배경
L2 체인은 블록체인의 확장성을 개선한다는 장점으로 최근 몇 년간 빠르게 성장해 왔습니다. L2BEAT의 데이터에 따르면, 58개의 활성 L2 프로젝트가 있으며, TVL(2024년 6월 26일 기준)은 430억 달러가 넘습니다.
L2 체인의 동기는 이더리움과 같은 L1 체인의 확장성 문제를 해결하는 것입니다. 그 대표적인 방법 중 하나는 **롤업(rollups)**이라고 불리며, L2 트랜잭션을 L1 체인에 묶어 넣는 방식입니다. 트랜잭션은 L2 체인에서 실행되고 그 결과(상태)는 L1에 커밋됩니다. 이를 통해 L2의 보안은 L1 체인에 의해 보장되며, 이는 다시 L1의 합의 메커니즘에 의해 더욱 확실해집니다. 다음 그림은 롤업 기반 L2 체인의 기본 개념을 보여줍니다.

롤업
현재 롤업의 구현은 주로 두 가지 범주, 즉 영지식 롤업(zero-knowledge rollups)과 옵티미스틱 롤업(optimistic rollups)으로 나뉩니다. 영지식 롤업의 기본 개념은 일련의 트랜잭션을 압축하여 L1 체인에는 필요한 요약 정보만 커밋한다는 것이며, 이 요약 정보는 L2 트랜잭션의 상태 변화와 이러한 변화에 대한 증명을 보여주고, 이는 암호학적 알고리즘을 통해 검증될 수 있습니다.
옵티미스틱 롤업은 트랜잭션이 유효하다고 "낙관적으로(optimistic)" 가정하고 L1 체인에 상태 변화에 대한 증명을 제공하지 않기 때문에 그렇게 불립니다. 누구나 일정 시간 창(time window) 내에 사기 증명(proof of fraud)을 통해 제출된 데이터에 이의를 제기할 수 있습니다. 이의 제기가 정당한 것으로 판명되면(즉, L1에 커밋된 데이터에 유효하지 않은 항목이 포함된 경우), 사기 트랜잭션을 포함시킨 책임이 있는 시퀀서(sequencer)는 처벌을 받게 됩니다.
시퀀서
롤업에서 시퀀서는 매우 중요한 구성 요소로, L2 트랜잭션을 실행하고 배치(batch)로 묶어 L1 체인에 제출하는 역할을 담당합니다. 예를 들어, 옵티미스틱 롤업에서 시퀀서는 일반적으로 L2 트랜잭션을 수신하는 노드, 실행 가상 머신(Geth), 배치를 L1 체인에 제출하는 배치 제안자(또는 제출자), 그리고 기타 보조 구성 요소를 포함합니다. 요약하자면, 시퀀서는 L2 체인에서 트랜잭션을 묶는 구성 요소입니다.
시퀀서는 중앙화된 방식 또는 탈중앙화된 방식으로 운영될 수 있습니다. 중앙화된 방식에서는 하나(또는 다수)의 시퀀서가 특정 중앙화된 개체에 의해 통제됩니다. 반대로, 탈중앙화된 시퀀서는 허가가 필요 없는(permissionless) 방식으로 풀(pool)에서 선택됩니다. 두 방식 모두 장단점이 있습니다. 구체적으로, 중앙화된 시퀀서는 더 효율적이고 구현이 쉽지만 단일 장애점(single point of failure)이 발생할 가능성이 있습니다. 탈중앙화된 시퀀서는 더 견고하지만 설계와 구현에 더 많은 노력이 필요합니다.
L2BEAT에 따르면, 중앙화된 시퀀서는 arbitrum, Optimism, zkSync Era 등을 포함한 L2 체인에서 가장 일반적인 방식입니다.
L2 체인에서 보안이 중요한 이유
L2는 확장성 문제를 해결함으로써 사용자 경험을 개선하고 사용자 비용을 절감하여 많은 사용자의 관심을 끌고 있습니다. 그러나 사용자의 관점에서 보안은 여전히 문제로 남아 있으며, 이는 프로토콜에 대한 해킹이 막대한 손실을 초래할 수 있기 때문입니다. 예를 들어, Optimism 상의 SonneFinance에 대한 해킹은 정밀도 손실(precision loss)로 인해 2,000만 달러 이상의 손실을 초래했습니다. Linea는 Velocore 보안 사고에서 공격자가 토큰을 대량 매도하는 것을 막기 위해 시퀀서를 일시 정지시키기까지 했습니다.
L2 체인 운영자에게 보안은 L2 체인 간의 극심한 경쟁 환경으로 인해 매우 중요합니다. 강화된 보안은 더 많은 사용자를 유치하고 총 예치 자산(TVL)을 증가시켜 번영하는 생태계를 조성합니다. 이는 보안 개선이 더 큰 채택으로 이어지고, 이는 다시 추가적인 성장과 번영을 촉진하는 긍정적인 피드백 루프를 만듭니다. 따라서 보안을 우선시하는 것은 L2 체인이 시장에서 두드러지고 성공하기 위해 필수적입니다.
