Back to Blog

월간 보안 검토: 2024년 2월

March 1, 2024
4 min read

한눈에 보는 보안 👀

2024년 2월, DeFi 익스플로잇으로 인해 약 800만 달러의 손실이 발생했습니다. 다수의 악성 제안이 탐지되어 DAO들에 경고 신호를 보내고 있습니다. 또한 Tornado Cash 프론트엔드에서 발견된 백도어로 인해 악의적인 행위자가 3,200 이더 이상을 탈취했습니다.

DeFi 익스플로잇

  • Seneca 익스플로잇 사건

2월 29일, 이더리움과 아비트럼의 Seneca가 익스플로잇 피해를 입어 600만 달러의 손실이 발생했습니다. 근본 원인은 임의 호출 문제였습니다. DeFi 사용자들은 정기적으로 승인 내역을 확인하고 항상 주의를 기울여야 합니다! 자세히 읽기.

  • Blueberry 익스플로잇 사건

2월 23일, 이더리움의 Blueberry가 익스플로잇 피해를 입어 140만 달러의 손실이 발생했습니다. 근본 원인은 토큰 가격 정규화에 일관성 없는 로직 사용으로, 가격 출처와 각각의 정규화 방법 간의 불일치가 원인이었습니다. coffeebabe_eth의 MEV 봇이 익스플로잇을 선점하여 367 이더를 반환했습니다. 자세히 읽기.

  • DeezNutz_404 익스플로잇 사건

2월 22일, 이더리움의 DeezNutz_404가 익스플로잇 피해를 입어 총 손실액은 약 17만 달러로 추정됩니다. 근본 원인은 자기 전송으로 인한 계산 문제였습니다. ERC404 계열 토큰에서 유사한 익스플로잇이 여러 차례 발생했습니다. 투자 시 각별한 주의를 기울여 주시기 바랍니다. 자세히 읽기.

  • Particle Trade 익스플로잇 사건

2월 15일, 이더리움의 Particle Trade가 익스플로잇 피해를 입어 약 14만 달러의 손실이 발생했습니다. 근본 원인은 검증되지 않은 사용자 입력이었습니다. 자세히 읽기.

  • CheckDot Protocol 악성 제안 사건

2월 1일, 악의적인 행위자가 Checkdot Protocol에 악성 제안을 제출하여 12만 달러의 잠재적 손실이 발생했습니다. 저희가 Checkdot 팀에 알린 후, 팀은 위협의 심각성을 치명적인 수준으로 인정하고 수정 조치를 시행했습니다.

🚨 저희는 2월 한 달간 다수의 악성 제안(nounsbr, LeagueDAO, wearecultdao 등)을 탐지하였으며, DAO들이 제안 공격의 위험성을 인지할 것을 당부드립니다.

👉 위 사건들의 공격 트랜잭션, 근본 원인 및 PoC는 저희 보안 사건 목록에서 확인하실 수 있습니다.

Seneca 익스플로잇 사건의 공격 트랜잭션
Seneca 익스플로잇 사건의 공격 트랜잭션

백도어

  • Tornado Cash 프론트엔드 백도어 사건

악의적인 개발자가 Tornado Cash의 프론트엔드에 백도어를 심어 예치자의 자격 증명과 최소 3,200 이더의 예치금을 탈취했습니다. Tornado Cash가 제재를 받은 이후 프로젝트는 커뮤니티 거버넌스로 전환되었으며, 그 이후로 여러 차례 제안 공격을 받아왔습니다.

블로그 기사

2023년 주목할 만한 보안 사건 TOP 10

"역사로부터 우리가 배우는 것은, 우리가 역사로부터 배우지 않는다는 것이다."

이 블로그에서는 2023년에 주목할 만한 보안 사건 TOP 10과 그 이유를 정리했습니다.

각 보안 사건에 대해 별도의 블로그 게시물에서 근본 원인과 공격 단계를 함께 소개합니다.

Puffer Protocol의 접근 제어 메커니즘 분석

#PufferProtocol이 자금을 안전하게 보호하는 방법이 궁금하신가요? BlockSec의 접근 제어 아키텍처에 대한 심층 분석을 확인해 보세요! 9억 달러 이상의 자산을 관리하는 역할, 스마트 컨트랙트, 전략을 이해해 보세요. 아는 것이 힘입니다!

