Back to Blog

DeFi 익스플로잇 분석: 오일러 2억 달러 손실의 근본 원인

Code Auditing
March 13, 2023
3 min read
Key Insights
  • 2023년 3월 13일: 이더리움의 Euler Finance는 donateToReserves()의 유동성/건전성 검사 누락으로 인한 플래시 론 익스플로잇으로 약 2억 달러를 손실했습니다 (비즈니스 로직 결함).

  • 공격자는 자기 차입과 소프트 청산을 악용하여: 대규모 eDAI/dDAI 레버리지를 발행하고, 재

2023년 3월 13일, 이더리움 기반의 탈중앙화 금융(DeFi) 대출 프로토콜인 Euler Finance가 플래시 론 공격을 받아 약 2억 달러의 손실이 발생했습니다. 근본 원인은 donateToReserves() 함수에 유동성 검사가 누락된 것으로 확인되었습니다. 블록체인 보안 회사인 BlockSec은 DeFi 보안을 개선하고 디지털 자산을 보호하기 위해 이러한 익스플로잇을 지속적으로 모니터링하고 있습니다.

날짜 공격 유형 체인 손실 복구 여부
2023-03-13 비즈니스 로직 결함 ETH ~$200M Yes

Euler Finance는 공격 이전에 DefiLlama 기준 상위 30대 DeFi 프로토콜 중 하나로 꼽혔습니다. 총 예치 자산(TVL)은 2억 6,400만 달러에서 1,000만 달러로 96% 급감했습니다.

핵심 개념

익스플로잇을 이해하려면 Euler Finance의 셀프 차입(self-borrow)소프트 청산(soft liquidation) 메커니즘을 파악하는 것이 필수적입니다:

  • 셀프 차입: 사용자가 새로 발행된 EToken을 담보로 활용하여 새 자산을 발행하고 부채를 늘릴 수 있으며, 실질적으로 레버리지를 가능하게 합니다.
  • 소프트 청산: 청산자가 고정된 청산 계수를 사용하는 대신, 피청산자의 부채를 유연하게 상환할 수 있도록 허용합니다.

이러한 메커니즘은 혁신적이었지만, 공격자가 악용할 수 있는 취약점을 내포하고 있었습니다.

공격 분석

공격자는 다음 단계를 통해 익스플로잇을 실행했습니다:

  1. AAVE에서 3,000만 DAI를 플래시 론으로 빌렸습니다.
  2. Euler Finance에 2,000만 DAI를 예치하고 2,000만 eDAI를 수령했습니다.
  3. Euler의 차입 기능을 활용하여 1억 9,500만 eDAI와 2억 dDAI를 발행했습니다.
  4. 1,000만 부채를 상환하여 더 많은 eDAI를 발행하고, 2억 1,500만 eDAI와 1억 9,000만 dDAI를 보유했습니다.
  5. 4단계를 반복하여 보유량을 4억 1,000만 eDAI와 3억 9,000만 dDAI로 늘렸습니다.
  6. donateToReserves() 함수를 호출하여 1억 eDAI를 기부했습니다.
function donateToReserves(uint256 amount) external {
    // Missing liquidity check allows exploit
    // Function logic here
}

이 과정에서 공격자의 건전성 지수(health factor)가 검증되지 않아 자신의 포지션을 청산하여 이익을 취할 수 있었습니다. 공격자는 자기 청산을 통해 3,800만 eDAI를 추출하고 플래시 론을 상환했습니다.

이번 익스플로잇은 스마트 컨트랙트의 비즈니스 로직 취약점을 악용한 플래시 론 공격이었습니다.

Phalcon Security 시작하기

모든 위협을 탐지하고, 중요한 사항을 알리며, 공격을 차단하세요.

지금 무료로 시작하기

요약

핵심 문제는 donateToReserves() 함수의 유동성 검사 누락과 동적 청산 할인 메커니즘의 결합이었습니다. 이로 인해 차익 거래 기회가 생겨 공격자가 적절한 담보나 부채 상환 없이 대량의 암호화 자산을 탈취할 수 있었습니다.

