앱 스토어
지갑

공격자, 2억 8천만 USDC 플래시 론으로 Makina DUSD 풀에서 420만 달러 탈취

공격자, 2억 8천만 USDC 플래시 론으로 Makina DUSD 풀에서 420만 달러 탈취

Makina FinanceEthereum 기반 탈중앙화 금융(DeFi) 프로토콜로, 공격자가 DUSD/USDC 스테이블스왑 풀의 취약한 오라클 메커니즘을 악용하면서 약 420만 달러를 잃었다. 블록체인 보안 업체 CertiK은 도난 자금의 대부분이 한 MEV 빌더 주소로 이어졌다고 추적했다.

무슨 일이 있었나: 스테이블스왑 풀 고갈

CertiK의 분석에 따르면, 공격자는 2억 8천만 USDC 규모의 플래시 론을 이용해 익스플로잇을 실행했다.

이 중 약 1억 7천만 USDC는 DUSD/USDC 풀이 가격 산정에 의존하던 MachineShareOracle을 조작하는 데 사용됐다.

남은 1억 1천만 USDC는 약 500만 달러 규모의 풀과 거래하는 데 사용되어, 풀을 거의 완전히 고갈시켰다.

보안 연구원 n0b0dy는 루트 원인이 누구나 트랜잭션 도중 프로토콜의 가격 기준점을 새로 고칠 수 있게 하는 "updateTotalAum()"이라는 무허가(permissionless) 함수라고 지적했다.

해당 오라클에는 타임 딜레이, 거래량 가중 평균 가격(VWAP), 접근 제어 등이 없었기 때문에, 공격자가 단일 트랜잭션 안에서 조작된 풀 잔액을 회계 시스템에 반영하도록 만들 수 있었다.

TenArmor 보안 시스템은 이 공격을 탐지했고, 약 420만 달러 규모의 손실을 확인했다.

또 읽어보기: [Ethereum Staking Hits 30% All-Time High As $115B Gets Locked Away(https://yellow.com/news/ethereum-staking-hits-30-all-time-high-as-dollar115b-gets-locked-away)

왜 중요한가: 오라클 설계 결함

이번 익스플로잇은 적절한 안전장치 없이 현물 가격 기반 오라클에 의존하는 DeFi 프로토콜에서 반복적으로 나타나는 취약점을 드러냈다.

지분(price share) 가격이 현재 풀 잔액을 기준으로 즉시 업데이트될 수 있을 때, 플래시 론으로 만들어진 일시적 불균형이 가격 산정 로직에서 악용 가능한 ‘진실’로 굳어져 버린다.

해당 오라클을 기준으로 DUSD를 거래하던 모든 풀은 사실상 공격자를 위한 지급 메커니즘이 되어버렸다.

다음 글: ASTER Hits All-Time Low At $0.61 Despite Strategic Buyback Activation

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 학습 기사
공격자, 2억 8천만 USDC 플래시 론으로 Makina DUSD 풀에서 420만 달러 탈취 | Yellow.com