Back to Blog

Web3를 해킹에 더 취약하게 만드는 요인과 우리의 완화 전략

Phalcon
2023년 8월 30일
3 min read

블록체인 해킹과 자본 탈취가 거의 매주 발생하는 것처럼 보이는 세상에서, 우리는 이러한 보안 침해를 효과적으로 방지할 수 있을까요?

블록체인 보안 분야의 전문가인 BlockSec은 귀중한 통찰을 제공합니다. 우리는 이 문제의 복잡성을 인정하면서도 보안 조치를 강화하기 위해 적극적으로 노력하고 있습니다. 저희 제품 중 하나인 Phalcon Security는 공격 트랜잭션이 실행되기 전에 정확한 알림을 제공하고, 해커에 맞서 자동으로 조치를 취합니다.

여기 BlockSec의 창립자인 Yajin Zhou 교수가 모니터링 패널에서 블록체인 보안에 대한 선제적 접근 방식에 대한 그의 견해를 공유합니다.

블록체인에서 해킹과 자본 탈취가 거의 매주 빈번하게 발생하는 것을 고려할 때, 이를 효과적으로 방지하는 것이 현실적으로 가능할까요?

블록체인 보안의 세계에서, 그 답은 조금 복잡합니다. 우리 팀은 DeFi 해킹을 발견할 방법을 끊임없이 연구하고 있습니다. 진행 중인 모든 공격을 잡을 수 있는지 물으신다면, 답은 '네'입니다. 그러나 여기에 함정이 있습니다: 모든 트랜잭션을 의심스러운 것 또는 공격으로 표시하면 모든 해킹을 찾아낼 수는 있지만, 이는 문제를 야기합니다. 우리는 잘못된 경보와 실제 위협을 놓치는 것 사이에서 신중하게 균형을 맞춰야 합니다.

고객을 위한 제품을 만들고 모니터링 시스템을 구축할 때, 우리는 알림이 의미가 있도록 해야 합니다. 시스템이 하루에 50개, 100개, 심지어 200개의 알림을 생성한다면, 대부분의 사용자는 이를 무시할 것입니다. 왜냐하면 그중 대부분이 잘못된 경보로 판명되기 때문입니다. 따라서 우리의 과제는 그 균형을 효과적으로 유지하는 것입니다.

Blocksec에서, 우리는 잘못된 경보를 줄이면서 공격을 포착하기 위한 전략을 적극적으로 연구하고 있습니다. 앞으로 보안 커뮤니티의 도움으로, 우리는 공격의 상당 부분을 식별할 수 있기를 희망합니다. 모든 것을 막을 수는 없더라도, 우리는 탐지 능력을 확실히 크게 향상시킬 수 있습니다.

Web3의 어떤 특정 요인들이 Web2보다 보안 공격에 더 취약하게 만드나요?

Web3 보안의 세계에서, Web2와 비교했을 때 Web3를 공격에 더 취약하게 만들 수 있는 몇 가지 요소들이 눈에 띕니다.

  • 첫째, Web3는 매우 개방적입니다. 스마트 컨트랙트와 소스 코드 같은 모든 것이 누구나 볼 수 있도록 공개되어 있습니다. 이러한 개방성은 일반 사람들과 공격자 모두가 취약점을 더 쉽게 발견할 수 있게 합니다. 반대로, 전통적인 은행과 같은 Web2 시스템은 코드를 숨겨두어 약점을 찾기가 훨씬 더 어렵습니다.

  • 둘째, 플래시 론(flash loan)과 같은 블록체인의 일부 요소들은 실제로 공격자들을 더 쉽게 만들어줍니다. 일반적인 금융 시스템에서는 공격자가 공격을 수행하기 위해 100만 달러와 같은 큰 자금이 필요한 경우가 많습니다. 그러나 블록체인 세계에서는 플래시 론을 사용하여 1,000만 달러와 같은 큰 금액의 현금을 빌려 공격에 사용할 수 있습니다.

  • 마지막으로, Web3는 취약점을 찾기 위한 좋은 도구가 부족합니다. 저는 대학 교수이고, 학생들이 Web2용 일반 소프트웨어에서 까다로운 문제를 찾기 위한 도구를 만드는 것을 봐왔습니다. 그러나 Web3와 스마트 컨트랙트에 관해서는 아직 해야 할 일이 많습니다. 비즈니스 규칙과 관련된 논리적 버그를 찾는 것은 특히 어렵습니다. 이는 입력값 변경, 서로 다른 입력값들 간의 관계 이해, 신뢰할 수 있는 정보 원천 사용 등을 포함합니다 — 우리가 아직 완전히 해결하지 못한 과제들입니다.

