BTC $77,673.70 -0.73%
ETH $2,417.65 -1.63%
BNB $684.80 -1.13%
XRP $1.36 -2.68%
SOL $101.86 -3.51%
TRX $0.3361 -1.38%
DOGE $0.0821 -3.64%
ADA $0.1928 -4.47%
BCH $243.16 -1.60%
LINK $11.17 -2.52%
HYPE $80.06 -3.95%
AAVE $122.58 -3.36%
SUI $0.7108 -4.60%
XLM $0.1749 -2.66%
ZEC $836.21 -0.72%
BTC $77,673.70 -0.73%
ETH $2,417.65 -1.63%
BNB $684.80 -1.13%
XRP $1.36 -2.68%
SOL $101.86 -3.51%
TRX $0.3361 -1.38%
DOGE $0.0821 -3.64%
ADA $0.1928 -4.47%
BCH $243.16 -1.60%
LINK $11.17 -2.52%
HYPE $80.06 -3.95%
AAVE $122.58 -3.36%
SUI $0.7108 -4.60%
XLM $0.1749 -2.66%
ZEC $836.21 -0.72%

cc

전체
뉴스 플래시

느린 안개가 드러낸 크로스 체인 브리지 Allbridge 공격 세부사항: 위조된 CCTP 메시지, 플래시 론, 발행 결과 검증 부족

느린 안개 보안 팀이 공개한 바에 따르면, 크로스 체인 브리지 프로젝트 Allbridge가 2026년 8월 19일 공격을 받아 약 19만 달러의 손실을 입었습니다. 주목할 점은 이번 공격이 즉시 완료된 것이 아니라는 것입니다. 공격자는 거의 한 달 전부터 준비를 시작했으며, 위조된 크로스 체인 메시지를 통해 검증 메커니즘을 우회했습니다. 느린 안개 분석에 따르면, 공격자는 7월 26일 폴리곤 체인에서 Circle의 MessageTransmitterV2.sendMessage 함수를 직접 호출하여 CCTP 스타일로 위장된 크로스 체인 메시지를 구성하였고, 100만 개의 USDC 전송이 있다고 주장했지만 실제로는 어떤 USDC 소각 작업도 발생하지 않았습니다. 이후 Circle은 정상적인 절차에 따라 해당 완전 메시지에 대한 유효 검증 증명(attestation)을 생성했습니다.약 24일 후인 8월 19일, 공격자는 Base Router가 실제 CCTP 입금을 받고 잔액이 약 19.1만 USDC로 증가한 후 단 6초 만에 공격을 시작했습니다. 공격자는 이전에 위조한 메시지와 검증 증명을 이용해 Allbridge의 receiveCctpMessage 함수를 호출했습니다. 프로젝트가 중요한 검증을 누락했기 때문에 시스템은 가짜 크로스 체인 메시지를 실제 입금으로 잘못 인식하고 100만 USDC 한도를 기록했습니다. 이후 공격자는 Aave의 플래시 론을 통해 약 80.9만 USDC를 임시로 빌려서 라우터 잔액을 위조된 금액과 일치시켰고, 내부 신용 기록을 이용해 전송 함수를 호출하여 최종적으로 약 99.9만 USDC(0.1% 수수료 차감)를 전송했습니다. 플래시 론 및 수수료를 상환한 후, 공격자는 약 18.98만 달러의 순이익을 얻었습니다. 이번 취약점의 근본 원인은 Allbridge가 크로스 체인 메시지의 발신자와 수신자의 신원을 검증하지 않았고, USDC가 실제로 발행되었는지 및 잔액이 실제로 증가했는지를 확인하지 않았기 때문입니다. 대신 공격자가 구성한 금액과 메시지 해시 데이터를 직접 신뢰했습니다. 느린 안개는 체인 상의 메시지 검증이 실제 자산의 입금과 동일하지 않다고 강조했습니다. 크로스 체인 프로토콜은 메시지의 진위 여부를 검증할 뿐만 아니라 메시지 출처가 신뢰할 수 있고, 수신자가 Circle의 공식 TokenMessengerV2인지 확인해야 하며, 자산이 실제로 발행되고 잔액 변화가 확인된 후에야 자산 회계를 진행해야 합니다. 이번 사건은 크로스 체인 브리지가 메시지 검증 및 자산 정산 단계에서의 보안 위험을 다시 한번 강조합니다.

