보안 침해, Aave v3 Loop Safe 모듈 강타
TREE NEWS 보도: 블록체인 보안 업체 SlowMist가 발표한 보안 경보에 따르면, 공격자가 Aave v3 Loop Safe 모듈에서 약 114.09 ETH를 빼돌렸다. 이번 악용은 FlashLoopAdapter 컨트랙트의 치명적인 접근 제어 취약점, 특히 open() 및 close() 함수를 겨냥했다. 공격자는 Safe 트랜잭션을 위조하여 인가 검사를 우회하고 자금을 자신이 통제하는 주소로 전환할 수 있었다.
공격 전개 과정
FlashLoopAdapter는 레버리지 루핑 전략—사용자가 동일 자산을 반복적으로 빌리고 대출하여 수익률을 증폭시키는 인기 있는 DeFi 전술—을 지원하도록 설계되었다. 이 취약점으로 인해 공격자는 적절한 권한 검증 없이 어댑터의 함수를 호출할 수 있었다. 이는 무단 이체를 실행하는 악성 Safe 트랜잭션의 생성을 가능하게 했다. 총 약 114.09 ETH(현재 가격으로 약 40만 달러 상당)에 달하는 탈취 자금은 신속하게 이동되었으나, 온체인 분석가들이 그 흐름을 추적하고 있다.
SlowMist는 보안 경보 채널을 통해 이 사건을 공개하며, 이번 악용이 Aave의 핵심 대출 풀의 결함이 아니라 프로토콜 위에 구축된 보조 모듈에서 비롯되었다고 지적했다. 이 구분은 매우 중요하다. Aave의 주요 컨트랙트는 여전히 안전하지만, 제3자 또는 애드온 모듈은 새로운 공격 표면을 도입할 수 있다.
업계 시사점: DeFi 컴포저빌리티의 증가하는 위험
이번 사건은 탈중앙화 금융의 지속적인 과제인 컴포저빌리티를 부각시킨다. Aave와 같은 확립된 프로토콜 위에 구축하면 혁신이 가속화되지만, 동시에 단일 약한 고리가 사용자 자금을 위협할 수 있는 계층적 의존성을 만들어낸다. 아마도 자본 효율성을 높이기 위해 제3자가 개발한 Loop Safe 모듈이 바로 그 약한 고리가 되었다.
- 접근 제어가 최우선: 이번 악용은 특히 사용자 소유 Safe와 상호작용하는 컨트랙트에서 권한 메커니즘에 대한 엄격한 감사의 필요성을 강조한다.
- 모듈형 위험: DeFi 프로토콜이 모듈화됨에 따라, 사용자는 기본 레이어뿐만 아니라 통합된 모든 구성 요소의 보안을 평가해야 한다.
- 보험 및 보상: 영향을 받은 사용자들이 구제를 모색함에 따라, 이번 사건은 DeFi 보험 프로토콜에 대한 관심을 다시 불러일으킬 수 있다.
특히, 이번 공격은 Aave의 핵심 시장이나 네이티브 토큰 가격에 큰 영향을 미치지 않았으며, 이는 시장이 이를 고립된 모듈 문제로 보고 있음을 시사한다. 그러나 실전에서 검증된 프로토콜조차 주변 도구를 통해 간접적으로 침해될 수 있다는 점을 상기시킨다.
앞으로의 전망
향후 몇 주 동안 Aave 커뮤니티와 모듈 개발자들이 사후 분석을 수행하고 영향을 받은 컨트랙트를 일시 중지하거나 업그레이드할 것으로 예상된다. 이번 사건은 또한 접근 제어 로직에 대한 형식 검증 및 런타임 모니터링의 채택을 가속화할 수 있다. DeFi 사용자에게 주는 교훈은 명확하다. 수익률을 높이는 모듈은 수익성이 있을 수 있지만, 기반 프로토콜과 동일한 수준의 면밀한 검토가 요구된다. 생태계가 성숙해짐에 따라, 보안은 사후 고려 사항에서 근본적인 설계 원칙으로 진화해야 한다—특히 기관 자본이 높아진 위험 민감도로 DeFi를 주시하는 상황에서는 더욱 그렇다.




