Back to Blog

DeFi 보안 생태계: 알아야 할 핵심 기업 50선

Phalcon Security
August 30, 2024
9 min read
Key Insights
  • DeFi 보안은 프로토콜의 전체 수명주기, 즉 출시 전 감사부터 출시 후 모니터링 및 공격 차단까지 아우러야 합니다

  • 코드 감사만으로는 모든 해킹을 막을 수 없으며, 실시간 공격 탐지와 같은 출시 후 솔루션이 매우 중요합니다

  • 출시 전, 출시 후, 공격 대응 카테고리에 걸쳐 50개의 주요 벤더와 도구가 정리되어 있습니다

TL;DR

  • 보안은 DeFi에서 여전히 중요하고 지속적인 과제이며, 매년 수십억 달러의 손실이 발생하고 있습니다.
  • DeFi 프로토콜의 보안 조치는 출시 전부터 출시 후까지 전체 생애주기에 걸쳐 있어야 하며, 내재적 측면과 운영적 측면 모두를 보호해야 합니다. 잠재적인 공격을 완화하기 위해 예방 전략과 비상 계획을 수립하는 것이 중요합니다.
  • 코드 감사를 중심으로 한 출시 전 보안은 커뮤니티의 공감대를 형성하고 있습니다. 하지만 공격 모니터링 및 차단과 같은 출시 후 보안 솔루션이 등장했음에도 불구하고, 그 중요성은 아직 커뮤니티에서 충분히 인식되지 못하고 있습니다.
  • 사용자 자산을 보호하고 생태계에 대한 신뢰를 높이기 위해서는 보안 관행의 지속적인 개선과 보안 우선 문화로의 전환이 필수적입니다.
DeFi Security Landscape
DeFi Security Landscape

서론

DeFi가 금융 환경을 계속해서 혁신하는 가운데, 보안은 여전히 생태계 내에서 중대한 우려 사항이며, 매년 수십억 달러의 손실이 발생하고 있습니다.

Chainalysis의 데이터에 따르면, 2023년 DeFi 해킹으로 인한 손실은 11억 달러를 초과했습니다. 이 수치는 2022년에 비해 감소했지만, 2023년 DeFi 해킹에는 여러 새로운 경향이 나타났습니다. 예를 들어, CurveKyberSwap처럼 수년간 안전하게 운영되어 온 평판 좋은 프로토콜들이 해킹을 당했습니다. 또한, Flashbots relay와 같은 인프라 취약점을 겨냥한 정교한 해킹도 드러났습니다.

Security Incidents Library에 따르면, 2024년 상반기에만 10만 달러 이상의 손실을 초래한 해킹이 50건 이상 발생했습니다.

Some recent hacks in Security Incidents Library
Some recent hacks in Security Incidents Library

보안은 DeFi 애플리케이션의 번영과 대중적 채택을 위한 중요한 요소입니다. 이는 DeFi 프로토콜이 수십억 달러의 사용자 자산을 관리하고 있으며, 이러한 프로토콜을 겨냥한 해킹은 피해를 입은 사용자들에게 막대한 손실을 초래할 수 있기 때문입니다. 경우에 따라 해킹된 자금이 (부분적으로) 회수되기도 하지만(Euler 보안 사건의 경우처럼), 매번 이를 기대할 수는 없습니다. 각 공격은 DeFi에 대한 사람들의 신뢰를 저하시킵니다.

DeFi 보안을 강화하기 위한 여러 방법이 제안되었지만, 여전히 개선의 여지가 많습니다.

  • 긍정적인 측면에서, 코드 감사는 보안을 보장하기 위한 커뮤니티의 공감대로 자리 잡았습니다. 대부분의 프로토콜은 출시 전에 코드 감사를 거치며, 이는 스마트 계약의 취약점으로 인한 공격 표면을 줄이는 데 도움이 됩니다.
  • 그러나 코드 감사만으로는 모든 보안 문제를 해결하기에 턱없이 부족합니다. 스마트 계약 업그레이드, 구성 변경, 그리고 서로 다른 프로토콜 간의 런타임 종속성으로 인해 발생하는 취약점으로 인한 해킹을 막을 수는 없습니다.

