이더리움·BNB 주소 오사용 6만5,340건…피해액 5억7,480만 달러 넘어

이더리움·BNB 주소 오사용 6만5,340건…피해액 5억7,480만 달러 넘어

학계의 최신 연구 결과, 이더리움 (ETH)BNB 체인에서 발생한 주소 오사용 사례가 총 6만5,340건에 달하며, 이로 인한 암호화폐 손실 규모가 5억7,480만 달러를 넘어선 것으로 나타났다.

핵심 내용

  • 연구진은 이더리움과 BNB 체인 전반에서 스마트컨트랙트 계정 오사용 4만9,344건, 노출 계정 오사용 1만5,996건을 확인했다.
  • 총 손실 규모는 약 12만7,000 ETH와 1만7,700개 BNB (BNB)로 집계됐으며, 탐지 시스템 정밀도는 99.11%에 달했다.
  • 공격자들은 체인 간 주소 재사용과 EIP-7702를 악용해 안전하지 않은 주소로 전송된 자금을 탈취했다.

이더리움 주소 오사용이 부른 손실

해당 연구는 제35회 USENIX 보안 심포지엄 논문집에 게재됐으며, 논문중산대학교와 저장대학교, 베이징대학교 등 여러 기관 연구진이 수집한 온체인 데이터를 바탕으로 작성됐다.

분석 결과, 스마트컨트랙트 계정 오사용 사례는 4만9,344건으로, 이 과정에서 2만2,738.41 ETH와 8,681.41 BNB가 잘못 전송됐다. 외부 소유 계정(EOA) 관련 오사용 사례는 1만5,996건으로, 10만4,244.53 ETH와 9,045.29 BNB가 추가로 손실됐다.

문제의 출발점은 종종 테스트용 주소 복사에서 비롯됐다. 이더리움 세폴리아(Sepolia) 테스트넷에서 사용되던 유니스왑(Uniswap) V2 라우터 주소는 한때 Stack Exchange 게시글을 통해 10만2,000회 이상 조회됐지만, 메인넷에서는 같은 주소에 어떤 컨트랙트 코드도 배포돼 있지 않은 상태였다.

이 경우 트랜잭션이 실패하지 않는다는 점이 문제를 키웠다. 목적지 주소에 실행 코드가 없으면, 사용자가 함수 호출을 시도해도 단순 토큰 전송으로 처리되면서, 전송된 ETH가 사용자의 기대와 달리 revert 없이 해당 주소에 ‘갇히는’ 구조가 된다.

연구진은 이더리움과 BNB 스마트체인을 통틀어 약 250만 건의 트랜잭션을 분석했으며, 주소 오사용 탐지 시스템의 전체 정밀도가 99.11%에 이른다고 밝혔다. 한편, 개인키 노출은 또 다른 차원의 위험을 야기하는 것으로 분석됐다.

관련 기사: CZ, 96만5,000달러 기글 아카데미로 이체…교육 분야 올인

EIP-7702가 키우는 이더리움 주소 리스크

공격자들은 단순 실수만을 기다리지는 않았다. 연구진에 따르면, 469건의 스마트컨트랙트 계정 오사용 사례에서는 체인 간 주소 재사용을 통해 자금이 갇혀 있던 주소에 악성 컨트랙트를 재배포하는 방식이 활용됐다. 이로 인해 3,446.37 ETH와 431.79 BNB의 추가 손실이 발생했다.

또 다른 1만7,270건은 EIP-7702와 관련이 있었다. 이 제안은 외부 소유 계정이 실행 권한을 스마트컨트랙트에 위임할 수 있도록 하는 기능을 도입한다. 연구진은 공격자들이 이미 노출된 개인키를 이용해 해당 계정의 실행 권한을 악성 컨트랙트로 위임시키고, 이 컨트랙트가 계정으로 유입되는 자금을 자동으로 쓸어 담도록 설계한 사례를 확인했다. 이 시나리오에서는 25.86 ETH와 33.45 BNB의 손실이 발생했다.

연구진은 사용자들에게 다음과 같은 보안 수칙을 제시했다.

  • 트랜잭션 전송 전, 현재 선택된 네트워크(메인넷/테스트넷)를 반드시 재확인할 것
  • 공식 프로젝트 문서와 링크만 사용할 것
  • 테스트용 계정과 실사용(프로덕션) 자금 계정을 철저히 분리할 것

아울러 지갑 서비스에는 다음과 같은 기능 도입을 권고했다.

  • 현재 체인에서 컨트랙트 코드가 배포되지 않은 주소로 전송을 시도할 경우, 경고 메시지를 표시할 것
  • 이미 노출된 개인키와 연계된 주소로 식별될 경우, 별도 위험 경고를 제공할 것

EIP-7702는 이더리움의 ‘펙트라(Pectra)’ 업그레이드를 통해 도입된 기능으로, 외부 소유 계정이 위임 실행 방식을 통해 보다 유연한 스마트컨트랙트 기능을 사용할 수 있도록 설계됐다. 그러나 이로 인해, 과거의 운영 실수로 유출된 개인키가 훨씬 더 빠르고 자동화된 공격 경로로 전환될 수 있다는 점에서 새로운 보안 과제가 부상하고 있다.

다음 읽을거리: OpenAI, 연간 400억달러 매출로 월가 상장 기대감 키운다

Steven Zeiler profile photo

Steven Zeiler

스티븐 자일러는 Yellow의 최고 에반젤리스트로서, Yellow SDK를 활용해 실시간 비수탁(Non-Custodial) 트레이딩 인프라를 구축하는 빌더들과 함께 일하고 있습니다. 프로그래머이자 기술자, 그리고 기업가인 그는 이전에 Ripple에서 근무했으며, 그곳에서 P2P(피어 투 피어) 은행 간 결제 프로토타입의 아키텍처 설계를 도왔고, 컨센서스 추적 소프트웨어를 통해 XRP Ledger의 탈중앙화에 기여했습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 뉴스