베루스-이더리움 브리지가 두 달 만에 두 번째 해킹 사고를 당했으며, 공격자들은 730만 달러에서 750만 달러 상당의 다양한 디지털 자산을 탈취해 갔습니다.
베루스 브릿지, 66일 만에 두 번째 해킹 피해… 결함으로 인한 총 손실액 1,910만 달러로 늘어

주요 내용
- 7월 23일, 공격자들은 베루스-이더리움 브릿지의 취약점을 악용해 750만 달러 상당의 디지털 자산을 탈취했습니다.
- 이번 침해 사고는 암호화 검증은 통과되었으나 자산 담보가 부재한 디파이(DeFi)의 위험성을 여실히 드러냈습니다.
- 사용자들은 최신 소식을 확인하기 위해 베루스 채널을 주시해야 하며, 프로토콜 측에서는 상태 확인 로직을 수정해야 합니다.
침해 사고의 근본 원인인 결함 있는 로직
블록체인 보안 연구원들에 따르면, 목요일 Verus-Ethereum Bridge 스마트 계약이 다시 한 번 악용되어 공격자들이 730만 달러에서 750만 달러 상당의 다양한 디지털 자산을 탈취했습니다. 이번 사건은 지난 두 달 동안 동일한 계약과 취약점을 노린 두 번째 침해 사례입니다. 지난 5월 17일, 공격자들은 유사한 수법을 이용해 약 1,160만 달러를 탈취했으며, 이로 인해 총 손실액은 약 1,910만 달러에 달했다.
보안 분석가들은 이번 공격이 이더리움에서 담보가 없는 지급 요청을 포함하는, 베루스 측에서 악의적으로 조작된 임포트를 이용했다고 밝혔다. 이 브리지는 공증자 서명, 상태 루트, 머클 증명을 검증했으나, 요청된 지급 금액이 베루스 측에 잠겨 있거나 수출된 자산과 일치하는지 확인하는 데 실패했다.
Backward Labs에 따르면, 근본 원인은 승인 우회 및 프로토콜 상태 가정 문제였습니다. 이 브리지는 다중 자산 준비금 지급을 승인하는 검증된 임포트를 수락했으나, 생성, 승인, 전송 해시, 수량 및 경제적 뒷받침에 대한 중요한 상류 검증 절차가 불충분했습니다. 한 분석 보고서는 다음과 같이 지적했습니다.
"이번에는 동일한 근본 원인이 66일 동안 악용될 수 있는 상태로 남아 있었습니다."
브리지 준비금에서 유출된 자산에는 이더(Ether), tBTC, MKR, USDC, 테더(Tether), EURC, scrvUSD가 포함되었습니다. DAI의 경우, 브리지는 Sky(구 MakerDAO) 담보 포지션과 상호작용하여 사기성 요청을 이행하기 위해 약 220,357 DAI를 발행했습니다.
여러 모니터링 도구는 상태 조작, 임의 발행, 탈중앙화 금융(DeFi) 유출을 이유로 해당 거래에 심각한 위험 등급을 부여했습니다.
Backward Labs는 다음과 같은 위반된 불변 조건을 강조하는 보고서와 개념 증명(PoC)을 발표했습니다. "이더리움 브리지 준비금은 CCE 생성, 승인, 전송 해시, 수량 및 경제적 담보가 모두 예상되는 브리지 수명 주기 내에서 입증된 소스 체인 준비금 이체에 대해서만 해제될 수 있다."
이 공격 사례는 암호화 검증은 성공하지만 자산 담보에 대한 비즈니스 로직 검증이 실패하는 크로스체인 브리지의 지속적인 보안 문제를 여실히 드러냅니다. 브리지 악용은 DeFi에서 반복적으로 발생하는 문제로, 블록체인 거래가 불변이라는 특성상 종종 복구 불가능한 손실로 이어집니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

















