Enter로 검색 · ESC로 닫기

DeFi

Aave v3 Loop Safe 모듈 악용: 접근 제어 결함으로 114 ETH 탈취

보안 침해, Aave v3 Loop Safe 모듈 강타

블록체인 보안 업체 SlowMist가 발표한 보안 경보에 따르면, 공격자가 Aave v3 Loop Safe 모듈에서 약 114.09 ETH를 빼돌렸다. 이번 악용은 FlashLoopAdapter 컨트랙트의 치명적인 접근 제어 취약점, 특히 open() 및 close() 함수를 겨냥했다. 공격자는 Safe 트랜잭션을 위조하여 인가 검사를 우회하고 자금을 자신이 통제하는 주소로 전환할 수 있었다.

공격 전개 과정

FlashLoopAdapter는 레버리지 루핑 전략—사용자가 동일 자산을 반복적으로 빌리고 대출하여 수익률을 증폭시키는 인기 있는 DeFi 전술—을 지원하도록 설계되었다. 이 취약점으로 인해 공격자는 적절한 권한 검증 없이 어댑터의 함수를 호출할 수 있었다. 이는 무단 이체를 실행하는 악성 Safe 트랜잭션의 생성을 가능하게 했다. 총 약 114.09 ETH(현재 가격으로 약 40만 달러 상당)에 달하는 탈취 자금은 신속하게 이동되었으나, 온체인 분석가들이 그 흐름을 추적하고 있다.

SlowMist는 보안 경보 채널을 통해 이 사건을 공개하며, 이번 악용이 Aave의 핵심 대출 풀의 결함이 아니라 프로토콜 위에 구축된 보조 모듈에서 비롯되었다고 지적했다. 이 구분은 매우 중요하다. Aave의 주요 컨트랙트는 여전히 안전하지만, 제3자 또는 애드온 모듈은 새로운 공격 표면을 도입할 수 있다.

업계 시사점: DeFi 컴포저빌리티의 증가하는 위험

이번 사건은 탈중앙화 금융의 지속적인 과제인 컴포저빌리티를 부각시킨다. Aave와 같은 확립된 프로토콜 위에 구축하면 혁신이 가속화되지만, 동시에 단일 약한 고리가 사용자 자금을 위협할 수 있는 계층적 의존성을 만들어낸다. 아마도 자본 효율성을 높이기 위해 제3자가 개발한 Loop Safe 모듈이 바로 그 약한 고리가 되었다.

  • 접근 제어가 최우선: 이번 악용은 특히 사용자 소유 Safe와 상호작용하는 컨트랙트에서 권한 메커니즘에 대한 엄격한 감사의 필요성을 강조한다.
  • 모듈형 위험: DeFi 프로토콜이 모듈화됨에 따라, 사용자는 기본 레이어뿐만 아니라 통합된 모든 구성 요소의 보안을 평가해야 한다.
  • 보험 및 보상: 영향을 받은 사용자들이 구제를 모색함에 따라, 이번 사건은 DeFi 보험 프로토콜에 대한 관심을 다시 불러일으킬 수 있다.

특히, 이번 공격은 Aave의 핵심 시장이나 네이티브 토큰 가격에 큰 영향을 미치지 않았으며, 이는 시장이 이를 고립된 모듈 문제로 보고 있음을 시사한다. 그러나 실전에서 검증된 프로토콜조차 주변 도구를 통해 간접적으로 침해될 수 있다는 점을 상기시킨다.

앞으로의 전망

향후 몇 주 동안 Aave 커뮤니티와 모듈 개발자들이 사후 분석을 수행하고 영향을 받은 컨트랙트를 일시 중지하거나 업그레이드할 것으로 예상된다. 이번 사건은 또한 접근 제어 로직에 대한 형식 검증 및 런타임 모니터링의 채택을 가속화할 수 있다. DeFi 사용자에게 주는 교훈은 명확하다. 수익률을 높이는 모듈은 수익성이 있을 수 있지만, 기반 프로토콜과 동일한 수준의 면밀한 검토가 요구된다. 생태계가 성숙해짐에 따라, 보안은 사후 고려 사항에서 근본적인 설계 원칙으로 진화해야 한다—특히 기관 자본이 높아진 위험 민감도로 DeFi를 주시하는 상황에서는 더욱 그렇다.

원문 보기

공유
위험 고지 본 사이트는 크립토·블록체인·Web3 업계의 뉴스와 정보를 참고용으로 제공하며, 투자 조언이나 수익 보장이 아닙니다. 가상화폐 관련 업무는 중국 본토에서 불법 금융 활동이며 디지털 자산 가격은 변동성이 크므로 이용에 따른 위험은 본인이 부담합니다. 본 사이트는 거래, 토큰 발행 또는 관련 유도 서비스를 제공하지 않습니다.

관련 읽을거리

최신 뉴스

TREE NEWS 공유 카드
위 이미지를 길게 눌러 → 사진에 저장 / 공유
보도 요청 의견 보내기