Swan Treasury, 서명자 키 유출로 $625K 손실

7시간 전
6분 읽기
6 조회수

블록체인 자산 관리 프로토콜 공격 사건

블록체인 자산 관리 프로토콜인 Swan Treasury는 공격자들이 유출된 오프체인 서명자 키를 이용해 STY 토큰을 대폭 할인된 가격에 구매한 후 이를 판매하여 약 625,000달러의 손실을 입었습니다. 블록체인 보안 회사인 Defimon Alerts에 따르면, 이 공격은 BNB 체인에서 발생했으며, 프로토콜의 오프체인 서명자 키가 ZhaiquanBuy 계약의 _signer 주소로 하드코딩되어 있었고, 이 키가 유출되었습니다.

손실 규모: 약 625,000달러 (2026-07-30)
토큰: $STY @ $2.87
네트워크: BNB 체인
유형: 개인 키 유출 (서명자 키 유출)

프로토콜의 오프체인 서명자 키(0xdEb4…8284, ZhaiquanBuy에서 _signer로 하드코딩됨)가 유출되었습니다. 공격자는 유출된 키를 사용하여 자신의 지갑에 대한 유효한 서명을 생성함으로써 프로토콜의 구매 제한을 우회할 수 있었습니다. Defimon Alerts는 공격자가 서명된 할인 값에 따라 사용자가 받는 STY의 양을 계산하는 구매 기능을 조작했다고 밝혔습니다. 할인 매개변수를 1로 설정하여 유효한 서명을 생성함으로써, 공격자는 STY를 원래 가격의 약 1/100에 구매했습니다. 약 19,700 USDT의 PancakeSwap 플래시 론을 사용하여, 공격자는 할인된 구매 메커니즘을 통해 거의 687,000 STY 토큰을 확보했습니다.

보안 회사는 공격이 여기서 그치지 않았다고 전했습니다. 관련 계약의 프로토콜 청구 및 전송 기능에 대해서도 유효한 서명이 위조되어 공격자가 STY에 추가적으로 접근할 수 있게 되었고, 이후 이 토큰을 STY/USDT 유동성 풀에 판매했습니다. 포지션을 정리한 후, 공격자는 약 625,000 USDT의 이익을 실현했다고 Defimon Alerts는 밝혔습니다. 사건 발생 당시 STY는 약 2.87달러에 거래되고 있었으며, 해당 회사의 경고에서 언급되었습니다.

Defimon Alerts의 기술 평가에 따르면, 공격 중 관찰된 모든 ecrecover 작업은 공격자가 제어하는 계정이 아닌 프로토콜의 하드코딩된 서명자 주소로 해결되었습니다. 이 회사는 이 행동이 서명 검증 로직에 결함이 있는 것이 아니라 개인 서명자 키 자체가 유출되었음을 나타낸다고 밝혔습니다. 생성된 서명이 예상 서명자와 정확히 일치했기 때문에, 거래는 영향을 받은 스마트 계약에 유효한 것으로 보였습니다. 이 발견은 공격의 원인이 프로토콜의 서명 자격에 대한 무단 접근으로 좁혀지며, 암호화 검증 과정의 오류가 아님을 나타냅니다.

기사가 발표될 당시, Swan Treasury는 서명자 키가 어떻게 노출되었는지 또는 추가적인 완화 조치가 시행되었는지에 대해 공개적으로 설명하지 않았습니다. 이번 사건은 손상된 특권 키가 공격자에게 프로토콜 자금에 접근할 수 있게 한 일련의 암호화 공격에 추가됩니다. 2025년 6월, 블록체인 보안 회사 Hacken은 민팅 권한이 있는 계약과 관련된 손상된 개인 키가 공격자가 이더리움과 BNB 체인에서 9억 HAI 토큰을 생성할 수 있게 했다고 밝혔습니다. Hacken은 이 키가 회사가 블록체인 브리지 인프라의 아키텍처 변경을 진행하는 동안 노출되었으며, 공격자는 영향을 받은 민팅 계정이 철회되고 브리지 작업이 중단되기 전에 약 250,000달러를 실현할 수 있었다고 전했습니다.

별도의 연구에서도 개인 키 노출이 업계에서 가장 지속적인 보안 위험 중 하나로 확인되고 있습니다. 암호화폐 뉴스에 인용된 Hacken 보고서에 따르면, 개인 키 유출을 포함한 접근 제어 실패가 2024년 동안 기록된 암호 해킹 손실의 78%를 차지했습니다. 최근 Zilliqa는 공격자가 공개 거래 서명에서 개인 키를 복구할 수 있는 자사 네이티브 Ledger 애플리케이션의 결함을 공개했습니다. 네트워크는 nonce 생성의 약점으로 인해 충분한 서명이 수집되면 영향을 받은 키를 재구성할 수 있다는 사실을 확인한 후 네이티브 ZIL 거래를 중단했습니다. Zilliqa는 이 문제가 Ledger 하드웨어가 아닌 자사 Ledger 애플리케이션에서 발생했으며, 영향을 받은 사용자에게 즉시 자금을 이동하기보다는 복구 지침을 기다리도록 지시했습니다.

학계 연구자들과 암호화폐 산업 관계자들도 개인 키 보안이 전통적인 스마트 계약 공격 외부에서 여전히 취약하다고 경고했습니다. 캘리포니아 대학교의 연구자들은 올해 초 일부 제3자 AI 라우팅 서비스가 사용자 요청을 평문으로 처리하기 때문에 암호화폐 개인 키와 시드 문구를 포함한 민감한 자격 증명에 접근할 수 있다고 보고했습니다. 통제된 테스트 중, 연구자들은 여러 라우팅 서비스에서 악의적인 행동을 관찰했으며, 한 중개자가 개인 키를 받은 후 테스트 지갑에서 이더를 성공적으로 빼내는 것을 입증했습니다. 이 대학의 연구는 Swan Treasury 사건과 관련이 없지만, 연구자들은 개발자들이 개인 키나 시드 문구를 중개 시스템에 노출하는 것을 피하고, 자격 증명 도난 위험을 줄이기 위해 더 강력한 암호화 보호에 의존해야 한다고 결론지었습니다.