이번 사고는 블록체인 탐정으로 알려진 온체인 조사자 ZachXBT가 처음 경고를 내면서 알려졌다.
그는 어댑터 관련 주소에서 다음과 같은 이상 패턴을 발견했다.
온체인 분석에 따르면 공격자는 비교적 전형적인 방식으로 자금을 이동시켰다.
두 유형은 보안적으로 큰 차이가 있다.
이번 사건에서는 공격자가 도난당한 개인 키로 정상적인 출금 트랜잭션을 서명했기 때문에, 블록체인 시스템 자체는 설계대로 작동했다. 다만 그 권한이 비인가된 공격자에게 넘어간 상태였다는 것이다.
폴리마켓 측은 다음과 같이 설명했다.
초기 설명 이후에도 몇 가지 핵심 질문은 남아 있다.
공식 기술 보고서(postmortem)가 공개되지 않은 상태에서는, 많은 보안 분석가들이 이번 사건을 프로토콜 결함보다는 운영 보안(opsec) 실패 사례로 보고 있다.
이번 사건은 디파이 업계에서 반복되는 교훈을 다시 보여준다.
스마트컨트랙트가 안전하더라도 다음 요소가 취약하면 공격이 가능하다.
즉 코드 보안만으로는 충분하지 않으며, 운영 인프라와 키 관리가 동일하게 중요한 공격 표면이라는 점을 다시 확인시킨 사건이었다.
Comments
0 comments