이러한 한계로 인해, 운영 모니터링이나 공격 탐지 시스템과 같은 보다 능동적인 솔루션이 등장했으며 일부 프로토콜에서 채택되고 있습니다.

이 블로그에서는 프로토콜의 출시 전 단계부터 운영 단계, 그리고 공격 대응에 이르기까지 각 단계별 보안 여정을 추적하며 DeFi 보안 환경을 살펴보겠습니다. 다양한 유형의 보안 조치를 설명하고 각 단계의 주요 벤더(제품)를 강조하며, 그들의 장단점을 논의할 것입니다. 저희의 통찰이 커뮤니티가 최신 기술 동향을 더 잘 이해하는 데 도움이 되고, 더 나아가 향후 혁신적인 솔루션을 개발하는 데 영감을 줄 수 있기를 바랍니다.

DeFi 보안 환경

DeFi 프로토콜의 보안 조치는 출시 전 단계부터 출시 후 단계까지 전체 생애주기를 아우르며, 프로토콜의 내재적 보안과 운영적 보안을 모두 보장해야 합니다. 또한, 잠재적인 공격에 대응하기 위한 예방 조치와 비상 계획을 마련하는 것이 필수적입니다. 독자들이 이용 가능한 솔루션을 이해할 수 있도록, DeFi 보안 벤더(제품)를 다음과 같은 범주로 정리했습니다.

출시 전 보안

이 범주는 프로토콜 출시 이전에 수행되는 보안 조치로, 코드 감사, 형식 검증, 보안 테스트를 포함합니다.

Pre-launch security: code auditing service & contest, formal verification, and security testing
Pre-launch security: code auditing service & contest, formal verification, and security testing

코드 감사 서비스 및 콘테스트

코드 감사는 프로토콜을 보호하기 위해 커뮤니티에서 널리 인정받는 보안 관행입니다. 이 과정에서 코드는 보안 회사에 의해 반자동 방식으로 검토됩니다. 즉, 일반적인 취약점을 자동으로 스캔하고 복잡한 취약점은 수동으로 검토합니다. 대표적인 회사로는 OpenZeppelin, ChainSecurity, BlockSec 등이 있습니다.

또한, 감사 콘테스트 플랫폼이 있는데, 이는 감사가 수행되는 방식에서 보안 감사 회사와 차이가 있습니다. 이러한 플랫폼은 감사 콘테스트를 개시하고, 커뮤니티의 보안 연구자들을 참여시켜 감사 콘테스트를 진행하며, 프로토콜에서 문제를 발견한 사람에게 보상을 배분합니다. 물론 플랫폼마다 심각도를 평가하는 방식, 보상을 배분하는 알고리즘, 보안 연구자를 참여시키는 기준에 미묘한 차이가 있을 수 있습니다. 이러한 플랫폼으로는 Code4rena, SHERLOCK, Cantina, Secure3 등이 있습니다.

코드 감사(및 콘테스트)는 프로토콜 보안의 1차 방어선입니다. 하지만 실질적인 한계가 있으며, 이는 평판 좋은 회사에서 감사를 받은 많은 프로토콜이 여전히 해킹당하는 이유를 설명해줍니다.

  • 첫째, 정적 코드 감사는 특히 DeFi 프로토콜의 결합성(composability)으로 인해 프로토콜 종속성에서 발생하는 보안 문제를 완전히 평가할 수 없습니다.
  • 둘째, 일부 문제의 보안 영향이 코드 감사 과정에서 과소평가되었습니다. 예를 들어, 정밀도 손실(precision loss)은 흔한 문제이며 감사자와 프로토콜 모두에게 간과될 수 있습니다. 그 보안 영향은 Hundred FinanceChannels Finance 사건이 발생하기 전까지 커뮤니티에서 충분히 인식되지 못했습니다.
  • 마지막으로, 고품질 코드 감사는 여전히 명망 있고 희소한 자원으로, 보안, 금융, 컴퓨터 과학에 능숙한 다학제적 인재를 필요로 합니다. 현재 이러한 인재를 지속적으로, 대규모로 배출할 수 있는 대학은 거의 없습니다. 따라서 프로토콜이 해당 업무를 수행할 자격이 없는 회사에 의해 감사를 받는 경우도 있습니다.

