6억 8천만 달러 경고: 대다수 DeFi 공격, 감사 범위 밖에서 발생
Panewslab작성자: Liam 'Akiba' Wright, cryptoslate
편집: Chopper, Foresight News
탈중앙화 금융(DeFi) 분야에서 '감사 완료'는 종종 프로젝트 전체에 대한 보안 보증으로 여겨진다. 그러나 실제로 감사는 특정 시점, 지정된 코드, 구성 요소 및 버전만을 다루는 경우가 대부분이다. 이 범위를 벗어나 추가, 삭제 또는 조작된 모든 사항은 감사 결과가 완전히 달라질 수 있다.
새로운 사전 공개 논문이 이러한 격차에 대한 구체적인 수치를 제시했다. 보안 회사 ack3와 프라하 체코 공과대학교의 연구진은 2025년 상반기에 보고된 135건의 보안 사고를 분석했으며, 이로 인한 손실은 9억 3,986만 달러에 달했다. 이 중 68건에서 공개적으로 식별 가능한 사전 감사 기록이 확인되었다.
이 68건의 사고 표본에서 연구진은 46개의 공격 경로를 어떤 조회 가능한 감사 범위에도 완전히 포함되지 않는 것으로 분류했고, 20건은 최소 하나의 감사 범위에 포함되었으며, 나머지 2건은 판단할 수 없었다. 감사 범위 밖 사고는 전체 사고 건수의 67.6%를 차지했지만, 해당 손실액은 보고된 총 손실액의 94.4%에 달했다.
이 놀라운 비율은 감사 효과성에 대한 평가도, 감사 범위 제한이 손실을 초래했다는 증거도 아니다. 이는 선택된 공개 보안 사고 표본 내 손실 분포를 나타낼 뿐이다. 두 건의 초대형 사고가 데이터에 큰 영향을 미쳤다. Kelp DAO의 2억 9,200만 달러 손실과 Drift Protocol의 2억 8,500만 달러 손실을 제외하면, 동일한 감사 완료 표본에서 감사 범위 밖 공격으로 인한 손실 비중은 72.1%로 감소한다.
이러한 한계에도 불구하고, 이 연구는 근본적인 보안 신뢰 문제를 드러낸다. 프로젝트가 감사를 받았다고 주장하더라도 사용자는 실제 운영 중인 시스템, 자금 흐름 및 관련 통제 조치가 검토되었는지 알 수 없다는 점이다.
데이터의 실제 의미
ack3의 이 연구는 2025년 1월 1일부터 6월 29일까지 확인된 공격 122건과 의심 사고 13건을 다룬다. 전체 표본 중 35건은 감사 기록이 발견되지 않았고, 32건은 감사 이력이 알려지지 않아 위의 68건 통계에서 제외되었다.
68건의 사고 표본에서 감사 범위 밖 사고에 해당하는 손실은 6억 8,097만 달러, 총 손실은 7억 2,124만 달러로 94.4%라는 수치가 도출되었다. Kelp DAO와 Drift Protocol을 제외하면 감사 범위 밖 손실은 1억 397만 달러, 총 손실은 1억 4,424만 달러로 비중은 72.1%가 된다. 데이터셋 json 파일을 통해 사고 분류 수와 손실 금액을 재현할 수 있다.
'감사 범위 내/외' 라벨은 연구진이 공개 증거를 바탕으로 내린 판단이다. 연구팀은 프로젝트 및 감사 기관 아카이브를 조회하여 공격 발생 전 감사 보고서를 찾고, 최종 공격 경로를 감사된 코드, 버전 및 감사 제외 항목과 대조했다. 이 연구는 6페이지 분량의 사전 공개 논문으로, 데이터셋 발행 기관과 공동으로 제작되었으며 두 명의 저자는 보안 감사 회사 ack3 소속이다.