first_img 와이오밍주가 FRNT 스테이블코인을 LayerZero에서 Chainlink CCIP로 이전합니다

와이오밍주 스테이블코인 위원회는 발행한 Frontier Stable Token(FRNT)을 LayerZero에서 Chainlink의 크로스체인 상호운용 프로토콜 CCIP로 이전하였으며, 포괄적인 보안 검토를 완료한 후 LayerZero 토큰 구현을 완전히 중단할 것입니다. CCIP는 다년 계약 하에 FRNT의 유일한 크로스체인 인프라로 작동할 것입니다. 이는 미국 정부 기관이 보안을 이유로 블록체인 인프라를 공개적으로 변경한 첫 사례이며, FRNT는 현재 미국 공공 기관이 발행하고 충분한 법정 통화 준비금을 지원하는 유일한 스테이블코인으로, 준비금 수익은 주 학교 재단 프로젝트를 지원하는 데 사용됩니다. 이 토큰은 이더리움, Base 및 Avalanche와 같은 체인에 배포되었으며, 현재 시가총액은 100만 달러 이하입니다.이 결정은 Kelp DAO가 LayerZero 기반의 브리지가 공격을 받아 약 116,500개의 rsETH(당시 가치 약 2억 9,200만 달러)를 도난당한 지 4개월 후에 발표되었습니다. 이 사건은 업계의 보안 검토 및 이전 물결을 촉발했습니다. 현재까지 약 150억 달러의 관련 자산이 LayerZero에서 Chainlink로 이전되었으며, 초기 이전자는 Kelp, Solv Protocol, Re, Kraken 등이 포함됩니다. 이후 BitGo는 CCIP를 선택하고 약 77억 달러의 포장된 비트코인 이전을 완료하여 총액을 현재 수준으로 끌어올렸습니다. 또 LayerZero의 올해 1월 사례 연구에 따르면, 와이오밍주는 자체 분산 검증 네트워크를 운영하며 검증 및 규정 준수 기능을 통제하고 있었습니다.

hot_img MLCC 공급 부족: 고객이 가격을 2배에서 3배로 인상하여 자재를 확보하고, 납기가 12-16개월로 연장됨

AI 수요의 강력한 증가로 인해 MLCC 시장에서 가격 인상과 자재 확보 경쟁이 발생하고 있습니다. 업계에 따르면, 일부 고객들은 충분한 자재를 확보하기 위해 국巨,村田 등 대기업에 가격을 2배에서 3배까지 인상하여 주문하고 있으며, 가격이 높은 쪽이 이기는 상황이 형성되고 있습니다. 국巨는 AI 관련 고객들이 공급 위험을 줄이기 위해 점점 더 많은 고객들이 생산 능력을 미리 확보하고 싶어 한다고 밝혔습니다. 현재 주요 MLCC 제조업체들은 주문이 가득 차 있고, 생산 능력이 거의 최대치에 도달하여 납기가 12개월에서 16개월로 길어졌습니다.생산 능력 측면에서 국巨는 이번 분기 표준 제품의 생산 능력 이용률이 Q2의 약 80%에서 90% 이상으로 증가할 것으로 예상하고 있으며, 특수 제품은 90% 이상의 높은 수준을 유지하고 전체적으로 최대 가동에 가까워지고 있습니다. 회사는 동시에 생산 능력을 확장하고 있으며, 새로운 생산 능력은 분기마다 가동될 것입니다. 일본계 업체들도 긍정적인 전망을 보고 있으며, 村田는 연간 수익 전망을 대폭 상향 조정하였고, 태양유전도 AI 서버 수요가 예상치를 초과한다고 밝혔습니다. 업계에서는 대형 고객들이 일반적으로 높은 생산 능력 배정 순위를 가지고 있어 중소형 고객들은 가격을 인상하여 제한된 공급을 확보해야 한다고 지적하고 있습니다. 국巨는 점점 더 많은 고객들이 장기 계약을 통해 향후 6개월에서 수년간의 수동 부품 공급을 미리 확보하여 공급망 위험을 줄이기를 원하고 있다고 전했습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.