Allbridge, CCTP 메시지 검증 부족으로 19만 달러 익스플로잇 피해
TREE NEWS 보도: 8월 19일, 크로스체인 브리지 Allbridge가 공격을 받아 약 19만 달러의 손실이 발생했습니다. 블록체인 보안 기업 SlowMist에 따르면, 취약점은 Allbridge의 CCTP(크로스체인 전송 프로토콜) 메시지 발신자, 수신자, 실제 USDC 민팅 결과에 대한 검증 부족에서 비롯되었습니다. 공격자는 이 결함을 악용하여 위조된 메시지를 합법적인 입금으로 기록하게 하고 자금을 인출했습니다.
기술 분석
공격은 Allbridge의 CCTP 메시지 처리에 집중되었습니다. CCTP는 Circle의 공식 크로스체인 메시징 프로토콜로, 블록체인 간 원활한 USDC 전송을 용이하게 하기 위해 설계되었습니다. 그러나 Allbridge는 다음을 제대로 검증하지 못했습니다:
- CCTP 메시지의 발신자가 승인되었는지.
- 수신자 주소가 의도된 브리지 계약과 일치하는지.
- 대상 체인에서 USDC 민팅 이벤트가 실제로 발생했는지.
브리지의 기본 검사를 통과하지만 실제 민팅과 일치하지 않는 악의적인 메시지를 만들어, 공격자는 Allbridge를 속여 기반 자산 전송 없이 자신의 계정에 입금되게 했습니다.
업계 영향
이 사건은 크로스체인 브리지에 중요한 교훈을 제공합니다: CCTP와 같은 표준화된 프로토콜과의 통합이 자동으로 보안을 보장하지 않는다는 것입니다. 브리지는 민팅/번 이벤트의 온체인 증명을 포함한 메시지 수명 주기의 모든 측면을 교차 검증하는 강력한 검증 레이어를 구현해야 합니다. 비교적 적은 손실은 Allbridge가 일부 안전장치를 가지고 있었을 수 있음을 시사하지만, 이 공격은 크로스체인 인프라의 체계적 위험을 부각시킵니다.
또한, 이 익스플로잇은 업계가 상호운용성 솔루션에 점점 더 의존하는 시점에 발생했습니다. 더 많은 자산이 체인 간 이동함에 따라 공격 표면이 확장됩니다. 프로젝트는 ‘검증 후 신뢰’ 접근 방식을 채택하고, 메시지 무결성을 보장하기 위해 여러 독립적인 오라클과 암호화 증명을 활용해야 합니다.
향후 전망
앞으로 다음과 같은 변화가 기대됩니다:
- 특히 CCTP 또는 유사한 표준과 통합하는 프로토콜에 대한 브리지 로직의 감사 및 형식 검증 증가.
- 인적 오류를 최소화하기 위한 크로스체인 메시징의 표준화된 보안 프레임워크 개발.
- 복잡한 메시지 전달에 대한 의존도를 줄이는 의도 기반 또는 원자적 스왑의 채택 확대.
즉각적인 영향은 제한적이지만, Allbridge 사건은 DeFi 생태계가 모든 레이어에서 보안을 우선시해야 함을 상기시킵니다. 업계가 성숙함에 따라 강력한 검증 메커니즘은 사용자 신뢰를 얻고자 하는 모든 브리지의 기본 요구 사항이 될 것입니다.