이 연구는 공격을 받지 않은 대조군이 없고, 각 시스템의 위험 노출 기간도 통계적으로 분석하지 않았다. 따라서 감사된 프로토콜이 전반적으로 더 안전하다는 것을 증명할 수 없고, 사고 발생 확률을 추정할 수 없으며, '감사 범위 초과'가 모든 손실의 직접적인 원인임을 입증할 수도 없다. 일부 비공개 감사와 사적인 사고는 누락되었을 수 있으며, 보고된 손실 데이터도 완전히 비교 가능한 것은 아니다.
따라서 이 연구는 제한된 결론만을 도출할 수 있다. 감사 기록과 감사 범위는 서로 독립적인 지표라는 것이다. 감사된 스마트 계약이 계약 업그레이드, 특권 키, 프런트엔드, 릴레이어, 오라클, 클라우드 서비스 또는 비상 대응 프로세스까지 동일한 보안 보증을 제공하는 것은 아니다.
8월에 발생한 두 건의 사고는 서로 다른 각도에서 이러한 차이를 입증한다. ICON Network 사례는 두 개의 감사된 코드가 두 검증 단계의 경계에서 오류를 일으키는 모습을 직접적으로 보여준다. 반면 8월 aelf 보안 사고는 기존 감사 증거만으로는 공격 실행 경로를 사전 감사 범위에 대응시킬 수 없는 다른 경우다.
ICON Network: 감사 경계에서의 실패 사례
8월 27일 ICON Network 재생 공격에서 출금 경로의 두 모듈이 동일한 메시지를 서로 다르게 해석하는 문제가 발생했다.
ICON 재단의 사후 분석 보고서에 따르면, 마이그레이션 계약은 출금 메시지 일련번호의 상위 비트를 사용하여 메시지의 고유성을 판단했지만, 암호화 서명은 일련번호의 하위 256비트만 포함했다. 공격자는 서명 검증에 포함되지 않은 상위 비트를 수정하여 약 20분 동안 합법적으로 서명된 출금 메시지 두 건을 1,492회 반복 제출했고, 이 중 1,490회의 호출이 성공적으로 실행되었다.
이번 재생 공격으로 1억 1,986만 6천 ICX와 531,600 bnUSD가 방출되었다. 사후 분석 발표 당시 ICON은 순손실이 약 150.2 ETH와 31,204 USDC임을 확인했다. 재단은 531,600 bnUSD와 136만 6천 SODA 자산이 회수되었으며, 사용자 예금, 계정 잔액 및 포지션은 영향을 받지 않았다고 밝혔다.
ICON은 이 마이그레이션 계약이 외부 감사를 완료했으며, 동일한 모듈 영역의 관련 수정 사항을 포함한 감사 권고 사항을 이행했다고 밝혔다. 해당 릴레이 로직도 별도로 특별 감사를 받았다. Sodax 개발 문서의 감사 목록에는 다양한 구성 요소를 다루는 8개의 보고서가 포함되어 있으며, 여기에는 2025년 11월의 Sodax 릴레이 감사 보고서도 포함된다.
그러나 사후 분석 보고서는 고유성 검증 로직과 서명 검증 값 사이의 정확한 불일치가 위 감사에서 발견된 범위에 포함되지 않았다고 명시하고 있다. 단순한 '감사 완료' 프로젝트 라벨만으로는 사용자가 출금 경로 양 끝단의 '메시지 고유성' 판단 기준이 일치하는지 알 수 없다.
대응 타임라인은 또 다른 종류의 경계 문제를 드러낸다. ICON의 첫 번째 자동 경고는 UTC 02:08에 발생했으며, 이는 공격 시작 약 7분 후였다. 직원들은 03:40경 조사를 시작했고, 03:53에 영향을 받은 계약을 일시 중지했으며, 06:18:54에 전체 네트워크를 중단했다.
첫 경고부터 완전한 비상 조치까지 약 90분의 간격이 있었다. ICON은 이를 경고 메커니즘 조정 때문으로 설명했다. 해당 경고 규칙은 과거 네트워크 연결 장애 시 많은 오탐을 발생시켜 당직자에게 높은 우선순위로 통보되지 않았다. 재단은 자동 종료 트리거 메커니즘을 배포하고, 서킷 브레이커 임계값을 낮추며, 메시지 고유성 및 재생 방지에 대한 특별 재검토를 수행할 계획이다.
