Back to Blog

월간 보안 검토: 2024년 2월

March 1, 2024
4 min read

한눈에 보는 보안 👀

2024년 2월, DeFi 익스플로잇으로 인해 약 800만 달러의 손실이 발생했습니다. 다수의 악성 제안이 탐지되어 DAO들에 경고 신호를 보내고 있습니다. 또한 Tornado Cash 프론트엔드에서 발견된 백도어로 인해 악의적인 행위자가 3,200 이더 이상을 탈취했습니다.

DeFi 익스플로잇

  • Seneca 익스플로잇 사건

2월 29일, 이더리움과 아비트럼의 Seneca가 익스플로잇 피해를 입어 600만 달러의 손실이 발생했습니다. 근본 원인은 임의 호출 문제였습니다. DeFi 사용자들은 정기적으로 승인 내역을 확인하고 항상 주의를 기울여야 합니다! 자세히 읽기.

  • Blueberry 익스플로잇 사건

2월 23일, 이더리움의 Blueberry가 익스플로잇 피해를 입어 140만 달러의 손실이 발생했습니다. 근본 원인은 토큰 가격 정규화에 일관성 없는 로직 사용으로, 가격 출처와 각각의 정규화 방법 간의 불일치가 원인이었습니다. coffeebabe_eth의 MEV 봇이 익스플로잇을 선점하여 367 이더를 반환했습니다. 자세히 읽기.

  • DeezNutz_404 익스플로잇 사건

2월 22일, 이더리움의 DeezNutz_404가 익스플로잇 피해를 입어 총 손실액은 약 17만 달러로 추정됩니다. 근본 원인은 자기 전송으로 인한 계산 문제였습니다. ERC404 계열 토큰에서 유사한 익스플로잇이 여러 차례 발생했습니다. 투자 시 각별한 주의를 기울여 주시기 바랍니다. 자세히 읽기.

  • Particle Trade 익스플로잇 사건

2월 15일, 이더리움의 Particle Trade가 익스플로잇 피해를 입어 약 14만 달러의 손실이 발생했습니다. 근본 원인은 검증되지 않은 사용자 입력이었습니다. 자세히 읽기.

  • CheckDot Protocol 악성 제안 사건

2월 1일, 악의적인 행위자가 Checkdot Protocol에 악성 제안을 제출하여 12만 달러의 잠재적 손실이 발생했습니다. 저희가 Checkdot 팀에 알린 후, 팀은 위협의 심각성을 치명적인 수준으로 인정하고 수정 조치를 시행했습니다.

🚨 저희는 2월 한 달간 다수의 악성 제안(nounsbr, LeagueDAO, wearecultdao 등)을 탐지하였으며, DAO들이 제안 공격의 위험성을 인지할 것을 당부드립니다.

👉 위 사건들의 공격 트랜잭션, 근본 원인 및 PoC는 저희 보안 사건 목록에서 확인하실 수 있습니다.

Seneca 익스플로잇 사건의 공격 트랜잭션
Seneca 익스플로잇 사건의 공격 트랜잭션

백도어

  • Tornado Cash 프론트엔드 백도어 사건

악의적인 개발자가 Tornado Cash의 프론트엔드에 백도어를 심어 예치자의 자격 증명과 최소 3,200 이더의 예치금을 탈취했습니다. Tornado Cash가 제재를 받은 이후 프로젝트는 커뮤니티 거버넌스로 전환되었으며, 그 이후로 여러 차례 제안 공격을 받아왔습니다.

블로그 기사

2023년 주목할 만한 보안 사건 TOP 10

"역사로부터 우리가 배우는 것은, 우리가 역사로부터 배우지 않는다는 것이다."

이 블로그에서는 2023년에 주목할 만한 보안 사건 TOP 10과 그 이유를 정리했습니다.

각 보안 사건에 대해 별도의 블로그 게시물에서 근본 원인과 공격 단계를 함께 소개합니다.

Puffer Protocol의 접근 제어 메커니즘 분석

#PufferProtocol이 자금을 안전하게 보호하는 방법이 궁금하신가요? BlockSec의 접근 제어 아키텍처에 대한 심층 분석을 확인해 보세요! 9억 달러 이상의 자산을 관리하는 역할, 스마트 컨트랙트, 전략을 이해해 보세요. 아는 것이 힘입니다!