현재의 솔루션들
현재 L2 체인의 보안은 프로토콜 자체에 대한 보안 감사(security audits)와 임시(ad hoc) 모니터링 솔루션에 크게 의존하고 있습니다. 이러한 솔루션들은 다음과 같은 단점을 가지고 있습니다.
코드 감사
보안 감사 자체만으로는 모든 보안 우려를 해결할 수 없습니다.
첫째, 코드 감사는 출시 전(pre-launch) 보안 솔루션입니다. 스마트 컨트랙트가 체인에 배포된 이후, 코드 감사 과정에서 놓친 제로데이(zero-day) 취약점이 악용될 수 있습니다. 이전의 보안 사고들은 일부 해킹된 프로토콜이 명성 있는 감사자로부터 감사를 받았음에도 발생했다는 것을 증명해 왔습니다 (일부 프로토콜은 그러한 감사 비용을 부담할 수 없을 수도 있다는 점은 말할 것도 없습니다).
둘째, 코드 감사는 코드의 정적(static) 관점만 감사할 수 있습니다. 스마트 컨트랙트의 설정 및 파라미터 업그레이드로 인해 변경되는 런타임 상태는 놓치게 됩니다.
임시 공격 모니터링
일부 프로토콜은 (특정 제공업체로부터 또는 자체 개발을 통해) 모니터링 도구를 도입합니다. 그러나 공격 모니터링 시스템은 효과적으로 작동하고 오탐률(false positive rate)을 낮게 유지하기 위해 고급 보안 전문가의 전문 지식에 의존합니다. 더 중요한 것은, 이러한 시스템에는 감지된 보안 사고에 자동으로 대응할 방법이 없다는 점입니다. 수동 개입은 종종 너무 늦어지는 경우가 많습니다. 지난 8월 Nomad Bridge에 대한 공격의 경우, 프로젝트 팀이 대응하는 데 3시간이 넘게 걸렸습니다. 최근 KyberSwap에 대한 공격도 대응 시간이 거의 2시간에 달했습니다.
더 중요한 것은, 이는 프로토콜이 자체적인 시간과 통합 노력을 들여 이러한 모니터링 시스템을 구현해야 함을 의미합니다. 만약 체인 레벨에서 내장된(built-in) 보안을 구현할 수 있다면, 이는 프로토콜과 사용자 모두에게 더 우수한 솔루션을 제공합니다. 이는 비용이 많이 드는 통합 작업 없이 지속적인 보안을 보장하며, 더 견고하고 매끄러운 보안 프레임워크를 제공합니다.
우리의 솔루션: Sequencer Threat Overwatch Program
BlockSec은 이 방향의 선구자입니다. 이미 2022년에 우리는 "블록체인 공격을 차단 가능하게 만들기"라는 개념을 제안했고, 일련의 해킹을 성공적으로 차단하여 2,000만 달러 이상을 구제했습니다. L2 체인의 발전과 함께, 우리는 이 방향을 조금 더 발전시켜, 우리의 Phalcon Security 제품의 공격 탐지 능력을 활용하여 L2에 내장된 보안을 구현하는 혁신적인 보안 솔루션을 제시합니다. 우리는 Phalcon Security를 통해 구현되는, 시퀀서 레벨에서의 이 내장 보안 솔루션을 Sequencer Threat Overwatch Program(STOP)이라고 정의합니다.
STOP의 기본 개념은 공격 탐지 엔진을 L2 체인의 시퀀서에 통합할 수 있다는 것입니다. 각 L2 트랜잭션은 L2 체인에 포함되기 전에 공격 탐지 엔진을 거치게 됩니다. 공격 탐지 엔진이 이를 악의적인 트랜잭션으로 판단하면, 추가 검사를 위해 격리(quarantine) 조치될 수 있습니다. 이를 통해 프로토콜과 사용자의 어떠한 노력과 비용도 필요 없이, 공격 트랜잭션이 처음부터 L2 체인에 들어가는 것을 방지할 수 있습니다.
이 아이디어는 간단해 보이지만, 이 시스템을 배포하는 데는 상당한 설계상의 어려움이 있습니다.
-
첫째, 이 시스템을 비침습적(non-intrusive)으로 만드는 방법입니다. 통합에 시퀀서에 대한 깊은 개입(deep hook)이 필요하다면, 이는 호환성, 견고성, 유지보수 문제를 야기할 수 있기 때문입니다.
-
둘째, 이 시스템을 효율적으로 만드는 방법입니다. 이는 수천 개의 트랜잭션을 몇 초 안에 처리해야 할 수도 있기 때문입니다. L2 체인의 처리량(throughput)에 영향을 주지 않으면서 시퀀서에 개입하는 방법을 해결해야 합니다.
-
셋째, 정상적인 트랜잭션에 영향을 주지 않기 위해 낮은 오탐률(false positive rate)을 유지하는 방법입니다. 정상적인 트랜잭션이 잘못 분류되어 격리된다면, 이는 체인의 사용성에 큰 영향을 미치고 사용자가 수익 기회를 놓치게 만들 수도 있습니다.