이러한 위험 관리 메커니즘은 감사를 대체할 수 없지만, 예방 조치가 실패했을 때 시스템이 위험을 신속하게 감지하고 격리할 수 있는지라는 또 다른 핵심 질문에 답한다.
aelf: 보안 보증은 지속적인 업데이트가 필요
aelf의 8월 보안 사고는 위의 관점을 다른 각도에서 뒷받침한다. 공개 자료에는 런타임 침입과 통제된 복구가 설명되어 있지만, 기존 증거만으로는 공격 경로가 사전 특정 감사 범위 내에 속하는지 판단하기 어렵다.
프로젝트 공식 발표에 따르면, 트랜잭션 매개변수를 통해 인코딩된 .NET 어셈블리와 명령을 노드 실행 경로에 주입할 수 있는 승인되지 않은 스마트 계약이 존재했다.
초기 조사 보고서는 이 사고를 런타임 리플렉션 및 동적 로딩 검증의 결함과 계약 실행 환경 및 민감한 노드, 인프라 리소스 간의 격리 부족으로 돌렸다. aelf는 총 155건의 관련 트랜잭션과 5개의 독립적인 페이로드 어셈블리를 식별했으며, 페이로드는 호스트 명령 실행, 외부 통신 시도, 노드 키 접근, 인프라 정찰 등의 기능을 갖추고 있었다.
기능이 있다고 해서 모든 페이로드가 성공적으로 실행되었거나 공격자가 모든 목표 자격 증명을 획득하고 민감한 데이터가 유출되었음을 의미하지는 않는다. aelf는 잠재적 유출 기준에 따라 서명 키와 인프라 자격 증명을 교체했다고 밝혔다.
9월 11일 현재 이 결론은 여전히 잠정적 판단이다. aelf 공식 블로그는 8월 26일 이후 이번 사고에 대한 특별 업데이트를 게시하지 않았다. 8월 26일 발표는 추후 업데이트와 최종 사후 분석을 약속했다.
aelf 기술 보안 문서에는 블록체인과 ELF 토큰 계약이 여러 차례 감사를 거쳤으며 보안 문제가 발견되지 않았다고 명시되어 있다. 그러나 현재 공개 페이지에서는 8월 공격에 해당하는 런타임 경로를 사고 발생 전 특정 감사 보고서와 연결할 수 없다. 따라서 이 사건을 감사 누락 또는 감사 범위 밖 오류로 규정하기에는 증거가 충분하지 않다.
이러한 불확실성 자체가 시사하는 바가 있다. 타임스탬프가 찍힌 감사 보고서는 현재 시스템 코드, 종속 라이브러리, 실제 운영 상태와 점차 괴리된다. 사용자는 이러한 차이를 반영하는 버전 관리된 보안 기록이 필요하다.
이 보안 기록에는 감사된 저장소와 코드 커밋 버전, 배포된 계약 주소, 제외된 구성 요소, 특권 역할, 종속 라이브러리가 명시되어야 한다. 동시에 감사 완료 후 계약 업그레이드, 키 보관 및 교체 메커니즘, 런타임 격리 정책, 경고 및 서킷 브레이커 메커니즘, 그리고 확인된 손실, 동결 자산, 해결되지 않은 위험 노출을 구분하는 타임스탬프가 찍힌 자산 복구 상태를 기록해야 한다.
이는 감사의 가치를 부정하는 것이 아니라, 감사 홍보와 실제 작업 내용을 일치시키고 현재 운영 중인 시스템과 연결하기 위한 것이다.
감사 배지 하나로는 감사된 구성 요소, 배포된 시스템, 오류 대응 메커니즘이 여전히 동일한 보안 경계 내에 있는지에 대한 답을 얻을 수 없다.
이 콘텐츠는 정보 및 교육 목적으로만 제공되며 BTCC와 관련된 투자 자문을 하지 않습니다. BTCC는 위 내용의 진실성, 정확성 및 독창성을 보장하기 위해 최선을 다하지만, 보장할 수는 없습니다.