Back to Blog

월간 보안 리뷰: 2024년 4월

May 1, 2024
4 min read

한눈에 보는 보안 현황 👀

2024년 4월, DeFi 취약점 악용과 관련된 보안 사고로 인해 총 약 500만 달러의 손실이 발생했습니다. 대부분의 보안 사고는 "미검증 사용자 입력(Unverified User Input)"과 "접근 제어 문제(Access Control Issues)"로 인해 발생했으며, Hedgey Finance와 SaitaChain과 관련된 중대한 사고가 있었습니다.

개발자를 위한 조언: 특히 유연한 calldata를 사용하는 프로토콜의 경우, 중요한 함수의 접근 제어와 사용자 입력 내용을 주의 깊게 확인하세요. 과거 관련 사고를 검토하려면 여기를 클릭하세요.

  • Hedgey Finance 사고

4월 19일, 이더리움에서 @hedgeyfinance가 공격당해 180만 달러 이상의 손실이 발생했습니다. 근본 원인은 미검증 사용자 입력입니다. 프로젝트 팀과 한 보안 회사가 4,000만 달러의 손실을 주장했지만, 실제로는 토큰의 유동성 부족으로 인해 공격자의 실제 수익은 제한적이었다는 점에 주목해야 합니다. 결국 공격자는 단지 몇백 달러만 현금화했을 가능성이 있으므로, 우리는 이 통계를 신뢰하지 않습니다. 근본 원인을 확인하려면 여기를 클릭하세요.

  • SaitaChain 사고

4월 24일, SaitaChain의 Xbridge가 공격당해 접근 제어 문제로 인해 약 100만 달러의 손실이 발생했습니다. 공격자는 단 0.15 이더로 토큰을 등록함으로써 모든 토큰을 이전할 수 있었습니다. 우리는 즉시 공격을 감지하고 프로젝트 팀에 알렸습니다.

  • 알려지지 않은 컨트랙트 (0x80a0)

4월 15일, BSC 상의 알려지지 않은 컨트랙트(0x80a0)가 공격당해 약 60만 달러의 손실이 발생했습니다. 근본 원인은 미검증 사용자 입력이었습니다. 알림을 확인하세요.

  • Pike Finance 사고

4월 26일, Pike Finance는 이더리움, Arbitrum, Optimism 체인에서 약 30만 달러의 손실을 입었습니다. 근본 원인은 미검증 사용자 입력으로, 위조된 CCTP 메시지로 인해 USDC가 유출되었습니다. 우리는 즉시 사고를 감지했지만, 컨트랙트가 오픈 소스가 아니었기 때문에 공격 트랜잭션을 공개하기 전에 프로젝트 팀의 확인 및 조치를 기다려야 했습니다.

  • 미국 최초의 스마트 컨트랙트 악용 사건

미국 최초로 스마트 컨트랙트 악용과 관련된 사건에서, 피고인은 1,200만 달러가 넘는 자산을 부당하게 취득한 혐의로 유죄 판결을 받았으며, 3년의 징역형과 함께 수익 몰수 처분을 받았습니다.

이 악용 사건은 CremaFinance와 NIRVANA FINANCE와 관련이 있었습니다. CremaFinance에서만 880만 달러 이상이 부당하게 취득되었습니다. 협상 후, CremaFinance는 화이트햇 바운티로 150만 달러(45,455 SOL)를 지급하기로 합의했습니다. 다음은 우리가 MetaSleuth를 사용하여 수행한 CremaFinance 사고의 자금 흐름 분석입니다.

The fund flow analysis of CremaFinance Incident  in MetaSleuth
The fund flow analysis of CremaFinance Incident in MetaSleuth

👉 다양한 보안 사고에 대한 공격 트랜잭션, 근본 원인, PoC에 대해 더 자세히 알아보려면 보안 사고 목록을 방문하세요.

블로그 게시글

이 블로그는 EigenLayer의 기본 개념을 소개하고 restaking 생태계에서 새롭게 나타나는 보안 위협을 설명합니다.

이 블로그에서는 MetaSleuth를 사용하여 Solana의 밈 코인 $TIM 토큰에서 "스마트" 자금을 추적하는 방법을 보여줍니다. 이 사례는 프로젝트 내부자가 $TIM 토큰을 매수하여 수백만 달러를 벌었다는 비판을 받았습니다.

