3시간 전

해커들, 에이브 기반 제3자 대출 어댑터 악용해 약 114 ETH 탈취

Crypto hackers exploit third-party Aave tool to steal 114 ETH

CryptoSlate

공격자가 에이브 기반 제3자 대출 어댑터의 취약점을 악용해 약 114 ETH, 30만 달러 이상을 탈취했지만 에이브에는 영향이 없었다. 블록체인 보안업체 슬로우미스트(SlowMist)는 10월 2일 FlashLoopAdapter의 결함으로 공격자가 에이브 v3 포지션과 연관된 Safe 멀티시그 지갑 2개를 침해했다고 밝혔다. 슬로우미스트에 따르면 이 취약점을 이용하면 공격자는 인증 검사를 우회해 임의의 호출을 실행하고 피해 지갑에서 담보를 빼낼 수 있었다. 슬로우미스트는 직접 피해액을 약 114.09 ETH로 추산했다. 슬로우미스트는 해당 포지션에 묶인 담보를 해제하기 위해 공격 중 약 1,300 WETH 규모의 부채도 상환됐다고 밝혔다. 에이브 창립자 스타니 쿨레초프는 이번 사건이 에이브 v3의 핵심 스마트 계약이 아니라 외부 제3자 어댑터와 관련된 일이라고 말했다. 쿨레초프는 이번 사건이 에이브 v3에 전혀 영향을 주지 않았다고 밝혔다. 에이브는 총예치자산(TVL)이 330억 달러를 넘는 최대 탈중앙화 대출 프로토콜이다. 이번 공격은 에이브 위에 구축된 인프라에 영향을 미쳤다. 슬로우미스트에 따르면 공격자는 어댑터가 모듈로 활성화됐다고 항상 확인해 주는 가짜 Safe 계약을 만들었다. 어댑터는 위조된 인증을 받아들인 뒤 내부 스왑 함수를 실행했다. 이 어댑터에서는 호출자가 외부 계약 호출에 사용할 라우터와 호출 데이터를 모두 지정할 수 있었다. 공격자는 라우터가 피해자의 Safe를 다시 가리키도록 했다. 영향을 받은 지갑에서는 FlashLoopAdapter가 이미 모듈로 활성화돼 있어 공격자가 피해자들의 Safe를 통해 거래를 실행할 수 있었다. 슬로우미스트는 공격자가 이 기법으로 멀티시그 지갑 2개에서 weETH와 에이브 포지션에 연계된 담보를 인출했다고 밝혔다. 이번 사건은 기반 프로토콜의 보안이 유지되더라도 탈중앙화 금융 서비스 간 연동에서 별도의 취약점이 생길 수 있음을 보여준다. 에이브가 직접 노출된 범위는 취약한 어댑터 이용자로 제한된 것으로 보인다. 조사 당국은 취약한 모듈이 얼마나 널리 배포됐는지, 추가 포지션이 위험에 처해 있는지 확인해야 한다. 다른 지갑에서도 같은 모듈이 활성화됐는지는 아직 밝혀지지 않았다. 공격자가 인증 결함을 다시 이용하기 전에 어댑터 개발자가 영향을 받은 추가 포지션을 찾아낼 수 있을지도 미해결 사안이다.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.