우리의 솔루션은 Phalcon Security가 제공하는 공격 탐지 엔진을 활용한 비침습적 아키텍처를 통해 이러한 어려움을 성공적으로 해결합니다. 구체적으로, 우리는 시퀀서 앞단에 위협 검사 노드(threat inspection node)를 L2 체인에 도입합니다. 이 위협 검사 노드는 Phalcon Security와 통신하여 각 트랜잭션을 스캔하고 결과를 반환합니다. Phalcon Security에 의해 악의적으로 인식된 트랜잭션은 격리되며, 통과한 트랜잭션은 시퀀서의 멤풀(mempool)로 전달됩니다. 다음 그림은 전체 시스템 아키텍처를 보여줍니다.

우리의 공격 탐지 엔진은 매우 효율적이고 정확합니다. 일반적으로 트랜잭션 탐지를 몇 밀리초 내에 완료할 수 있으며, 오탐률은 0.0001% 미만입니다. 다른 자체 정의 규칙들과 결합하면 이 오탐률은 더욱 낮출 수 있습니다. 이 엔진은 여러 해킹을 탐지하고 차단한 성공적인 사례를 통해 실전에서 검증되었다는 점에 주목해 주십시오. 우리의 엔진이 탐지한 (공개된) 보안 사고 목록과 공격 차단 성공 사례를 참조하십시오.
또한, STOP 시스템에는 체인 운영자가 격리된 트랜잭션을 추가로 검토할 수 있는 대시보드가 결합되어 있습니다. 우리의 Phalcon Explorer의 도움으로 분석가는 해킹 트랜잭션의 근본 원인을 완전히 파악하고 추가적인 조치를 취할 수 있습니다.
Manta: 내장 보안을 갖춘 최초의 L2
우리는 이 이니셔티브를 실현하기 위해 Manta와 파트너십을 맺게 되어 매우 기쁘며, 이를 통해 Manta Pacific이 내장 보안을 갖춘 최초의 L2가 되었습니다. 구체적으로, BlockSec과 Manta는 혁신적인 Layer 2 보안 솔루션인 STOP을 공동 개발했습니다. Manta Pacific의 각 트랜잭션은 BlockSec Phalcon Security의 공격 탐지 엔진에 의해 스캔되어, 공격 트랜잭션이 처음부터 L2 체인에 들어가는 것을 방지합니다.
이 협업은 Manta Pacific에 강력한 보안 강화를 제공하면서도 사용성과 효율성이 영향을 받지 않도록 보장합니다. 동시에, 프로토콜과 사용자는 추가적인 시간과 노력을 투자하지 않고도 보호받을 수 있습니다. 우리는 시퀀서 레벨 보안에 대한 Manta의 선제적인 접근 방식과 Manta Pacific을 매우 안전하고 고성능이며 사용자 친화적인 L2 체인으로 만들겠다는 그들의 노력에 경의를 표합니다. 더 많은 체인과 프로토콜 프로젝트가 보안을 우선시하여 사용자가 자신감을 가지고 안전하게 상호작용할 수 있도록 하는 것을 보게 되어 매우 고무적입니다.
결론
이 블로그에서 우리는 L2 체인에 내장 보안을 제공하기 위한 아키텍처를 제안했습니다. 우리는 이 선구적인 방향과 인사이트가 전체 커뮤니티가 근본적으로 보안 문제를 해결하고 사용자를 보호하는 데 도움이 되기를 바랍니다. 앞으로도 우리는 더욱 혁신적인 보안 솔루션을 계속 탐구하고 제공하여, 우리의 시스템이 블록체인 보안의 최전선에 남아 사용자에게 최고 수준의 보호를 제공할 수 있도록 할 것입니다.
참고 자료
https://blocksec.com/blog/blocksec-perspectives-and-solutions-on-the-security-of-l2-blockchains
https://blocksec.com/blog/how-L2-blockchains-can-do-better-to-protect-their-users
https://ethereum.org/en/layer-2/
https://docs.optimism.io/stack/components
BlockSec 소개
BlockSec은 풀스택 Web3 보안 서비스 제공업체입니다. 회사는 신흥 Web3 세계의 대규모 채택을 촉진하기 위해 보안성과 사용성을 향상시키는 데 전념하고 있습니다. 이를 위해, BlockSec은 스마트 컨트랙트 및 EVM 체인 보안 감사 서비스, 보안 개발과 위협에 대한 선제적 차단을 위한 Phalcon Security 플랫폼, 자금 추적 및 조사를 위한 MetaSleuth 플랫폼, 그리고 Web3 빌더들이 크립토 세계를 효율적으로 탐색할 수 있도록 돕는 MetaSuites 확장 프로그램을 제공합니다.
현재까지 회사는 Uniswap Foundation, Compound, Forta, PancakeSwap 등 1,000개 이상의 고객사에 서비스를 제공했으며, Matrix Partners, Vitalbridge Capital, Fenbushi Capital을 포함한 유명 투자자들로부터 두 차례의 투자를 통해 수천만 달러의 자금을 유치했습니다.
-
웹사이트: https://blocksec.com/
-
이메일: [email protected]
-
MetaSleuth: https://metasleuth.io/
-
MetaSuites: https://blocksec.com/metasuites



