Liquid Network, 비트코인 페그 아웃 복구 시점은?

3시간 전
9분 읽기
2 조회수

Liquid Network의 보안 감사 및 페그 아웃 복구

Liquid Network는 Elements v23.3.4의 독립적인 보안 감사를 시작하고, 인출 과정에서 사용되는 권한 키 변경을 조정함으로써 페그 아웃 운영 복구에 한 걸음 더 다가섰습니다. Liquid Network는 9월 28일 생태계 업데이트에서 Elements v23.3.4에 대한 외부 보안 감사가 현재 진행 중이며, 이는 네트워크의 9월 보안 사건 이후 안전하게 페그 아웃을 복구하기 위한 작업의 일환이라고 밝혔습니다.

LIQUID NETWORK 업데이트: 생태계 활동

2026년 9월 28일 05:48 UTC 기준으로 보안 감사 및 PAK 업데이트가 진행되고 있습니다. Elements v23.3.4에 대한 독립적인 외부 보안 감사가 현재 진행 중이며, 이는 안전한 페그 아웃 복구를 위한 추가 검증 계층을 제공합니다. 동시에 Liquid Federation은 페그 아웃 권한 키(PAK) 목록을 업데이트하고 있습니다. 기존 항목이 교체되고 있으며, 연합은 페그 아웃과 관련된 모든 비트코인 수신 키가 적절히 콜드 스토리지에 안전하게 보관되도록 작업하고 있습니다. Liquid는 인출 재개 날짜를 제공하지 않았습니다. 네트워크는 감사 및 PAK 변경이 안전한 페그 아웃 운영 재개를 위한 단계라고 밝혔으며, 복구 과정에 대한 추가 업데이트가 곧 있을 예정입니다.

Elements v23.3.4는 9월 6일 사건 동안 악용된 소프트웨어 결함을 해결하기 위해 이달 초에 출시되었습니다. 이 사건에서 공격자는 약 4,000개의 비지급 LBTC를 생성하고 Liquid의 일반 페그 아웃 프로세스를 사용하여 연합 준비금에서 비트코인을 인출했습니다. 최신 외부 감사는 페그 아웃이 다시 활성화되기 전에 해당 릴리스에 대한 추가 검토를 추가합니다. Elements는 Liquid의 기반이 되는 오픈 소스 블록체인 플랫폼입니다. 이 네트워크는 거래 금액을 숨기는 기밀 거래를 사용하며, 암호화된 증명을 통해 노드가 해당 금액이 유효한지 검증할 수 있도록 합니다.

보안 취약점 및 수정 사항

Liquid의 사건 평가에 따르면, 취약점은 Elements가 범위 증명 검증 결과를 캐시하는 방식과 관련이 있습니다. 이전 변경 사항은 캐시 키에서 일부 거래 컨텍스트를 제거하여 캐시된 검증 결과가 다른 상황에서 재사용될 수 있는 합의 결함을 생성했습니다. 이후 수정 사항은 처음에 식별된 문제를 해결했지만, 캐시 키에서 필드를 결합하는 방식과 관련된 두 번째 문제가 남아 있었습니다.

9월 6일 공격자는 이 두 번째 약점을 악용하여 입력에 의해 뒷받침되지 않는 출력을 생성했습니다. Elements v23.3.4는 범위 증명 및 서젝션 증명 캐시 키가 길이 접두어로 각 필드를 직렬화하여 구성되는 방식을 변경했습니다. Liquid는 이 변경이 공격에 사용된 충돌 방법을 통해 서로 다른 입력 세트가 동일한 캐시 키를 생성하는 것을 방지한다고 밝혔습니다. 강화된 수정 사항은 9월 8일 Elements 23.3.x 릴리스 브랜치에 병합되었고, Elements v23.3.4는 다음 날 발표되었습니다.

페그 아웃 시스템의 재구성

crypto.news에 의해 이전에 보도된 바와 같이, Liquid는 기능 노드가 필요한 소프트웨어 업데이트를 받은 후 블록 생산을 재개했지만, 페그 작업은 비활성 상태로 남아 있었습니다. 거래는 Liquid가 단계적 복구 프로세스를 진행하면서 네트워크로 돌아왔습니다. 페그 아웃은 연합이 준비금에서 BTC를 해제하는 시스템의 작업을 완료할 때까지 중단된 상태로 남아 있었습니다.

