Base Vault의 600만 달러 해킹, 취약점 공개의 심각한 격차 드러내: Immunefi

2시간 전
4분 읽기
1 조회수

해킹 사건 개요

600만 달러 규모의 해킹 사건이 확인되지 않은 Base Vault에서 발생했습니다. Immunefi의 보안 책임자에 따르면, 이 사건은 취약점 보고의 심각한 격차를 드러냈습니다. 사건 발생 당시 Vault에는 약 3,170만 달러가 남아 있었습니다.

사건의 세부 사항

Immunefi의 보안 책임자인 Gonçalo Magalhães는 crypto.news에 Vault의 미확인 운영자들이 화이트햇 연구자가 화이트리스트의 약점을 해결할 수 있는 몇 가지 옵션만을 남겼다고 전했습니다. 그의 발언과 함께한 사건 브리핑에서 이 약점은 이전 주에 확인되었지만, 연구자는 명확한 공개 채널이 없었습니다.

“하지만 화이트리스트에 있는 어떤 주소도 담보 없이 Vault의 aBaswstETH를 인출할 수 있다는 점을 고려하면, 이는 실제로 주요한 취약점이 됩니다.”

TokenPost는 공격자가 Safe 다중 서명 지갑을 사용하여 Vault의 대출 화이트리스트에 악성 계약을 추가했다고 보도했습니다. 그 계약은 이후 1,783 aBaswstETH를 인출하고 Aave V3를 통해 약 1,783 wstETH로 토큰을 교환했습니다.

보안 문제와 대응

Magalhães의 평가에 따르면, 승인된 주소에 대한 접근 제한은 보호의 모습을 주었지만, 공격자는 일반적으로 화이트리스트에 들어가는 데 어려움을 겪기 때문에 그렇게 보였습니다. 해킹 이전에 Vault는 Safe 거래를 실행하지 않은 지 25일이 지났다고 TokenPost는 전했습니다.

사건 브리핑에서 여전히 확인되지 않은 7명의 Safe 서명자에 대해 Magalhães는 지갑을 제어하는 사람들이 자신을 밝히고 응답할 것을 촉구했습니다. 그는 그들의 지속적인 침묵이 의심을 불러일으킨다고 말했지만, 그 우려를 도난에 연루되었다는 증거로 제시하지는 않았습니다.

화이트햇 연구자와 법적 문제

약점을 발견한 연구자에게 Magalhães는 확인된 운영자가 없다는 점이 안전하게 개입하려는 모든 시도를 복잡하게 만든다고 말했습니다.

“이것이 확인되지 않은 Vault라는 점을 고려할 때, 화이트햇은 법적 문제를 남기지 않고 어떤 행동도 수행하기 어렵습니다.”

보상 프로그램과 해킹 방지

9월 21일, Immunefi CEO인 Mitchell Amador는 Liquid Network 해킹 이후 개인 공개 및 승인을 다루었습니다. Amador는 연구자들이 사용자 자금을 이동시키고 이후에 보상을 협상하기보다는 정의된 보상 프로그램을 통해 취약점을 비공식적으로 보고해야 한다고 말했습니다.

보고서는 또한 Immunefi의 화이트햇 안전 항구 프레임워크를 사전에 이러한 조건을 설정하는 방법으로 설명했습니다. Base 공격을 방지하기 위해 보상만으로 충분했는지에 대한 질문에 Magalhães는 보안 커뮤니티가 프로그램을 통해 계약의 인출 문제를 식별했을 것이라고 말했습니다.

“버그 보상 프로그램은 이 공격을 확실히 막을 수 있었을 것입니다. 왜냐하면 보안 커뮤니티가 스마트 계약의 이 문제를 발견했을 가능성이 높기 때문입니다.”

결론

Magalhães는 인프라 및 키 손상도 사용자 자금에 대한 추가 경로를 커버해야 한다는 증거로 지적했습니다. 7월 20일, 서명자 및 인프라 위험에 대한 보고서는 Hacken의 발견을 인용하여 이러한 실패가 2분기 동안 약 7억 6400만 달러의 도난의 88.3%를 차지한다고 밝혔습니다. 미국에서는 법무부가 분산형 거래소를 해킹하고 도난 자산 반환을 협상한 보안 엔지니어를 기소했습니다.