뉴스 요약
TREE NEWS 보도: 블록체인 보안 회사 PeckShield는 Bofur Capital에 속한 것으로 표시된 주소가 DeFi 대출 프로토콜 Compound에서 자금을 인출한 직후 주소 중독 공격으로 약 200만 달러를 잃었다고 보고했습니다. 공격자는 사전에 0.0002 USDC의 더스트 거래를 피해자 주소로 보내 거래 내역에 가짜 ‘유사’ 주소를 만들어 피해자가 잘못된 목적지로 자금을 보내도록 속였습니다.
업계 분석
주소 중독 공격의 메커니즘
주소 중독(또는 ‘주소 스푸핑’ 또는 ‘더스팅 공격’)은 사용자가 주소를 독립적으로 검증하지 않고 거래 내역에서 복사하는 인간의 경향을 이용합니다. 공격자는 피해자 주소와 동일한 접두사와 접미사를 가진 배니티 주소를 생성한 다음 무시할 수 있는 양의 암호화폐를 보내 거래 로그를 ‘오염’시킵니다. 피해자가 나중에 자금을 보내려 할 때 실수로 거래 내역에서 가짜 주소를 복사하여 자산을 영구적으로 잃을 수 있습니다.
이 공격 벡터는 DeFi 생태계에서 점점 더 보편화되고 있으며, 특히 고액 지갑과 Bofur Capital과 같은 기관 플레이어를 표적으로 삼습니다. 공격이 Compound 출금 직후 발생했다는 사실은 공격자가 주소의 활동을 모니터링하고 있었으며, 실수 가능성을 높이기 위해 거래량이 많은 순간을 기다리고 있었음을 시사합니다.
DeFi 보안에 대한 시사점
Bofur Capital 사건은 블록체인 거래의 사용자 경험에서 중요한 취약점을 강조합니다. 스마트 계약 악용과 프로토콜 해킹이 종종 헤드라인을 장식하지만, 주소 중독과 같은 사회 공학적 공격도 equally 파괴적이며 코드 감사만으로 완화하기 어렵습니다. 이 사례는 다음의 필요성을 강조합니다:
- 거래 내역이 적거나 의심스러운 패턴의 주소를 플래그하는 향상된 지갑 인터페이스.
- 신뢰할 수 있는 주소를 검증하고 저장할 수 있는 주소록 기능 채택.
- 거래 로그에서 주소를 복사하여 붙여넣는 위험에 대한 교육 강화.
- ENS(이더리움 네임 서비스) 또는 기타 사람이 읽을 수 있는 주소 시스템의 통합 가능성. 원시 16진수 문자열에 대한 의존도를 줄일 수 있습니다.
기관 플레이어와 대규모 DeFi 사용자에게 이 공격은 운영 보안이 스마트 계약 보안만큼 중요하다는 사실을 상기시킵니다. Compound와 같은 잘 감사된 프로토콜조차 사용자 자신의 실수로부터 보호할 수 없습니다.
미래 전망
DeFi가 기관 자본을 계속 유치함에 따라 고액 자산가와 펀드를 표적으로 하는 더 정교한 사회 공학적 공격이 예상됩니다. 업계는 더 나은 지갑 UX, 더 강력한 주소 검증 도구, 공격자에 대한 책임을 묻는 규제 프레임워크 등 다층적 접근 방식으로 대응해야 합니다. 단기적으로 사용자는 큰 송금 전에 소액 테스트 거래를 보내고 보안 화면에 주소를 표시하는 하드웨어 지갑을 사용하는 습관을 채택해야 합니다.
Bofur Capital 사건은 생태계 전체에게 고통스럽지만 귀중한 교훈입니다. DeFi가 전례 없는 금융 자유를 제공하는 동시에 더 높은 수준의 개인적 책임과 보안 인식을 요구한다는 점을 강조합니다.




