BTC $64,735.81 +0.14%
ETH $1,932.56 +1.11%
BNB $573.96 +0.29%
XRP $1.08 -1.18%
SOL $75.37 +0.10%
TRX $0.3276 -1.36%
DOGE $0.0716 -1.52%
ADA $0.1584 -3.68%
BCH $214.65 -0.15%
LINK $8.57 -0.01%
HYPE $56.53 -4.20%
AAVE $98.93 +2.46%
SUI $0.7007 -1.56%
XLM $0.1765 -1.41%
ZEC $483.52 -1.69%
BTC $64,735.81 +0.14%
ETH $1,932.56 +1.11%
BNB $573.96 +0.29%
XRP $1.08 -1.18%
SOL $75.37 +0.10%
TRX $0.3276 -1.36%
DOGE $0.0716 -1.52%
ADA $0.1584 -3.68%
BCH $214.65 -0.15%
LINK $8.57 -0.01%
HYPE $56.53 -4.20%
AAVE $98.93 +2.46%
SUI $0.7007 -1.56%
XLM $0.1765 -1.41%
ZEC $483.52 -1.69%

취약점

전체
뉴스 플래시

Zilliqa Ledger 애플리케이션에서 심각한 취약점이 발견되어 5건의 원주 거래를 서명하면 개인 키가 유출될 수 있습니다

Zilliqa는 Zilliqa Ledger 애플리케이션에 심각한 난수 생성 취약점이 존재하며, 이는 원주율 비 EVM Zilliqa 거래의 Schnorr 서명에 영향을 미친다고 발표했습니다. 공격자는 공개 체인상의 데이터만을 이용하여 편차가 있는 임시 난수에서 서명자의 개인 키를 복구할 수 있습니다.Zilliqa Ledger 애플리케이션을 통해 약 5건 이상의 원주율 거래에 서명하고 방송한 계정은 모두 유출된 것으로 간주되어야 합니다. 관련 서명이 체인에 영구적으로 기록되어 있기 때문에, 이후 애플리케이션 업데이트로도 위험을 제거할 수 없으며, 영향을 받은 개인 키는 반드시 비활성화해야 합니다. EVM 거래 및 zilliqa-js, gozilliqa-sdk, pyzil 등의 개발 도구는 영향을 받지 않습니다.취약점은 애플리케이션이 난수를 복사할 때 잘못된 32바이트를 선택하고 8바이트의 제로 패딩을 유지하며 8바이트의 엔트로피를 잃어버려 각 난수의 최대 64비트가 고정적으로 0으로 설정되는 데서 발생했습니다. 공격자는 5개 이상의 영향을 받은 서명을 이용하여 일반 하드웨어로 몇 초 내에 개인 키를 복구할 수 있습니다. Zilliqa는 7월 19일 의심스러운 능동적 이용 활동을 관찰하였고, 7월 21일에 근본 원인을 확인했습니다.Zilliqa는 추가 자금 손실을 방지하기 위해 원주율 거래를 중단하였으며, Ledger와 함께 수정된 애플리케이션을 준비하고 있습니다. 그러나 수정된 버전은 이미 노출된 키를 보호할 수 없으며, 영향을 받은 사용자는 현재 자산을 스스로 이동하지 말고 공식적인 조치 방안을 기다려야 합니다.

이더리움 재단: AI가 검증 노드를 오프라인으로 만들 수 있는 취약점을 발견했지만, 여전히 인력에 의한 진위 확인이 필요하다

코인데스크(CoinDesk)에 따르면, 이더리움 재단은 최근 보안 팀이 AI 에이전트를 활용하여 이더리움 검증 노드에서 실행되는 소프트웨어를 테스트하고, 원격으로 트리거되어 노드가 다운되는 취약점을 성공적으로 발견했다고 밝혔습니다. 그러나 연구원들은 AI가 생성한 많은 보안 보고서에서 인적 검토가 실제 취약점과 오탐지를 구별하는 데 여전히 중요한 단계라고 강조했습니다.이번에 발견된 취약점은 이더리움 네트워크 메시지 전파 프로토콜인 gossipsub에 존재하며, 공격자는 원격으로 노드 소프트웨어를 비정상적인 계산 상태로 진입시켜 프로그램이 다운되고 종료되게 할 수 있습니다. 이로 인해 검증 노드가 오프라인 상태가 되며, 운영자가 수동으로 재시작할 때까지 지속됩니다. 이 취약점은 이미 수정되었으며, 번호 "CVE-2026-34219"로 등록되었습니다.이더리움 재단 프로토콜 보안 팀의 일원인 니코스 박세바니스(Nikos Baxevanis)는 이번 사건에서 진정으로 놀라운 점은 AI가 취약점을 발견하는 능력이 아니라, 팀이 실제로 존재하는 취약점과 그저 신뢰할 수 있는 "환상"처럼 보이는 것들을 구별하는 데 많은 시간을 소비했다는 점이라고 말했습니다.