형식 검증

"형식 검증(Formal verification)은 수학의 형식적 방법을 사용하여 특정 형식 명세나 속성에 대해 시스템의 정확성을 증명하거나 반증하는 행위입니다." 시스템의 정확성을 증명할 수 있기 때문에, 형식 검증은 DeFi 프로토콜에도 적용되어 왔습니다. 구체적으로, 이는 DeFi 프로토콜의 동작이 형식 명세를 충족하는지 보장할 수 있습니다. DeFi 프로토콜을 위한 형식 검증 제품의 대표적인 예는 Certora가 개발한 Prover입니다. 개발자가 규칙(명세)을 제공하면, Prover는 가능한 모든 프로그램 상태를 탐색하여 결과를 규칙과 비교함으로써 버그를 식별합니다.

형식 검증의 가장 유망한 측면은 DeFi 프로토콜의 정확성을 수학적으로 증명한다는 점입니다. 그러나 실제로는 널리 채택되는 데 방해가 되는 몇 가지 한계가 있습니다.

  • 첫째, 명세는 개발자가 제공해야 하며, 이는 개발자가 프로토콜의 예상 동작에 대해 잘 문서화된 명세를 가지고 있어야 함을 요구합니다. 대부분의 개발자가 이 분야의 전문가가 아니라는 점을 고려하면 이는 쉽지 않습니다.
  • 둘째, 프로토콜의 빈번한 업그레이드는 명세의 업데이트와 프로토콜의 재평가를 필요로 할 수 있습니다. 일부 프로토콜은 이러한 시간과 노력을 감당하지 못할 수 있습니다.

그럼에도 불구하고, 특히 아직 실전 검증을 거치지 않았고 상당한 사용자 자산을 관리하는 신규 프로토콜의 경우 형식 검증을 수행해야 합니다. 다만, 형식 검증의 사용성을 향상시키고 채택률을 높이는 것은 지속적인 과제로 남아 있습니다.

보안 테스트

보안 테스트는 테스트 케이스를 사용하여 프로토콜의 버그를 찾는 과정을 의미합니다. 프로토콜의 정확성을 수학적으로 증명하는 형식 검증과 비교하면, 보안 테스트는 일반적으로 형식 검증의 기호적(symbolic) 입력 대신 구체적인(concrete) 입력을 사용하므로, 훨씬 더 효율적이지만 완전성은 떨어집니다.

  • Foundry는 스마트 계약을 위한 인기 있는 개발 및 테스트 프레임워크 중 하나입니다. 개발자는 Foundry에서 테스트를 실행할 수 있습니다. 또한 DeFi 프로토콜에 대해 퍼즈 테스트(fuzz testing), 불변식 테스트(invariant testing), 차등 테스트(differential testing)를 수행할 수 있는 기능도 제공합니다.
  • 다른 보안 테스트 도구로는 TenderlyHardhat이 있습니다.

출시 후 보안

이 범주는 프로토콜이 출시된(또는 메인넷에서 활성화된) 이후에 수행되는 보안 조치로, 버그 바운티, 공격 탐지, 운영 모니터링을 포함합니다.

Post-launch security: bug bounty, attack detection and operational monitoring
Post-launch security: bug bounty, attack detection and operational monitoring

버그 바운티

버그 바운티 프로그램은 프로토콜과 보안 연구자 사이의 다리 역할을 합니다. 기본 개념은 연구자들이 제로데이 취약점을 보고하도록 보상으로 유인하는 것입니다. 구체적으로, 프로토콜은 버그 바운티 플랫폼에 바운티를 등록하고, 바운티의 범위와 보고된 버그에 대한 보상 금액을 상세히 명시할 수 있습니다. Immunefi는 대표적인 Web3 버그 바운티 플랫폼입니다.