따라서 이 모든 요인들이 결합되어 Web3는 공격자들에게 매력적인 대상이 되지만, 프로토콜이 안전을 유지하기에는 어려운 곳이 됩니다.

Web3 보안에서 모니터링 간의 연관성을 어떻게 보시나요? 이것이 공격자에게 힘을 줄 수 있으면서도 동시에 선택적 모니터링 솔루션을 통합할 기회를 제공할 수 있나요?

저는 Blocksec 내에서 오디오 디베이스와 프라이버시 트랜잭션과 관련된 문제들을 겪은 적이 있습니다. 플래시봇(flashbots)과 유사하게, 이러한 서비스는 공격자에 의해 악용될 위험이 있습니다. 동료가 제안한 한 가지 해결책은 플래시론 내에서 트랜잭션에 투자하여 오용을 방지하는 것입니다. 그러나 저는 이 해결책이 탈중앙화된 세계에서는 실용적이거나 접근 가능하지 않을 수 있다고 생각합니다.

공격자들에 의한 이러한 서비스의 오용을 방지하는 것은 여전히 열려 있는 질문입니다. 그럼에도 불구하고, 우리가 취할 수 있는 몇 가지 조치가 있습니다.

  • 첫째, 공격자가 식별되면, 당국과 협력하여 정보를 공유하는 것이 공격자의 신원을 확인하는 데 유용할 수 있습니다. 당국과의 이러한 협력은 문제를 완화하기 위한 하나의 단계가 될 수 있습니다.

  • 또한, 앞으로 트랜잭션 내에 커뮤니티 기반 이벤트 시스템을 구현하는 것이 유용할 수 있습니다. 탈중앙화된 커뮤니티 기반 메커니즘을 통합함으로써, 우리는 악의적으로 보이는 트랜잭션을 지연시킬 수 있습니다.

이러한 조치들이 문제를 완전히 해결하지는 못하더라도, 우리가 현재 직면한 과제들을 해결하는 데 도움이 될 수 있습니다.

Web3 애플리케이션의 보안 결함을 탐지하기 위해 특별히 설계된 도구나 리소스를 추천해 주실 수 있나요?

추천에 관해서는, DeFi Hack Labs를 살펴보는 것이 web2에서 web3 보안으로 전환하는 데 훌륭한 출발점이라고 생각합니다.

이 리소스는 이러한 공격의 동기와 방법에 대한 통찰을 얻기 위해 분석할 수 있는 방대한 과거 해킹 트랜잭션을 제공합니다. 이러한 해킹의 근본적인 원인과 트리거를 이해함으로써, web3 생태계에서 유사한 공격을 분석하고 탐지하는 도구를 개발할 수 있습니다. 독립적으로 개발하거나 기존 솔루션을 기반으로 구축할 수 있는 정적 및 동적 분석 도구를 모두 활용하는 것을 고려해 보세요. 이 분야에서 지속적으로 지식을 개선하고 확장하는 것이 중요할 것입니다.

악의적인 트랜잭션을 프론트러닝(front-running)하는 과정을 설명해 주실 수 있나요? 어떤 인프라 설정이 필요할까요?

공격 트랜잭션을 프론트러닝하는 우리의 경험에서, 그 과정은 메모리 풀 트랜잭션을 모니터링하기 위한 인프라를 구축하는 것을 포함합니다.

중요한 측면은 프론트러닝 트랜잭션을 신속하게 합성할 수 있는 자동화된 시스템을 개발하는 것입니다. 이는 악의적인 컨트랙트의 공격 행동을 자신의 스마트 컨트랙트 내에서 복제하는 것을 포함합니다. 공격 주소를 자신의 블랙햇 주소로 대체하는 것과 같이 중요한 변수를 교체하는 것이 필수적입니다. 또한, 트랜잭션이 블록체인에 올라가는 즉시 실행될 수 있도록 신속하게 대응하는 인프라를 갖추는 것이 중요합니다.

결론적으로, 블록체인 보안 분야에서 BlockSec의 전문성은 Web3의 변화하는 과제들을 해결하기 위한 우리의 헌신을 반영합니다. BlockSec의 접근 방식은 기술적 혁신과 협력, 커뮤니티 참여를 결합하여 모든 사용자를 위한 더 안전한 블록체인 생태계를 보장합니다.

Phalcon Security 사용해보기를 통해 저희의 뛰어난 서비스를 경험해보세요!