후속 조치

놀랍게도, 탈취된 자금 중 약 1억 3,500만 달러—주로 스테이킹된 이더(stETH), 비트코인, DAI 및 USDC 같은 스테이블코인—가 전액 복구되었습니다. 공격자는 페데리코 하이메(Federico Jaime)라는 19세 아르헨티나인으로, 도덕적 이유로 3주 후 모든 탈취 자산을 반환했습니다.[1]

BlockSec은 사건을 적극적으로 모니터링해 왔습니다. 공식 트위터 계정 @BlockSecTeam@MetaSleuth를 통해 지속적인 업데이트를 제공했습니다. 2023년 3월 18일, 공격자는 3,000 이더를 반환했으며, 일주일 후 51,000 이더를 추가로 반환하고 이후 며칠에 걸쳐 나머지 자금을 모두 반환했습니다.

환불 과정에서 사건을 악용한 피싱 사기가 등장했습니다. 사기꾼들은 eulerrefunds.cxx라는 피싱 사이트를 만들어 일부 사용자를 속였습니다.

BlockSec의 고성능 크로스체인 자금 흐름 분석 도구인 MetaSleuth는 공격 및 환불 단계에서 피해를 입은 디지털 자산을 거의 실시간으로 추적할 수 있게 해주었습니다.

MetaSleuth 조사 탐색하기

자금 흐름을 추적하고 조사를 위한 증거를 구축하세요

지금 무료로 시작하기

블록체인 보안에 대하여

이 사례는 강력한 블록체인 보안의 필요성을 보여주는 수많은 사례 중 하나입니다. BlockSec은 블록체인 프로젝트를 위한 포괄적인 보안 서비스를 제공하며, 다음이 포함됩니다:

  • 스마트 컨트랙트 감사: 개발 단계에서 취약점을 식별합니다.
  • Phalcon Security: 암호화 해킹을 방지하기 위해 사고 알림 및 자동 차단 기능을 제공하는 SaaS 플랫폼입니다.
  • MetaSleuth: 디지털 자산의 추적 가능성과 투명성을 강화합니다.
  • 인프라 감사: 기반이 되는 블록체인 환경을 보호합니다.

Web3 최고의 보안 감사 기관

출시 전 설계, 코드, 비즈니스 로직을 검증하세요


참고문헌

[1] 그는 2억 달러를 훔쳤습니다. 그는 돌려줬습니다. 이제, 그는 그 이유를 설명할 준비가 되어 있습니다

Sign up for the latest updates
~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리
Security Insights

~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리

2026년 8월 3~9일, BNB 체인에서 2건의 보안 사고가 발생해 총 약 160만 달러의 손실이 발생했으며, 모두 가격 조작이 원인이었습니다. LpdFi(약 69.7만 달러)는 PancakeSwap 유동성 풀을 주문 평가와 이자 정산에 동시 사용해 공격자가 원금을 부풀리고 과도한 이자를 탈취했습니다. Moke Token(약 90.6만 달러)은 조작 가능한 현물 가격과 중복 LP 배당 회계를 결합해 MOKE를 부풀려 BNB 배당을 반복 수령했습니다.

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때
Security Insights

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때

COLDCARD 펌웨어의 빌드 통합 버그로 비트코인 시드 생성이 취약한 소프트웨어 RNG로 라우팅되어 지갑 시드가 오프라인 복구 가능해졌습니다. 시드 자체의 취약점이므로 펌웨어 업데이트로 해결 불가하며, 2026년 8월 7일 기준 확인된 피해는 1,405 BTC(~9,100만 달러), 비공개 추정치는 최대 2,055 BTC입니다.

~$88M 손실: COLDCARD 및 LULA 익스플로잇 | BlockSec 위클리
Security Insights

~$88M 손실: COLDCARD 및 LULA 익스플로잇 | BlockSec 위클리

2026년 7월 27일~8월 2일, 비트코인과 BNB 체인에서 약 8,800만 달러 손실을 유발한 두 건의 보안 사고가 발생했습니다. COLDCARD 사고는 하드웨어 지갑 펌웨어의 엔트로피 오류로, RNG 매크로 활성화 여부 미확인으로 결정론적 폴백이 실행되어 약 1,370 BTC(~8,800만 달러)가 탈취됐습니다. BNB 체인의 LULA 토큰은 비즈니스 로직 취약점으로 `recycle()` 함수가 악용되어 PancakeSwap V2 유동성에서 약 57만 8천 달러가 유출됐습니다.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
DeFi 익스플로잇 분석: 오일러 2억 달러 손실의 근본 원인