공격 탐지

공격 탐지 플랫폼은 거래를 스캔하여 악의적인 거래를 찾아냅니다. 구체적으로, 이러한 플랫폼은 프로토콜과 상호작용한 거래를 악의적인 행위 여부에 대해 검사합니다. 이러한 거래가 발생하면 경고가 발동됩니다.

  • 예를 들어, BlockSec Phalcon Security는 거래를 스캔하고 행동 기반 탐지 엔진을 사용하여 악의적인 활동(악의적인 계약이나 제안 등)을 탐지합니다. 이는 금융 거래의 모든 단계를 관찰하며 의심스러운 행동을 찾아내는 가상의 보안 요원이라고 생각하면 됩니다. 마치 탐정이 단서를 분석하듯 이러한 거래에서 행동 패턴을 추출한 다음, 은행이 사기를 탐지할 때 사용하는 것과 유사한 금융 모델을 사용하여 잠재적인 공격을 식별합니다.
  • 유사한 시스템으로는 HypernativeHexagate에서 제공하는 제품이 있습니다.
  • 또한, IronblocksVenn Security network는 여러 출처의 탐지 결과를 결합하는 분산형 인프라를 제공합니다.

운영 모니터링

운영 모니터링 프레임워크는 DeFi 프로토콜의 운영 보안을 구현하는 방법을 제공합니다. 예를 들어, DeFi 프로토콜은 관리자 키 변경 사항을 파악하고, 스마트 계약 배포 및 업그레이드를 수행하며, 보안 취약점에 대해 풀 리퀘스트를 자동으로 스캔해야 합니다.

  • OpenZeppelin Defender는 개발자가 안전하게 스마트 계약을 코딩, 배포, 운영할 수 있도록 하는 플랫폼을 제공합니다.
  • BlockSec Phalcon Security는 계약 업그레이드, Safe 지갑 거래 생성, 새로운 서명 및 실행, 접근 제어, 거버넌스와 관련된 위험을 모니터링할 수 있습니다.
  • Forta Network는 사용자가 자신만의 봇을 구축하여 자신의 프로토콜을 모니터링하거나 기존 봇을 구독하여 피싱이나 위협 경고를 받을 수 있는 인프라를 갖추고 있습니다.

공격 대응

이 범주는 공격이 발생했을 때 발동되는 보안 조치로, 공격 차단, 자동 조치, 워룸(war room), 근본 원인 분석, 공격자 자금 흐름 추적을 포함합니다.

Attack response: attack blocking, automatic action, war room, root cause analysis, and fund flow tracking
Attack response: attack blocking, automatic action, war room, root cause analysis, and fund flow tracking

공격 대응의 다섯 가지 조치 중, 공격 차단은 특히 주목할 만한데, 이는 프로젝트 팀이 사전에 예방 조치를 배포할 수 있게 하여 실행 전에 공격을 성공적으로 차단하고 손실을 0으로 최소화할 수 있기 때문입니다. 자동 대응 플랫폼 또한 공격으로 인한 피해를 줄이는 데 도움이 됩니다.

워룸을 구축하고, 근본 원인 분석을 수행하며, 도난당한 자금을 추적하는 것은 공격이 발생한 이후에 취하는 사후 대응 단계입니다. 이러한 전략들은 일부 피해를 완화하고 향후 유사한 공격을 예방하는 데 도움이 될 수 있지만, 손실은 이미 발생했을 수 있으며 회수하기 어려울 수 있습니다. 또한, 프로젝트의 평판에 대한 피해와 그로 인한 사용자 신뢰의 상실은 매우 깊을 수 있습니다.

위험은 어디에나 존재하며 종종 통제할 수 없는 반면, 선제적 방어 조치를 배포하기로 선택하는 것은 충분히 가능하며 강력히 권장됩니다.

