
해커가 25센트를 이용해 가짜 460억 개 syBTC를 만들어내고 77만 달러를 탈취하다 — Symbiosis DeFi 거래소
요약
Symbiosis DeFi 거래소에서 발생한 해킹 사건은 스마트 계약의 취약점을 이용해 77만 달러 상당의 BTC 피해를 입힌 사례입니다. 공격자는 권한 상승 익스플로잇과 음수 수수료 코딩 오류를 결합하여 대량의 가짜 syBTC를 발행하고, 이를 실제 자산과 교환하며 자금을 탈취했습니다.
핵심 포인트
- DeFi는 스마트 계약에 의존하므로 버그가 발생하기 쉽습니다.
- 공격자는 권한 상승 및 음수 수수료 오류를 악용했습니다.
- 해킹은 랩핑된 토큰의 취약점을 이용해 실제 BTC 자산을 고갈시켰습니다.
- 피해 복구는 중앙화된 주체(예: Coinbase)에서 더 용이합니다.
Symbiosis는 사용자가 거래소와 직접 연결할 필요 없이 거의 모든 암호화폐 쌍 간에 거래할 수 있게 해주는 여러 유용한 DeFi 네트워크 중 하나입니다. 이 네트워크는 운영된 지 5년이 되었으며 약 50개의 체인을 연결하고 있습니다. 생태계가 순전히 스마트 계약(블록체인에 호스팅되어 누구나 볼 수 있는 코드)에 의존하는 것은 완전히 논리적이지만, 역설적으로 책임 소재 문제를 야기합니다. 이는 지난 9월 11일 Symbiosis가 최소 77만 달러, 즉 9.97 BTC 상당의 피해를 입으며 시연되었습니다.
스마트 계약은 자체 블록체인에 게시되며 정의상 오픈 소스입니다. 이는 누구나 버그를 찾을 수 있음을 의미하며, Symbiosis의 도둑은 두 가지 취약점을 발견했습니다. 하나는 네트워크 관리자 권한을 위조할 수 있게 해준 미공개 권한 상승(privilege escalation) 익스플로잇이었고, 다른 하나는 트랜잭션 수수료가 양수인지 확인하지 않은 코딩-101 실패였습니다.
방법은 간단했습니다. 관리자 권한을 이용해 도둑은 트랜잭션 수수료를 음수 값으로 설정한 다음 12개의 트랜잭션을 발행했습니다. 트랜잭션 수수료가 이제 음수가 되자, 이동된 금액에서 공제되는 대신 그 금액에 더해졌습니다. 도둑은 단지 330 사토시(BTC의 가장 작은 단위), 즉 약 25센트를 사용했지만, 460억 개의 syBTC—Symbiosis 네트워크에서 랩핑된 BTC—를 발행하는 데 성공했습니다. 참고로, 유통되는 BTC의 최대 이론적 양은 2100만 개입니다.
이 syBTC 토큰 자체는 담보되지 않았기 때문에 아무 가치가 없었지만, 거래가 가능했습니다. 도둑은 이 syBTC를 BTCB, cbBTC, WBTC, RBTC 등 매칭되는 랩핑 쌍과 교환하여 팔면서 해당 풀들을 고갈시켰고, 그 결과 77만 달러 상당의 BTC 피해를 야기했습니다. 알려진 바에 따르면, 그들은 Uniswap을 통해 약 33만 6천 달러만을 현금으로 전환한 후 차단되었습니다.
나머지 래핑된 BTC 토큰들은 보안 회사와 거래소에 의해 플래그가 지정되어 도둑이 사용하기 어렵게 만들었습니다. 하지만 피해자들에게는, 도둑이 스스로 또는 법에 따라 토큰을 반환할 때까지는 그 어떤 것도 위안이 되지 못합니다. Coinbase의 cbBTC처럼 중앙화된 주체에서 발행되는 일부 토큰들은 법적 절차를 거쳐 무효화되고 재발행될 수 있지만, RBTC와 같은 다른 토큰들은 그렇지 않습니다.
초심자들을 위해 설명하자면, DeFi(탈중앙 금융) 풀은 자동 거래 용기라고 광범위하게 설명할 수 있습니다. 이들은 Ethereum이나 Solana과 같은 기존 블록체인 네트워크 위에서 스마트 계약을 통해 작동하며, 사용자들이 제3자 없이 풀 내의 돈을 상대로 직접 거래할 수 있게 합니다. 유동성 공급에 참여하는 예치금 제공자는 다른 사용자가 해당 토큰으로 거래를 할 때마다 거래 수수료의 일부를 받게 됩니다.
예시: ETH 1개를 잠그면, 누군가 ETH를 사고팔 때마다 소액을 얻어 사실상 거의 노력 없이 보유한 통화에 대한 '이자'를 얻는 것과 같습니다. 트레이더는 누구와 상호작용할 필요가 없었습니다. 단지 코드 조각, 즉 스마트 계약과만 상호작용한 것입니다. 거래가 작동하도록 만들기 위해 DeFi 네트워크들은 BTC가 syBTC로 변하는 것처럼 다른 토큰들을 자체적인 변형으로 '래핑'합니다.
Symbiosis는 발생한 부채를 상환할 의향이 있다고 밝히며,
해당 프로젝트는 또한 비트코인 측 로직을 재작성할 것이라고 밝히고, 새로운 코드를 구현하기 전에 독립적인 감사를 요청했다고 말했습니다. 마찬가지로, 전체 시스템에 대한 전면적인 감사도 요청했다고 주장합니다. Symbiosis는 또한 '유능한 AI 모델이 이와 같은 버그를 찾는 비용을 낮췄다'고 언급했는데, 이는 완벽하게 타당한 주장입니다 — 하지만 돈과 관련된 코드의 높은 위험성 때문에 큰 설득력을 얻기 어려울 것이며, 게다가 전체 코드가 겨우 몇 천 줄에 불과한데도 누군가 기본적인 음수 값 검사를 놓쳤다는 기본 사실 때문에 더욱 그렇습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기