테이블코인 간의 교환이 가능한 한 효율적으로 이루어져야 한다고 생각합니다. 그는 더 많은 경쟁이 필요하다고 경고하며, 그렇지 않으면 Tether와 Circle은 계속해서 수수료를 인상하고 수익을 공유하지 않아 스테이블코인이 점점 돈 같지 않게 될 것이라고 말했습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.