Summer.fi 게으른 여름 공격은 계약의 취약점이 아니라 NAV 메커니즘이 악용된 것입니다

Summer.fi는 Lazy Summer Protocol USDC 금고 공격 사건 분석 보고서를 발표했습니다. 공격자는 단일 원자 거래에서 두 개의 USDC 금고 지분 가격을 조작하여 약 604만 달러의 예치자 자금을 인출했습니다. 공격의 핵심은 금고 자산 순자산 가치(NAV) 계산 방식에 있습니다.공격자는 2025년 11월 사건 이후 중단되었지만 아직 완전히 제거되지 않은 Silo Ark에 여전히 이전 평가를 유지하는 토큰을 기부하여 금고 총 자산이 약 9.5% 부풀려지게 했고, 지분 가격이 상승하여 이후 부풀려진 가격으로 환매하고 금고의 실제 유동성에서 인출했습니다. 보고서는 이 공격이 계약 코드의 취약점이 아니라 금고 오프라인 프로세스에서의 단계 누락으로 인한 것임을 강조합니다. ------ 해당 Ark의 예치 한도는 제로로 설정되었지만 여전히 활성 자산 집중에 포함되어 NAV에 반영되었습니다.공격자는 3개월 전에 여러 지갑을 통해 필요한 토큰을 미리 계획하여 축적했으며, 일부 수익은 Tornado Cash를 통해 이전했습니다. 사건 발생 후, Guardian Multisig는 모든 온체인 금고를 중단하고 예치 한도를 제로로 설정했습니다. Lazy Summer DAO는 향후 몇 일 내에 영향을 받은 사용자 보상 방안 및 금고 재가동 계획을 논의할 것입니다.

Aptos 블록체인이 주요 취약점이 존재했던 것으로 드러났으며, 700억 달러 자산이 시스템적 위험에 직면했었다

코인데스크(CoinDesk)에 따르면, 블록체인 보안 회사 Hexens의 연구원들이 Aptos 블록체인 Move 가상 머신에서 "만료된 캐시" 유형의 혼란 취약점을 발견했습니다. 공격자는 약 3000 달러의 서버 비용만으로도 시뮬레이션 환경에서 약 90%의 성공률로 공격을 시작할 수 있으며, 검증자 권한이나 내부 지식이 필요하지 않습니다.연구원들은 시뮬레이션 테스트에서 약 20회의 공격을 실행했으며, 17-18회 성공했고 LayerZero, Wormhole, USDC CCTP 등의 크로스 체인 프로토콜 관리 권한에 대한 잠재적 제어 능력을 검증했습니다.Hexens는 이 취약점이 Aptos 체인 상의 DeFi, 스테이블코인 및 유동성 스테이킹 등의 프로토콜에 직접적인 위협이 된다고 평가하며, 저단위 수십억 달러 자산이 관련되어 있다고 밝혔습니다. 만약 크로스 체인 브리지, 스테이블코인 발행 및 중앙화 거래소 등을 통해 확산된다면, 시스템적 위험 노출은 최대 700억 달러에 이를 수 있습니다. Aptos 팀은 2월 25일 취약점 보고서를 받은 후 몇 시간 내에 수정 작업을 완료하고 메인넷에 배포했으며, 현재 사용자 자금은 손실되지 않았습니다.

first_img GoPlus: AI는 오래된 계약의 취약점을 파악하는 데 사용되고 있으며, 프로젝트에 지속적인 AI 감사 서비스를 채택할 것을 권장합니다

Web3 보안 회사 GoPlus Security는 최근 스마트 계약 취약점 공격이 빈발하고 있으며, 특히 수년간 배포된 오래된 계약이 공격자들의 주요 목표가 되고 있다고 지적했습니다. 공격자들은 AI 기술을 이용해 이러한 취약점을 빠르게 발견하고 활용하고 있습니다.최근의 전형적인 사건은 다음과 같습니다:6월 9일, 7년 전에 배포된 Token of Power (TOP) 계약이 이더리움에서 공격을 받아 약 150만 달러의 손실이 발생했습니다;5월 25일, 3년 전에 배포된 WUSD.fi 계약이 공격을 받아 약 20만 달러의 손실이 발생했습니다;6월 14일과 6월 18일, Aztec Network는 2년 전에 배포된 오래된 계약이 공격을 받아 연속으로 두 번 공격을 당했으며, 총 손실은 400만 달러를 초과했습니다.GoPlus Security는 전통적인 감사 방식이 역사적 유산 계약을 효과적으로 커버하기 어렵다고 생각하며, AI 기반의 지속 감사(Always-on Audit) 서비스가 현재 가장 효과적인 해결책일 수 있다고 보고 있습니다. 이 서비스는 짧은 시간 내에 오래된 계약에 대한 보안 검사를 수행하고 신뢰성과 비용 간의 균형을 이룰 수 있습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.