잘못된 브리지
TREE NEWS 보도: 공격자가 SingularityNET 생태계와 연결된 크로스체인 브리지의 서명 및 발행 권한을 침해하여 약 872만 FET를 전송하고 약 23억 개의 AGIX, NTX, WMTX, CGV 토큰을 무에서 발행했습니다. 이 무단 발행은 공격자의 실제 수익을 훨씬 초과했습니다. 트랜잭션별로 추적한 결과, 공격자가 실제로 실현한 유동 자산은 총 약 229만 달러였습니다. 새로 발행된 토큰의 상당 부분은 아직 판매되지 않은 상태입니다.
공격의 전개
이 취약점 악용은 스마트 컨트랙트 버그에 의존하지 않았습니다. 대신 침해된 오프체인 서명 키와 발행 권한을 이용했습니다. 이는 대부분의 크로스체인 브리지가 전송을 승인하고 랩드 자산을 발행하기 위해 의존하는 신뢰 계층입니다. 이 키를 손에 넣은 공격자는 기존 FET를 빼내는 동시에 독립적인 검증이나 공급 상한 없이 여러 생태계 토큰을 무제한으로 발행할 수 있었습니다.
헤드라인의 23억 토큰과 실제 현금화된 229만 달러 사이의 격차는 시사하는 바가 큽니다. 이는 온체인 토큰 잔액이 실현된 유동성과 같지 않다는 것을 보여줍니다. 얇은 주문장, 제한된 DEX 깊이, 저유동성 토큰을 대량으로 판매하기 어려운 점 때문에 공격자는 극히 일부만 안정 자산으로 전환할 수 있었습니다.
드러난 구조적 약점
- 오프체인 서명 의존성: 브리지 운영은 독립적인 검증 계층이 없는 소수의 서명 키에 의존했습니다.
- 발행 제한 없음: 시스템에는 토큰 발행에 대한 트랜잭션별 또는 기간별 상한이 없어 무제한 인플레이션이 가능했습니다.
- 분절된 모니터링: 실시간 이상 탐지가 없어 자금을 이동하기에 충분한 시간 동안 발행이 눈에 띄지 않았습니다.
시장 및 프로토콜 영향
즉각적인 피해는 도난당한 자금을 넘어섭니다. 이미 유통 중인 불법 발행 토큰은 지속적인 매도 압력을 만들어 가격을 떨어뜨리고 향후 토큰 스왑이나 마이그레이션을 복잡하게 만듭니다. 브리지의 담보가 부채와 일치하지 않게 되어 크로스체인 상환 능력이 손상됩니다. 아마도 가장 까다로운 점은 일부 토큰은 합법적으로 취득되고 다른 토큰은 공격자에 의해 발행된 상황에서 어떤 보유자가 토큰 스왑 대상인지 어떻게 판단하느냐입니다.
이는 거버넌스와 회계의 악몽입니다. 이 토큰을 상장한 거래소와 DeFi 프로토콜은 동결, 상장 폐지, 잔액 존중 중 하나를 결정해야 하며 각 선택은 법적 및 평판 리스크를 수반합니다.
앞으로의 전개
이 사건은 브리지 보안이 “신뢰된 서명자”를 넘어서야 하는 이유에 대한 사례 연구입니다. 다음에 대한 압력이 다시 높아질 것으로 예상됩니다:
- 엄격한 공급 상한을 갖춘 온체인 검증 가능 발행.
- 독립적 증명을 갖춘 다자간 계산(MPC) 및 임계값 서명.
- 이상이 나타날 때 발행을 중단하는 실시간 모니터링 및 서킷 브레이커.
- 토큰 보유자 구제 및 스왑 자격을 위한 명확한 사후 프레임워크.
더 넓은 DeFi 생태계에 대한 교훈은 명확합니다: 크로스체인 인프라의 가장 약한 고리는 코드인 경우가 드물고 그 뒤에 있는 운영 신뢰 모델입니다. 그 모델이 강화될 때까지 브리지는 교묘한 취약점 악용보다 특권 접근을 원하는 공격자에게 가장 매력적인 표적으로 남을 것입니다.




