이 연구는 컴퓨터 과학 분야의 최고 학회인 SIGMETRICS 2025에 채택되었으며, 저희는 https://github.com/blocksecteam/phishing_contract_sigmetrics25에서 데이터셋을 오픈소스로 공개했습니다.
탈중앙화 금융(DeFi)의 부상 이후, 블록체인 공간은 상당한 자본과 사용자 투자를 끌어모았습니다. 하지만 이러한 성장과 함께 피싱 공격도 급증하여 사용자들에게 막대한 손실을 초래했습니다. 탐지를 피하기 위해 사기꾼들은 더 이상 외부 소유 계정(EOA)에만 의존하지 않습니다. 대신, 그들은 스마트 컨트랙트 배포로 방향을 전환했습니다. 이 글에서는 피싱 컨트랙트에 대한 저희의 최신 연구를 소개하고, 저희의 시의적절하고 포괄적이며 정확한 피싱 인텔리전스가 어떻게 암호화폐 프로젝트들이 사용자 자금을 보호하고 컴플라이언스를 유지하며 전반적인 블록체인 보안을 강화하는 데 도움을 주는지 보여드리겠습니다.
피싱의 진화: EOA에서 악성 스마트 컨트랙트로
전통적으로, 사기꾼들은 사용자를 유인하여 ETH나 토큰을 자신들의 EOA로 직접 전송하는 트랜잭션에 서명하도록 했습니다. 하지만 이 수법은 쉽게 발견되게 되었습니다. MetaMask와 Coinbase 같은 지갑들이 이제 알려진 악성 EOA로 자금을 보내는 것에 대해 사용자에게 경고하기 때문입니다. 이러한 인식 증대는 공격자들이 혁신을 하도록 밀어붙였고, 그 결과 피싱 컨트랙트가 확산되었습니다.
이에 대응하여, 사기꾼들은 이제 피싱 컨트랙트를 사용하여 합법적인 프로젝트의 동작을 모방하고 의도를 은폐합니다. 자산을 공격자의 EOA로 직접 전송하는 대신, 피해자들은 악성 컨트랙트와 상호작용하는 트랜잭션에 서명하도록 속아 넘어가며, 이는 자신도 모르는 사이에 토큰에 대한 통제권을 넘겨주는 결과를 초래합니다. 이 새로운 공격 벡터는 DeFi 보안에 상당한 도전을 제기합니다.

이러한 피싱 컨트랙트는 종종 다음을 포함합니다:
- 기만적인 payable 함수:
Claim이나SecurityUpdate와 같이 이름 붙여진 이 함수들은 사용자를 속여 공격자의 컨트랙트로 ETH를 직접 전송하게 합니다. - Multicall 함수: 여러 토큰 전송을 하나의 트랜잭션으로 일괄 처리하도록 설계되어, 사용자가 자신도 모르게 승인을 부여한 후 ERC20 토큰이나 NFT를 빼내는 데 이상적입니다. 이는 암호화폐 사기에서 흔한 수법입니다.
BlockSec의 연구: 피싱 컨트랙트 탐지 및 분석
이 연구는 이더리움의 피싱 컨트랙트에 초점을 맞춥니다. 대규모 피싱 컨트랙트 탐지를 가능하게 하기 위해, 저희는 컨트랙트 바이트코드에서 의심스러운 함수 셀렉터를 추출하고, 트랜잭션을 시뮬레이션하며, 결과를 분석하는 시스템을 설계했습니다. 이 접근 방식을 사용하여, 저희는 2022년 12월 29일부터 2025년 1월 1일 사이에 배포된 37,654개의 피싱 컨트랙트를 식별했습니다. 이 방대한 데이터셋은 스마트 컨트랙트 보안 위협의 전체적인 양상을 이해하는 데 매우 중요합니다.
재정적 영향: 사용자 손실 분포
피싱 컨트랙트는 상당한 사용자 손실을 초래했습니다. 2022년 12월 29일부터 2025년 1월 8일까지, 저희는 171,984명의 피해자에게 영향을 미친 211,319건의 피싱 트랜잭션을 발견했으며, 총 손실액은 1억 9,070만 달러에 달했습니다. 특히, 피해자의 89.9%는 1,000달러 미만의 손실을 입었습니다. 많은 사용자들이 취소되지 않은 토큰 승인이나 반복적인 악성 트랜잭션 서명으로 인해 여러 번 피싱 수법에 당했습니다. 그중에서도, 경험이 적은 Web3 사용자들이 이러한 암호화폐 사기에 특히 취약합니다.

공격자 이해하기: 피싱 컨트랙트 및 배포자 분포
대부분의 피싱 컨트랙트(86.5%)는 다양한 토큰 유형을 대상으로 하기 위해 "빈" payable 함수와 multicall 함수를 모두 가지고 있습니다. 이들 중 70.9%는 1,000달러 미만을 벌었고, 96.2%는 하루도 채 활동하지 않았습니다. 사기꾼들은 계정 라벨링 메커니즘을 우회하기 위해 새로운 컨트랙트를 빠르게 배포하며, 이는 실시간 위협 인텔리전스의 필요성을 강조합니다.

