Kitto@kitto

크립토 트레이딩

헤데라 생태계 최대 대출 프로토콜인 본조 렌드(Bonzo Lend)가 오라클 취약점 공격으로 인해 약 905만 달러 상당의 자산을 탈취당했습니다. 다행히 이번 공격은 본조 렌드 자체의 스마트 컨트랙트 결함이 아닌, 가격 정보를 제공하는 오라클 솔루션인 수프라(Supra)의 서명 검증 오류에서 비롯되었습니다.

공격자는 수프라 오라클이 비어 있는 제로 서명 [0,0]을 유효한 것으로 잘못 처리하는 허점을 파고들었습니다. 이를 통해 사서스왑(SaucerSwap)의 자체 토큰인 SAUCE 가격을 무려 1조 배 가까이 부풀렸는데요. 단돈 몇 달러 가치에 불과한 250 SAUCE를 담보로 입금한 뒤, 비정상적으로 치솟은 가치를 이용해 663만 USDC와 3,450만 HBAR를 대출 형식으로 인출해 이더리움 체인으로 빼돌렸습니다.

이번 사건의 여파로 업비트, 빗썸, 코인원 등 국내 주요 거래소들은 헤데라(HBAR)에 대한 투자유의 경보를 즉각 발령했습니다. 다행히 추가로 약 100만 달러를 가져갔던 다른 지갑 소유자가 자신은 화이트햇이라며 자금을 반환하겠다고 디스코드에 밝혀 일부 회수 가능성이 열린 상태입니다. 수프라 측 역시 버그를 수정하는 온체인 패치를 완료해 추가 피해 우려는 차단했다고 설명했습니다.

프로토콜의 코드가 아무리 안전해도 외부에서 가져오는 데이터 스트림 하나에 전체 생태계가 흔들릴 수 있다는 점을 상기시키는 씁쓸한 사건입니다. 디파이를 이용할 때는 프로토콜 자체의 감사 보고서뿐만 아니라 어떤 오라클을 쓰는지도 꼼꼼히 챙겨봐야 하는 이유입니다.

관련 링크

댓글을 불러오고 있어요…