tradingkey.logo
tradingkey.logo
검색

이더리움의 바이비트 스타일 해킹 방지 해결책은 여전히 1년 이상 남았으며, 2026년의 대부분의 해킹을 막지는 못할 것입니다

CryptopolitanOct 5, 2026 8:50 PM
facebooktwitterlinkedin
모든 코멘트 보기(0)

이더리움 재단(Ethereum Foundation)은 15억 달러 규모의 바이빗(BYBIT) 절도 사건과 5,000만 달러 규모의 에이브(AAVE) 스왑 재앙을 방지할 수 있었던 프로토콜 수준의 방어 방안을 확인했습니다. 

다만 재단은 해당 솔루션이 2027년 이전에 출시되지 않을 것이라고 밝혔습니다. 또한 이미 사용 가능했더라도 2026년의 손실 대부분을 초래한 키 도난 및 소셜 엔지니어링 공격은 막지 못했을 것이라고 덧붙였습니다.

트랜잭션 실행 후 체인이 적용하는 규칙

에서 9월 16일자로 작성된 월 5 월요일에 발표된 재단의 조달러 보안 이니셔티브(Trillion Dollar Security initiative) “네이티브 트랜잭션 어설션이 기존 방어 수단으로 막을 수 없는 부분에서 사용자를 보호할 수 있으며, 이를 뒷받침하는 설계 선택지에 대해 논의했다.”라고 설명했습니다.

The 조달러 보안 이니셔티브(Trillion Dollar Security initiative) 이더리움의 보안을 강화하기 위한 생태계 차원의 노력으로 5월에 설립되었습니다.

기존 관행에 따르면 서명은 요청을 승인하는 역할을 하지만, 그 결과는 요청이 실행될 때 충족되는 코드와 상태에 따라 달라집니다.

이는 이더리움의 경우, 원하는 결과가 나왔는지 확인하지 않고 승인된 대로 코드를 실행한다는 것을 의미합니다.

재단은 이러한 격차를 해소하고자 하며, 이를 위해 어설션(assertion)을 해결책으로 제시합니다. 어설션은 계정이 트랜잭션이 실제로 수행한 내용을 검사할 수 있도록 합니다. 즉, 시작 잔액과 최종 잔액, 스토리지 및 이벤트 등을 규칙과 비교하며, 규칙이 위반되면 전체 트랜잭션을 되돌립니다. 

재단은 EIP-7906을 문제 해결을 위한 가능한 솔루션으로 식별했습니다. 이는 트랜잭션 끝에 읽기 전용 검사를 추가하고, EIP-8141의 프레임 트랜잭션 모델 위에 구현됩니다.

의도 불일치 vs 결과 불일치

재단은 서명 관련 손실을 두 가지 유형으로 분류합니다. 첫 번째는 의도 불일치로, 사용자가 자신이 승인한다고 생각한 것과 다른 것에 대해 승인을 부여하는 경우입니다. 

이런 맥락에 적합한 사례는 서명 인터페이스가 위장된 바이비트(Bybit) 사건입니다. 이로 인해 바이비트의 서명자들이 세이프(Safe)의 구현체 계약서 변경을 승인하게 되었습니다. 

공격 배후로 지목된 북한 연계 라자루스 그룹은 약 40만 ETH를 훔쳐갔습니다.

이더리움 재단은 해당 계약서의 변경을 금지하는 상시 규칙이 있었다면 이를 되돌릴 수 있었을 것이라고 밝혔습니다.

지적된 두 번째 유형의 서명 손실은 서명 요청 자체는 정직하지만, 결과적으로 여전히 오류가 발생하는 경우입니다. 

재단이 이러한 유형의 손실을 설명하기 위해 사용한 사례 연구는 2026년 3월, 사용자가 Aave 인터페이스의 CoW Swap 위젯을 통해 5,040만 달러 상당의 aEthUSDT를 약 36,000달러 상당의 aEthAAVE로 전환한 아베(Aave) 사건입니다. 

경직된 가스 한도가 더 유리한 견적을 거부했고, 승산 있는 솔버( Solver )가 실행되지 못했습니다. 이로 인해 가장 비싼 경로만이 유일한 옵션으로 남았습니다. 최소 허용 출력량을 설정하는 어설션(assertion)이 있었다면 인터페이스의 경고와 관계없이 거래를 차단했을 것입니다.

방어는 어디에서 멈추어야 할까요?

CertiK는 2026년 상반기 암호화폐 보안 사고로 13억 2천만 달러가 유실되었다고 보고했다. TRM Labs에 따르면, 이 손실의 약 3분의 2는 북한과 연관된 그룹들에 의해 발생했다.

TRM Labs는 또한 인프라 및 운영상의 침해가 사고의 약 15%를 차지했지만, 유실된 자금의 거의 76%를 차지했다고 밝혔다.

이러한 사례들에서 주장은 별다른 도움이 되지 않는다. 예를 들어 2억 8,500만 달러의 손실을 초래한 Drift 익스플로잇의 경우, 그 원인은 기여자들의 기계를 침해한 6개월간의 소셜 엔지니어링 공격이었다.

또 다른 사례는 Bitget의 $387.5 백만 9월 손실로, 이는 침해된 핫 월렛 키에서 비롯되었다. 재단은 자체 한계를 인정한다: 규칙은 독립적으로 승인된 의도나 공격자가 수정할 수 없는 기존 정책에서 비롯될 때에만 의미가 있다. 키를 보유한 적대자는 주장에도 서명한다.

Hegotá, 그리고 시간이 흐르면서

프레임 트랜잭션 기반인 EIP-8141은 Hegotá 업그레이드에 예정되어 있다. 그러나 EIP-7906은 아직 Hegotá 메타 제안에서 '포함 고려' 단계에 머물러 있다. 지금까지 확정되지 않았다.

재단의 최신 기사로 인해 EIP-7906의 확정 가능성이 높아졌다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

면책 조항: 이 웹사이트에서 제공되는 정보는 교육적이고 정보 제공을 위한 목적으로만 사용되며, 금융 또는 투자 조언으로 간주되어서는 안 됩니다.

코멘트 (0)

$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.

0/500
코멘트 가이드라인
로딩 중...

추천 기사

tradingkey.logo
위험 경고: 저희 웹사이트와 모바일 앱은 특정 투자 상품에 대한 일반적인 정보만을 제공합니다. Finsights는 재정적 조언이나 투자 상품에 대한 추천을 제공하지 않으며, 이러한 정보 제공이 Finsights가 금융 조언이나 추천을 제공하는 것으로 해석되어서는 안 됩니다.
투자 상품은 투자 원금 손실을 포함한 상당한 투자 위험에 노출되어 있으며, 모든 사람에게 적합하지 않을 수 있습니다. 투자 상품의 과거 성과는 미래 성과를 보장하지 않습니다.
Finsights는 제3자 광고주나 제휴사가 저희 웹사이트나 모바일 앱 또는 그 일부에 광고를 게재하거나 전달할 수 있도록 허용할 수 있으며, 사용자가 광고와 상호작용하는 방식에 따라 이들로부터 보상을 받을 수 있습니다.
© 저작권: FINSIGHTS MEDIA PTE. LTD. 모든 권리 보유