저희 연구는 공격자들 자체에 대한 중요한 통찰력도 추가로 밝혀냈습니다. 9개의 계정이 전체 피싱 컨트랙트의 91.1%를 배포합니다. 사기꾼들은 종종 피해자로부터 훔친 토큰을 사용하여 새로운 피싱 컨트랙트의 배포 자금을 마련합니다. 특히, 이 9개의 주요 배포자 중 8개는 자금 흐름 연관성을 보여, 이들이 조직화된 피싱 그룹으로 활동한다는 것을 시사합니다. 이들은 함께 전체 피싱 컨트랙트의 85.7%를 배포했으며, 이는 이러한 많은 블록체인 보안 사건 뒤에 매우 조직화된 범죄 기업이 있음을 나타냅니다.
완화 전략: 피싱 컨트랙트로부터의 방어
저희의 연구는 이더리움에서 피싱 컨트랙트의 광범위한 확산과 그것이 사용자에게 초래한 상당한 손실을 밝혀냅니다. 따라서, 저희는 사용자를 이러한 위협으로부터 보호하고 전반적인 블록체인 보안을 강화하기 위한 실용적이고 효과적인 전략을 제안합니다.
사용자가 스스로를 보호하기 위해 할 수 있는 일
사용자 관점에서, 경계심은 암호화폐 사기를 예방하는 데 핵심입니다. 탈중앙화 애플리케이션에 접속하여 서비스를 요청할 때, 사용자는 URL, 메인 페이지, 하위 링크, 트위터, 디스코드 링크를 포함한 웹사이트를 면밀히 검사해야 합니다. 트랜잭션에 서명하기 전에, 사용자는 계정 및 함수 호출 매개변수를 포함한 트랜잭션 세부 정보를 신중하게 검토해야 합니다. 또한, Etherscan에서 주소 라벨을 확인하여 공식 계정인지 판단할 수 있습니다. 요청하지 않은 제안이나 승인 요청에 대해서는 항상 의심하시기 바랍니다.
서비스 제공업체가 할 수 있는 일: 고급 위협 인텔리전스 활용
CEX, DEX, 지갑, PayFi 플랫폼, 스테이블코인, 브릿지를 포함한 서비스 제공업체들은 사용자를 잠재적 위협으로부터 보호하기 위해 피싱 웹사이트 및 계정 목록을 적극적으로 유지하고 업데이트해야 합니다. 특정 계정이 자사 플랫폼에서 피싱 컨트랙트를 배포하는 것으로 확인되면, 이러한 제공업체들은 해당 계정의 서비스 접근을 제한하거나 거부해야 합니다. 하지만 블록체인 고유의 익명성과 온체인 상호작용의 복잡성—특히 크로스체인 활동에서—은 기관들이 효과적인 위험 평가를 수행하고 DeFi 보안을 보장하는 데 상당한 도전을 제기합니다.
이러한 도전에 대응하기 위해, BlockSec은 이러한 연구 결과를 Phalcon Compliance APP에 통합했습니다. 이 플랫폼은 6억 개 이상의 주소 라벨, 무제한 트랜잭션 홉 추적, AI 기반 행동 분석 엔진을 갖춘 방대한 실시간 데이터베이스를 활용합니다. 이러한 기능을 통해, 이 APP는 기관들이 피싱 주소와 그와 상호작용하는 의심스러운 개체들을 신속하게 식별할 수 있도록 하며, 중요한 온체인 포렌식을 제공합니다.
BlockSec의 고급 위협 인텔리전스를 활용하여 피싱 컨트랙트, 제재 대상 개체, 불법 활동으로부터 발생하는 위험을 식별하고 완화하십시오. 저희의 포괄적인 솔루션으로 사용자를 보호하고 규제 준수를 보장하십시오.
피싱 주소 외에도, Phalcon Compliance APP는 공격자, 제재 대상 개체, 믹서, 자금세탁업자, 다크웹과 같은 다른 위험한 개체들뿐만 아니라, 고빈도 전송, 대규모 전송, 경유 주소와 같은 의심스러운 행동도 탐지합니다. 불법 활동이 감지되면, 이 APP는 7가지 다른 채널을 통해 즉시 기관에 알려 즉각적으로 대응할 수 있도록 합니다. 또한, 이 APP는 작업 위임, 코멘트 추가, 블랙리스트 등록, 의심 거래 보고서(STR)의 원클릭 생성을 포함한 다양한 기능을 제공합니다. 이러한 도구들은 함께 컴플라이언스 워크플로우를 단순화하고 Web3 보안을 강화하면서, 위험을 식별하고 완화하기 위한 포괄적인 솔루션을 제공합니다.



