비트코인 펀드, 지원금의 36% 손실, 74일간 아무도 눈치채지 못함

3시간 전
3분 읽기
2 조회수

소프트웨어 결함으로 인한 비트코인 펀드 손실

끝이 없는 해킹, 데이터 유출, 악용 및 버그의 연속 속에서, 하나의 소프트웨어 결함이 비트코인 펀드의 지원금의 36%를 조용히 없애버렸고, 두 달 동안이나 눈에 띄지 않았습니다. 분산형 거래소(DEX) 플랫폼인 Osmosis에 따르면, Nomic의 맞춤형 IBC 포워딩 경로의 소프트웨어 결함으로 인해 공격자가 지원되지 않는 nBTC를 발행하고 그 대부분을 Osmosis의 Alloyed BTC 바구니에 숨길 수 있었습니다.

문제의 발견과 대응

믿기 힘든 것처럼 들리지만, 이 발행은 6월 25일에 발생했으며 74일 동안 눈에 띄지 않았습니다. “최근 우리는 Nomic 체인에서의 악용에 대해 알게 되었습니다. 이 악용은 공격자가 nBTC를 이중 지출할 수 있게 하여, 그들이 Osmosis에 잘못된 바우처를 보낼 수 있게 했습니다. Osmosis와 IBC는 손상되지 않았으며, 버그는 Nomic의 맞춤형 포워딩 메커니즘에 있었습니다. 발행된 총량 중 39.84 nBTC가 Alloyed BTC 내에 있으며, 이는 지원금의 약 36%를 나타냅니다,”라고 Osmosis는 이번 주에 밝혔습니다.

문제가 발견되자, Osmosis는 X에서 Nomic 및 Alloyed BTC와 관련된 입출금을 신속하게 중단하여 더 이상의 자금 이동을 막았다고 설명했습니다. 팀은 이후 공격자의 지갑에 있는 22.65 BTC를 잠그기 위한 긴급 업데이트를 위해 검증자들과 협력했습니다.

“우리는 이러한 자산을 거버넌스에 압수할 것을 제안하고, 거버넌스에 커뮤니티 풀에서 축적된 BTC를 사용하여 남은 잔액을 충당하고 Alloyed BTC의 전체 지원금을 복원할 것을 요청할 것입니다,”라고 팀은 썼습니다.

코드 분석과 결함

독립 연구자인 Rarma는 코드를 조사하고 X에서 무엇이 잘못되었는지에 대한 통찰을 공유했습니다. 간단히 말해, Nomic의 시스템은 동일한 비트코인 입금을 두 번 생성하는 실수를 저질렀습니다. 첫 번째 배치는 정상적으로 처리되었지만, 두 번째 배치는 실제로 사용할 수 있는 추가 nBTC가 되었다고 연구자의 X 게시물은 언급했습니다.

Rarma는 이것이 동전이 두 번 생성된 파일 내 18개의 유사한 프로세스 중 유일한 사례였으며, 시스템은 수신 계정을 제어하는 사람을 검증조차 하지 않았다고 발견했습니다. 이를 실행하는 데는 단지 하나의 사토시가 필요했으며, Rarma는 9월 8일 자신의 발견을 발표했을 때 결함 있는 코드가 여전히 Nomic의 개발 브랜치에 변경되지 않은 채로 남아 있었다고 썼습니다.

Osmosis 보안 업데이트는 다음 날 X에 게시되었습니다. 팀이 처리하고 있는 BTC 지원 문제에도 불구하고, 이번 사건은 다른 체인에서 발행된 이른바 BTC 토큰에 대한 유용한 경고를 제공합니다. 그들의 지원은 발행 청구를 담당하는 맞춤형 코드만큼이나 신뢰할 수 있습니다. Liquid 팀은 화이트 해커의 공격 이후 네트워크가 통제된 재개 다음 단계에 들어섰다고 발표했습니다.