2시간 전
해커, ICON 암호화폐 익스플로잇에서 1,490건의 재생 공격 성공
How a hacker reused the same authorization message 1,490 times to trigger massive crypto payout loops
CryptoSlate
해커는 두 개의 정상적인 출금 메시지를 재사용해 ICON 익스플로잇에서 1,490건의 재생 공격을 성공시켰다. 두 메시지는 총 1,492회 재사용됐다. 이 익스플로잇으로 재단 보유 자산에서 119,866,000 ICX와 531,600 bnUSD가 유출됐다. ICON은 사용자 예치금, 잔액 또는 포지션에는 접근이 없었다고 밝혔다. ICON은 현재까지 순손실을 약 150.2 ETH와 31,204 USDC로 집계했다. ICX의 압도적 다수는 추적돼 동결됐으며 적극적인 회수 절차가 진행 중이다. ICON은 bnUSD와 SODA가 전액 회수됐다고 밝혔다. 거래소가 보유한 ICX의 정확한 수량과 거래소가 보유·전환·출금한 규모에 대한 정확한 수치를 ICON이 아직 받지 못했기 때문에, 거래소 보유분은 수정될 수 있다. 이 결함으로 해커는 서명된 페이로드를 변경하지 않고 출금 식별자의 일부를 바꿀 수 있었다. ICON은 불일치의 원인을 출금 메시지를 32바이트로 표준화한 변경으로 추적했다. 이 변경으로 일련번호의 일부가 정확한 정수 연산이 아닌 float64 범위 로직을 거치게 됐다. 컨트랙트의 고유성 검사는 해커가 변경할 수 있는 상위 비트를 검사했다. 암호화 검증은 변경되지 않은 하위 256비트를 대상으로 했다. 각 재생 세트 안에서 서명된 페이로드와 서명은 동일하게 유지됐다. 서명되지 않은 부분이 바뀌면서 호출은 고유한 것으로 보였다. 두 건의 호출은 되돌려졌다. 모든 성공한 호출은 동일한 릴레이어 지갑에 크레디트됐다. ICON은 이 결함이 자체 구현에 특유한 것이라고 밝혔다. 다른 지원 체인은 같은 불일치를 만들 수 없는 고정 폭 정수를 사용했다. ICON의 모니터링 시스템은 UTC 02:08에 경보를 보냈으며, 이는 익스플로잇 시작 7분 후였다. 기술 담당자들은 약 03:40에 조사를 시작했다. 영향을 받은 컨트랙트는 경보 105분 후인 03:53에 일시 중지됐다. 해커는 02:44에 ICX를 거래소 입금 주소로 분산하기 시작했다. 분산은 약 05:20까지 계속됐다. ICON은 이미 거래소 수탁으로 쓸려 들어간 자금은 일시 중지 조치로 막을 수 없었다고 밝혔다. 네트워크는 06:18:54에 중단됐다. 네트워크는 다음 날 약 07:51, 약 25시간 후 재개됐다. Bitvavo, Bitget, KuCoin은 사건 전후로 ICX 입출금 중단을 공개적으로 확인했다. 이들 중 어느 곳도 자신이 해커의 자금을 보유하고 있다고 밝히거나 동결된 금액을 확인하지 않았다. 2025년 11월 릴레이 감사에서는 ICON 검증기 파일을 포함해 일부 릴레이 및 검증기 코드를 검토했다. 감사 보고서에 공개된 범위에는 영향을 받은 마이그레이션 컨트랙트 소스가 포함되지 않았다. 공개된 9개 지적사항 중 일련번호 불일치를 지적한 것은 하나도 없었다. ICON은 사건과 관련된 릴레이 로직이 감사를 받았다고 밝혔다. 그러나 ICON은 이 공백이 지적사항의 범위 밖에 있었다고 밝혔다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.