L2 블록체인 보안에 대한 BlockSec의 관점과 솔루션

이 블로그에서는 L2 블록체인의 보안 과제를 체계적으로 검토하고 저희의 솔루션을 제안합니다.

팟캐스트: BlockSec이 실시간으로 1,500만 달러 규모의 Web3 익스플로잇을 차단한 방법

저희 CEO인 Andy Zhou가 Scraping Bits 팟캐스트에서 호스트 DeGatchi와 함께 Web3에서 공격을 차단하는 방법에 대해 이야기했습니다. 이 블로그는 팟캐스트 내용의 녹취록입니다.

파트너십 소식

저희는 Puffer Finance(TVL 4억 6,100만 달러를 보유한 최고의 리스테이킹 프로토콜 중 하나)와 캠페인에 대한 종합 감사를 위한 협업을 발표하게 되어 기쁩니다.

또한, 보안 강화를 위해 Phalcon(저희의 공격 모니터링 및 차단 플랫폼)을 Puffer 프로토콜에 통합하고 있습니다.

이벤트

3월 1일~9일, BlockSec 팀이 미국 출장을 떠납니다.

협업, 대화, 블록체인 관련 모든 것에 열려 있습니다. 미팅을 원하시면 DM 주세요!

📍 첫 번째 목적지: #ETHDenver, 3월 1일 ~ 3월 2일

📍 두 번째 목적지: 실리콘 밸리, 3월 3일 ~ 3월 9일

제품 업데이트

2월에는 Phalcon 3.0 웨비나를 개최하여 사용자들로부터 Phalcon에 대한 소중한 피드백을 수집했습니다.

3월에는 Phalcon 3.0—프로토콜, LP/트레이더, L1/L2 체인, 거래소를 위해 맞춤 설계된 해킹을 자동으로 감지하고 차단하는 차세대 SaaS 플랫폼을 출시할 예정입니다.

Web3 보안 혁명을 기대해 주세요! 🚀


항상 정보를 놓치지 말고, 안전하게 지내세요! 다음에 또 만나요! 👋

Sign up for the latest updates
~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리
Security Insights

~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리

2026년 8월 3~9일, BNB 체인에서 2건의 보안 사고가 발생해 총 약 160만 달러의 손실이 발생했으며, 모두 가격 조작이 원인이었습니다. LpdFi(약 69.7만 달러)는 PancakeSwap 유동성 풀을 주문 평가와 이자 정산에 동시 사용해 공격자가 원금을 부풀리고 과도한 이자를 탈취했습니다. Moke Token(약 90.6만 달러)은 조작 가능한 현물 가격과 중복 LP 배당 회계를 결합해 MOKE를 부풀려 BNB 배당을 반복 수령했습니다.

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때
Security Insights

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때

COLDCARD 펌웨어의 빌드 통합 버그로 비트코인 시드 생성이 취약한 소프트웨어 RNG로 라우팅되어 지갑 시드가 오프라인 복구 가능해졌습니다. 시드 자체의 취약점이므로 펌웨어 업데이트로 해결 불가하며, 2026년 8월 7일 기준 확인된 피해는 1,405 BTC(~9,100만 달러), 비공개 추정치는 최대 2,055 BTC입니다.

~$88M 손실: COLDCARD 및 LULA 익스플로잇 | BlockSec 위클리
Security Insights

~$88M 손실: COLDCARD 및 LULA 익스플로잇 | BlockSec 위클리

2026년 7월 27일~8월 2일, 비트코인과 BNB 체인에서 약 8,800만 달러 손실을 유발한 두 건의 보안 사고가 발생했습니다. COLDCARD 사고는 하드웨어 지갑 펌웨어의 엔트로피 오류로, RNG 매크로 활성화 여부 미확인으로 결정론적 폴백이 실행되어 약 1,370 BTC(~8,800만 달러)가 탈취됐습니다. BNB 체인의 LULA 토큰은 비즈니스 로직 취약점으로 `recycle()` 함수가 악용되어 PancakeSwap V2 유동성에서 약 57만 8천 달러가 유출됐습니다.