9월 28일 업데이트의 두 번째 부분은 Liquid에서 비트코인으로의 페그 아웃을 승인하는 데 사용되는 PAK 시스템에 중점을 두고 있습니다. Liquid의 아키텍처에 따르면, PAK 항목은 별도의 기능을 가진 두 개의 키를 포함합니다. 오프라인 구성 요소는 회원의 비트코인 수신 지갑에서 파생되며, 온라인 키는 페그 아웃 요청에 서명합니다. 기능 노드는 오프라인 구성 요소를 사용하여 비트코인 목적지가 등록된 PAK 항목에 속하는지 확인합니다. 수신 비트코인을 제어하는 개인 키는 오프라인 상태로 유지되어야 합니다. 온라인 구성 요소는 다른 작업을 수행합니다. 그 개인 키는 페그 아웃 프로세스를 통해 비트코인이 해제되도록 요청에 서명하는 데 필요하기 때문에 Elements 노드에서 작동합니다. Liquid의 사건 평가는 오프라인 지갑 배치가 업스트림 시스템이 실패할 경우 추가 보호 계층을 제공하기 위한 것이라고 밝혔습니다. 페그 아웃을 통해 해제된 비트코인은 콜드 지갑에 남아 있으며, 이후 이동하기 위해서는 별도의 조치가 필요합니다.

사건의 영향 및 향후 계획

9월 6일 사건은 해당 보호의 약점과 함께 Elements 합의 취약점을 드러냈습니다. 공격자는 비지급 LBTC를 생성한 후, PAK를 가진 Liquid Federation의 회원인 SideSwap을 사용하여 페그 아웃을 처리했습니다. SideSwap은 서비스 통해 약 4,000 LBTC를 수령한 후, 연합 서명자가 약 3,996 BTC를 비트코인으로 해제했습니다. Liquid의 평가는 비트코인이 탈취될 수 있도록 허용한 두 가지 별도의 문제를 지적했습니다: Elements 합의 취약점과 한 연합 회원의 PAK 서명 프로세스 구성의 격차입니다.

SideSwap은 연합이 자신의 페그 아웃 권한 키가 온라인으로 작동하고 있으며, 이 배치가 수년간 페그 아웃에서 가시적이었다고 밝혔습니다. 이 회사는 사건 이전에 키 작동 방식을 변경하거나 페그 아웃을 중단하라는 지시를 받지 않았다고 말했습니다. SideSwap은 자신의 권한 키 보유 방식과 지급 전 적용되는 한계 및 검사를 검토하고 있으며, 새로운 보안 설정에 만족할 때까지 페그 서비스를 복원하지 않을 것이라고 밝혔습니다.

Liquid의 최신 업데이트는 이제 연합이 기존 PAK 항목을 교체하고 인출이 재개되기 전에 관련 페그 아웃 키가 콜드 스토리지에 보관되도록 작업하고 있음을 확인합니다. 정상 거래 활동은 9월 초에 돌아왔지만, 비트코인 페그는 복구 과정 동안 제한을 받았습니다. Liquid는 처음에 9월 6일 공격자가 Elements 결함을 악용한 후 브리지 노드를 중단했습니다. 블록 생산은 9월 9일 수정된 체인을 사용하여 재개되었고, 연합이 네트워크를 모니터링하면서 사용자 거래 활동이 돌아왔습니다. 페그 아웃은 이러한 단계 동안 비활성 상태로 유지되었습니다. 원래 사건은 공격자가 비지급 LBTC를 생성한 후 약 4,000 BTC가 연합 준비금을 떠나게 했습니다. 공격자는 온체인 메시지를 통해 자신을 화이트 햇으로 식별하고, Blockstream이 영향을 받은 노드가 패치되었다고 확인한 후 3,400 BTC를 연합 지갑에 반환했습니다. Liquid의 최신 상세 사건 평가에 따르면 약 602 BTC가 복구 작업의 대상이 되고 있습니다. Blockstream은 이후 남은 자금과 관련된 보상 요구를 거부하며, 법 집행 기관, 거래소, 포렌식 전문가 및 기타 서비스 제공자와 협력하여 복구를 추진할 것이라고 밝혔습니다. Liquid의 단계적 복구 계획은 네트워크 상태가 복구되고 필요한 보안 작업이 완료된 후 페그 작업이 재개될 것을 요구합니다. Elements v23.3.4에 대한 외부 감사와 PAK 항목의 교체는 해당 과정에서 공개된 최신 단계입니다.