이 블로그는 막대한 손실을 초래하는 "Inferno Drainer" 피싱 사기를 폭로하고, 이러한 사기를 피하기 위해 사용자들에게 신중하게 거래할 것을 권고합니다.

이 블로그에서는 새로운 유형의 Web3 피싱을 보여주고, 피싱을 피하는 방법에 대한 제안을 제공합니다.

이 블로그는 Web3 사용자를 대상으로 하는 drainer 관련 해킹 사고에 대한 개요를 제공하며, 해커들이 사용하는 방법을 강조하고 사용자들의 인식과 이러한 전술에 대한 보호를 강화하는 것을 목표로 합니다.

제품 업데이트

  • 🥳 Phalcon Security의 대규모 업그레이드!

프로토콜과 LP는 이제 중첩된 구조체(nested structs), 매핑(mappings), 배열(arrays)을 포함한 주요 변수들을 모니터링할 수 있습니다—특히 복잡한 데이터 구조와 관련된 변수들도 포함됩니다. 사용자는 코딩 없이 10초 만에 변수를 선택하고 모니터링 표현식을 설정할 수 있습니다! 더 읽어보기

이번 업그레이드는 개발자, 보안 연구원, LP가 트랜잭션과 프로토콜 상태를 더 잘 이해하고 모니터링할 수 있도록 지원하며, 보안 위협이나 설정 오류를 신속하게 식별하여 프로토콜의 안정성을 유지하고 자금을 안전하게 보호할 수 있도록 합니다.

이제 전체 화면 모드(Shift+F 단축키)를 지원하여, 개발자와 보안 연구원이 더욱 몰입감 있게 사용하고 분석에 집중할 수 있습니다. 한번 사용해 보세요!

파트너십

  • Merlin ✖️ BlockSec

BlockSec Phalcon Security가 이제 최고의 BTC L2인 Merlin을 완전히 지원합니다! 🎉 ETH, BSC, Arbitrum에 이어, Merlin은 Phalcon Security가 지원하는 네 번째 체인입니다!

🛡️ **BlockSec Phalcon Security**는 Merlin Chain의 온체인 활동을 24시간 연중무휴로 적극 모니터링하며 Merlin Chain에 시의적절한 알림을 제공하고 있습니다. 이제부터 Merlin Chain의 프로토콜 팀과 투자자들도 Phalcon Security를 구독하여 암호화폐 해킹 모니터링 및 차단 기능을 이용할 수 있습니다.

🚀 **Phalcon Explorer**도 Merlin을 지원합니다! 트랜잭션 추적, 잔액 변동, 자금 흐름을 손쉽게 살펴보세요. The Merlin Blockchain Explorer에서 소스 코드가 없는 일부 주요 컨트랙트에 대해서도 검증된 컨트랙트에 접근할 수 있습니다.

  • Forta ✖️ BlockSec

BlockSec 소개

BlockSec은 2021년 세계적으로 저명한 보안 전문가 그룹이 설립한 선도적인 블록체인 보안 기업입니다. 이 회사는 신흥 Web3 세계의 대중적 채택을 촉진하기 위해 보안성과 사용성을 향상시키는 데 힘쓰고 있습니다. 이를 위해 BlockSec은 스마트 컨트랙트 및 EVM 체인 보안 감사 서비스, 선제적으로 위협을 개발하고 차단하기 위한 Phalcon Security 플랫폼, 자금 추적 및 조사를 위한 MetaSleuth 플랫폼, 그리고 웹3 빌더가 암호화폐 세계를 효율적으로 탐색할 수 있도록 지원하는 MetaSuites 확장 프로그램을 제공합니다.

현재까지, 회사는 MetaMask, Uniswap Foundation, Compound, Forta, PancakeSwap을 비롯한 300개 이상의 우수한 고객사에 서비스를 제공했으며, Matrix Partners, Vitalbridge Capital, Fenbushi Capital을 포함한 뛰어난 투자자들로부터 2차례의 투자 유치를 통해 수천만 달러를 확보했습니다.

공식 웹사이트: https://blocksec.com/

공식 트위터 계정: https://twitter.com/BlockSecTeam

월간 보안 리뷰: 2024년 4월