L2 블록체인 보안에 대한 BlockSec의 관점과 솔루션

이 블로그에서는 L2 블록체인의 보안 과제를 체계적으로 검토하고 저희의 솔루션을 제안합니다.

팟캐스트: BlockSec이 실시간으로 1,500만 달러 규모의 Web3 익스플로잇을 차단한 방법

저희 CEO인 Andy Zhou가 Scraping Bits 팟캐스트에서 호스트 DeGatchi와 함께 Web3에서 공격을 차단하는 방법에 대해 이야기했습니다. 이 블로그는 팟캐스트 내용의 녹취록입니다.

파트너십 소식

저희는 Puffer Finance(TVL 4억 6,100만 달러를 보유한 최고의 리스테이킹 프로토콜 중 하나)와 캠페인에 대한 종합 감사를 위한 협업을 발표하게 되어 기쁩니다.

또한, 보안 강화를 위해 Phalcon(저희의 공격 모니터링 및 차단 플랫폼)을 Puffer 프로토콜에 통합하고 있습니다.

이벤트

3월 1일~9일, BlockSec 팀이 미국 출장을 떠납니다.

협업, 대화, 블록체인 관련 모든 것에 열려 있습니다. 미팅을 원하시면 DM 주세요!

📍 첫 번째 목적지: #ETHDenver, 3월 1일 ~ 3월 2일

📍 두 번째 목적지: 실리콘 밸리, 3월 3일 ~ 3월 9일

제품 업데이트

2월에는 Phalcon 3.0 웨비나를 개최하여 사용자들로부터 Phalcon에 대한 소중한 피드백을 수집했습니다.

3월에는 Phalcon 3.0—프로토콜, LP/트레이더, L1/L2 체인, 거래소를 위해 맞춤 설계된 해킹을 자동으로 감지하고 차단하는 차세대 SaaS 플랫폼을 출시할 예정입니다.

Web3 보안 혁명을 기대해 주세요! 🚀


항상 정보를 놓치지 말고, 안전하게 지내세요! 다음에 또 만나요! 👋

Sign up for the latest updates
~$135만 달러 손실: BarnBridge, DeFiTuna | BlockSec 주간 보고
Security Insights

~$135만 달러 손실: BarnBridge, DeFiTuna | BlockSec 주간 보고

이 주간 보고서는 2026년 7월 13일부터 19일까지 발생한 2건의 보안 사고를 다루며, 이더리움과 솔라나에서 총 약 135만 달러의 손실이 발생했습니다. 솔라나 대출 프로토콜 DeFiTuna은 포지션 가치가 0일 때 부채와 무관하게 건전한 것으로 처리되는 결함으로 약 57만 달러를 잃었습니다. BarnBridge는 더 이상 사용되지 않지만 활성 상태인 이더리움 거버넌스 시스템을 악용한 공격자가 악의적인 제안을 통과시켜 약 77만 6천 달러의 USDC를 탈취당했습니다.

~$3600만 달러 손실: Summer.fi, Bonzo Lend 등 | BlockSec 위클리
Security Insights

~$3600만 달러 손실: Summer.fi, Bonzo Lend 등 | BlockSec 위클리

이 주간 보안 보고서는 2026년 7월 6일부터 12일까지 이더리움, 솔라나, 헤데라에서 발생한 주목할 만한 3건의 사고를 다루며, 총 손실액은 약 3,629만 달러입니다. Summer.fi 사고($604만)는 완전히 종료되지 않은 볼트 구성요소가 총 자산에 포함되어 주가 조작에 악용된 사례이며, Bonzo Lend($905만)는 Supra 오라클의 BLS 서명 검증 우회로 해킹되었습니다. 두 사고 모두 배경, 취약점 세부 정보, 단계별 공격 분석 및 보안 권고사항을 포함합니다.

~$800K 손실: Hinkal 이중 지불 사건 | BlockSec 위클리
Security Insights

~$800K 손실: Hinkal 이중 지불 사건 | BlockSec 위클리

이 주간 보안 보고서는 2026년 6월 29일~7월 5일 이더리움에서 발생한 약 80만 달러 손실의 주요 사고 1건을 다룹니다. Hinkal 실드 풀 프로토콜이 이중 지출 공격으로 탈취되었으며, 레거시 노트 형식의 결함을 악용해 단일 예치금에서 다수의 널리파이어를 도출한 것으로 추정됩니다. 회로 수준 취약점, 공격 흐름, 널리파이어 기반 프라이버시 프로토콜의 시사점을 분석합니다.