공격 차단

실제로 해킹에 대응할 때 공격 탐지만으로는 충분하지 않습니다. 이는 해킹을 자동으로 차단하는 능력이 없다면, 수동 대응이 충분히 빠르지 않기 때문입니다. 일부 경우(KyberSwap, Gamma Strategies, 그리고 아래 표의 Telcoin), 프로토콜이 수동 조치를 취하는 데 몇 분, 심지어 몇 시간이 걸리는데, 이는 프로토콜 내 자산을 구하기에는 너무 늦습니다. 최근 Velocore와 Rho에 대한 해킹에서는 각각 Linea 체인과 Scroll 체인 전체가 일시 중지되었는데, 이는 L2 체인의 중앙화에 대한 우려를 불러일으킵니다.

공격 차단은 해킹을 자동으로 방지하는 능력으로, 두 가지 핵심 기술을 필요로 합니다: 조기 탐지와 해킹의 자동 선점(frontrunning).

  • 조기 탐지란 시스템이 블록체인에서 최종 확정되기 전, 구체적으로는 여전히 멤풀(mempool)에 대기 중인 상태에서 공격 거래를 식별할 수 있음을 의미합니다.
  • 공격을 선점(frontrunning)한다는 것은 공격 거래보다 앞서 체인에 거래를 배치하여 프로토콜을 일시 중지시킴으로써, 공격이 실행되기 전에 효과적으로 막는 것을 의미합니다.

이 범주에서, BlockSec Phalcon Security는 이러한 핵심 기술을 갖춘 유일한 제품입니다. 해커가 공격 거래를 시작하면, Phalcon Security의 공격 모니터링 엔진이 즉시 이 거래를 탐지하고, 사용자에게 공격 경고를 보내며, 자동으로 선점하여 프로토콜을 일시 중지시켜 손실을 0으로 줄입니다. 이 핵심 기술은 2,000만 달러 이상의 20건 이상의 구조를 통해 실전 검증을 거쳤습니다.

자동 조치

Phalcon Security, Hexagate, Hypernative와 같은 플랫폼들도 공격이 발생했을 때 자동으로 대응할 수 있습니다.

이러한 플랫폼을 구독한 후, 사용자는 다양한 프로토콜 위험에 대한 모니터링 및 대응 조치를 설정할 수 있습니다. 거래가 모니터링 규칙에 부합하면, 시스템은 사용자가 사전에 설정한 대응 조치(예: 프로토콜 일시 중지)를 자동으로 시작하여 손실을 줄입니다.

그러나 일부 플랫폼에는 공격 탐지 엔진이 없어서, 시스템이 공격 거래를 직접 인식하고 사용자에게 알릴 수 없습니다. 대신, 사용자가 어떤 조건에서 거래를 공격으로 간주할지 직접 커스터마이징해야 합니다. 공격 거래의 특성이 매우 복잡하고, 사용자(주로 계약 개발자)가 충분한 보안 지식을 갖추지 못할 수 있기 때문에, 이는 그들에게 상당히 어려운 일일 수 있습니다.

워룸

프로토콜이 공격을 받고 있을 때는 워룸을 구축하는 것이 필요합니다. 이는 프로토콜이 상황을 파악하고, 커뮤니티 내에서 정보를 공유하며, 추가 조치를 위한 자원을 활용하는 데 도움이 됩니다. 이는 일반적으로 다양한 관점을 가진 전문가들이 참여합니다.

SEAL 911은 "사용자, 개발자, 보안 연구자에게 긴급 상황 시 소수의 매우 신뢰할 수 있는 보안 전문가 그룹과 연결할 수 있는 접근 가능한 방법을 제공"하는 프로젝트입니다. SEAL 911 텔레그램 봇을 통해 연락할 수 있습니다. 프로젝트가 해킹을 당한 경우, 워룸을 구축하여 프로토콜을 지원할 수 있습니다.

근본 원인 분석

공격이 발생하면, 프로토콜은 스마트 계약 내의 취약점과 그것이 어떻게 악용되었는지와 같은 근본 원인을 파악해야 합니다. 이를 위해서는 공격 거래를 분석할 수 있는 유용한 도구가 필요합니다. Phalcon Explorer, OpenChain, Tenderly를 이 목적으로 사용할 수 있습니다.

