BTC $76,669.28 -2.12%
ETH $2,444.07 -0.99%
BNB $709.83 -1.90%
XRP $1.34 -3.78%
SOL $99.30 -2.12%
TRX $0.3401 +0.35%
DOGE $0.0833 -3.14%
ADA $0.2056 -3.12%
BCH $225.09 -10.69%
LINK $11.49 -2.53%
HYPE $79.00 -5.39%
AAVE $121.02 -3.35%
SUI $0.7305 -5.32%
XLM $0.1756 -2.85%
ZEC $1,085.33 -12.78%
BTC $76,669.28 -2.12%
ETH $2,444.07 -0.99%
BNB $709.83 -1.90%
XRP $1.34 -3.78%
SOL $99.30 -2.12%
TRX $0.3401 +0.35%
DOGE $0.0833 -3.14%
ADA $0.2056 -3.12%
BCH $225.09 -10.69%
LINK $11.49 -2.53%
HYPE $79.00 -5.39%
AAVE $121.02 -3.35%
SUI $0.7305 -5.32%
XLM $0.1756 -2.85%
ZEC $1,085.33 -12.78%

브리지

전체
뉴스 플래시

느린 안개가 드러낸 크로스 체인 브리지 Allbridge 공격 세부사항: 위조된 CCTP 메시지, 플래시 론, 발행 결과 검증 부족

느린 안개 보안 팀이 공개한 바에 따르면, 크로스 체인 브리지 프로젝트 Allbridge가 2026년 8월 19일 공격을 받아 약 19만 달러의 손실을 입었습니다. 주목할 점은 이번 공격이 즉시 완료된 것이 아니라는 것입니다. 공격자는 거의 한 달 전부터 준비를 시작했으며, 위조된 크로스 체인 메시지를 통해 검증 메커니즘을 우회했습니다. 느린 안개 분석에 따르면, 공격자는 7월 26일 폴리곤 체인에서 Circle의 MessageTransmitterV2.sendMessage 함수를 직접 호출하여 CCTP 스타일로 위장된 크로스 체인 메시지를 구성하였고, 100만 개의 USDC 전송이 있다고 주장했지만 실제로는 어떤 USDC 소각 작업도 발생하지 않았습니다. 이후 Circle은 정상적인 절차에 따라 해당 완전 메시지에 대한 유효 검증 증명(attestation)을 생성했습니다.약 24일 후인 8월 19일, 공격자는 Base Router가 실제 CCTP 입금을 받고 잔액이 약 19.1만 USDC로 증가한 후 단 6초 만에 공격을 시작했습니다. 공격자는 이전에 위조한 메시지와 검증 증명을 이용해 Allbridge의 receiveCctpMessage 함수를 호출했습니다. 프로젝트가 중요한 검증을 누락했기 때문에 시스템은 가짜 크로스 체인 메시지를 실제 입금으로 잘못 인식하고 100만 USDC 한도를 기록했습니다. 이후 공격자는 Aave의 플래시 론을 통해 약 80.9만 USDC를 임시로 빌려서 라우터 잔액을 위조된 금액과 일치시켰고, 내부 신용 기록을 이용해 전송 함수를 호출하여 최종적으로 약 99.9만 USDC(0.1% 수수료 차감)를 전송했습니다. 플래시 론 및 수수료를 상환한 후, 공격자는 약 18.98만 달러의 순이익을 얻었습니다. 이번 취약점의 근본 원인은 Allbridge가 크로스 체인 메시지의 발신자와 수신자의 신원을 검증하지 않았고, USDC가 실제로 발행되었는지 및 잔액이 실제로 증가했는지를 확인하지 않았기 때문입니다. 대신 공격자가 구성한 금액과 메시지 해시 데이터를 직접 신뢰했습니다. 느린 안개는 체인 상의 메시지 검증이 실제 자산의 입금과 동일하지 않다고 강조했습니다. 크로스 체인 프로토콜은 메시지의 진위 여부를 검증할 뿐만 아니라 메시지 출처가 신뢰할 수 있고, 수신자가 Circle의 공식 TokenMessengerV2인지 확인해야 하며, 자산이 실제로 발행되고 잔액 변화가 확인된 후에야 자산 회계를 진행해야 합니다. 이번 사건은 크로스 체인 브리지가 메시지 검증 및 자산 정산 단계에서의 보안 위험을 다시 한번 강조합니다.

캠브리지 연구: 미국은 약 31%의 이더리움 노드를 보유하고 있으며, 1/3 이상의 노드가 오프라인이거나 최종 확인에 영향을 미침

케임브리지 대학교 대체 금융 연구 센터(Cambridge Centre for Alternative Finance)의 최신 연구에 따르면, 약 31%의 이더리움 노드 활동이 미국에 위치하고 있으며, 약 39%는 영국을 제외한 유럽 연합 지역에 분포하고 있어 이더리움 노드의 지리적 분포가 여전히 서구 국가에 집중되어 있음을 보여줍니다. 연구 책임자인 Alexander Neumuller는 현재 노드 분포가 단일 국가에 집중되지 않고 있으며, 주로 Hetzner, 아마존 AWS 및 OVH와 같은 소수의 클라우드 서비스 제공업체에 의존하고 있다고 말했습니다.주목할 점은 이더리움 네트워크가 절반의 검증자가 실패해야 문제가 발생하는 것이 아니라, 3분의 1 이상의 검증자가 동시에 오프라인 상태일 때 네트워크가 블록 체크포인트 최종 확인(finalization)을 완료하지 못할 수 있다는 것입니다. Neumuller는 노드와 검증자가 일대일 대응 관계가 아니며, 단일 노드 뒤에서 여러 검증자가 운영될 수 있기 때문에 현재 특정 노드나 서비스 제공업체의 고장이 검증 네트워크에 미치는 실제 영향을 정확히 판단할 수 없다고 지적했습니다. 또한, 연구는 이더리움 병합(The Merge) 이후의 에너지 소비 상황을 재평가했습니다. 데이터에 따르면, 이더리움의 현재 연간 에너지 소비는 약 7.9 GWh로, 약 1 메가와트의 지속적인 전력에 해당하며, 병합 전 수준의 약 0.02%에 불과하고 에너지 소비가 약 99.98% 감소했습니다. 현재 이더리움 네트워크에서 지속 가능한 에너지를 사용하는 비율은 56%를 초과하며, 이는 전 세계 평균 수준보다 높습니다. 연구는 또한 클라이언트 소프트웨어의 집중도가 잠재적 위험 중 하나라고 지적하며, 지배적인 클라이언트에 결함이 발생할 경우 많은 네트워크 참여자에게 영향을 미칠 수 있다고 밝혔습니다. 이 보고서는 케임브리지 대체 금융 연구 센터에서 발표하였으며, 이더리움 재단의 지원을 받았습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.