avatar
HAVELAW WEB THREE
팔로우하기
포스팅
avatar
HAVELAW WEB THREE
: : [이슈] 드리프트 프로토콜 해킹 사태를 바라보며 작성자: 캘빈 - 2026년 4월 1일 16:05 UTC, 솔라나(Solana) 기반 대표 퍼페추얼 DEX 드리프트 프로토콜(Drift Protocol)에서 약 $285M 규모의 익스플로잇이 발생했다. 탈취된 관리자 키를 이용해 가치가 없는 토큰을 새로운 현물 마켓에 등록하고, 인출 안전장치를 무력화한 뒤, 조작된 가치의 담보로 실제 자산을 대량 인출하는 정교한 담보 조작(collateral manipulation) 공격이었다. - 이번 공격은 듀러블 논스(durable nonce)를 활용한 사전 서명 확보와 정교한 사회공학의 결합이었다. 공격자는 3월 23일부터 멀티시그 서명자 2명과 공격자 통제 계정 2개에 대한 듀러블 논스 계정을 생성했으며, 3월 27일의 정상적 멀티시그 이전 이후에도 새 멀티시그의 서명자 접근을 다시 확보했다. 공격자는 정당한 서명자들로부터 트랜잭션 오인(transaction misrepresentation)을 통해 사전 서명을 확보한 뒤, 이를 듀러블 논스로 보관했다가 4월 1일 일괄 실행하여 관리자 권한을 탈취했다. 시드 구문 유출이나 스마트 컨트랙트 버그는 없었던 것으로 확인되었다. - 이번 사건은 리졸브(Resolv) 익스플로잇 발생 10일 만에 터진 또 하나의 대형 운영 보안 실패 사건이다. 리졸브는 멀티시그 자체가 없어서 무너졌고, 드리프트는 멀티시그가 있었지만 낮은 임계값과 추가적인 보안 메커니즘의 부재로 인해 무너졌다. 권한 구조의 근본적 재설계가 필요하다는 점을 두 사건이 연이어 증명하고 있다. 🌎 아티클 전문 (웹사이트) 📱 아티클 발췌문 (X) FP Website | Telegram (EN / KR) | X (EN / KR)
SOL
0.24%
loading indicator
Loading..