자금 흐름 추적

자금 흐름 추적은 공격자의 초기 자금과 공격으로 얻은 수익을 블록체인상에서 추적하여 관련 주소와 실체를 찾아내는 것입니다. 자산이 중앙화된 실체(예: 중앙화 거래소 및 기타 기관 수준의 실체)로 흘러 들어가는 경우, 법 집행 기관에 연락하여 자금 동결을 도울 수 있습니다.

이 범주에는 Chainalysis, TRM Labs, ARKHAM, ELLIPTIC, MetaSleuth 등 여러 회사와 도구가 포함됩니다.

  • 예를 들어, BlockSec이 개발한 MetaSleuth는 풍부한 지갑 주소 레이블을 통해 여러 체인에 걸쳐 자금을 자동으로 추적할 수 있습니다.
  • ARKHAM에는 프로토콜이 조사에 바운티를 걸 수 있는 커뮤니티가 있어, 커뮤니티가 공격자의 자금을 추적하는 데 도움을 주도록 유인합니다.

보안 교육 자료

정보를 갖춘 사람들이 더 강력한 방어를 구축합니다. 위에서 언급한 보안 벤더와 제품 외에도, DeFi 보안에는 또 하나의 중요한 요소가 있습니다: 바로 교육 플랫폼입니다.

Educational platforms for DeFi security
Educational platforms for DeFi security

이러한 플랫폼들은 DeFi 실무자와 사용자가 보안 통찰을 이해하고, 인식을 높이며, 보안 역량을 개발할 수 있도록 필수적인 자료를 제공합니다. 이들은 DeFi 보안 발전에 중요한 역할을 합니다. 이러한 교육 플랫폼들에 감사를 표하며, 주목할 만한 몇 가지 예시를 소개합니다.

  • SΞCURΞUM: 이더리움 보안에 중점을 둔 Discord 커뮤니티입니다. 매달 스마트 계약 보안 퀴즈인 "Secureum RACE"도 개최합니다.
  • Security Incidents Library: 이 플랫폼은 10만 달러 이상의 손실을 초래한 모든 공격 사건을 수집하며, 손실, 영향을 받은 체인, 취약점, 근본 원인, PoC를 상세히 정리합니다.
  • Rekt: DeFi 저널리즘의 다크웹으로 알려진 Rekt는 생태계 내의 익스플로잇, 해킹, 사기에 대한 심층 분석을 제공합니다.
  • RugDoc: 프로젝트 위험을 평가하는 DeFi 안전 및 교육 커뮤니티입니다. DeFi 생태계와 기술을 소개하는 RugDocWiKi라는 플랫폼도 운영합니다.
  • DeFiHackLabs: 2,600명 이상의 회원과 거의 200명의 화이트해커를 보유한 Web3 보안 커뮤니티로, Web2와 Web3 보안 전문성을 연결하는 것을 목표로 합니다.
  • Solodit: 다양한 Web3 감사 회사의 과거 보고서를 정리한 플랫폼으로, 스마트 계약 감사자에게 귀중한 자료로 활용됩니다.
  • Ethernaut: 플레이어가 이더리움 계약의 취약점을 식별하는 Web3/Solidity 기반 게임으로, CTF 챌린지와 유사합니다.

결론

보안은 여전히 DeFi 생태계에 지속적이고 심각한 위협으로 남아 있으며, 매년 수십억 달러의 손실을 초래하고 있습니다. 현재 대부분의 보안 조치는 출시 전 단계에서 이루어지고 있습니다. 그러나 보안에는 만능 해결책이 없으며, DeFi 프로토콜의 전체 생애주기에 걸쳐 다양한 방법이 적용되어야 합니다. 저희는 업계가 출시 후 보안 솔루션을 채택하여 모니터링하고, 더 중요하게는 공격을 자동으로 차단하게 되기를 기대합니다. 또한 사용자의 자산을 완전히 보호하기 위해 생태계 내에 보안 우선 문화가 확립되기를 기대합니다.

관련 읽을거리

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security