Verus-Ethereum Bridge, 검증 익스플로잇으로 1,100만 달러 이상 손실

Verus-Ethereum Bridge, 검증 익스플로잇으로 1,100만 달러 이상 손실
Verus Bridge, 1,158만 달러 해킹 피해

Verus-Ethereum Bridge 익스플로잇 사건은 암호학이나 프라이빗 키가 직접적으로 탈취되지 않더라도 크로스체인 브릿지가 얼마나 취약할 수 있는지를 다시 한번 보여주었습니다. 블록체인 조사관들에 따르면, 공격자는 약 10달러의 수수료만 지불하고 공격을 시작하여 수백만 달러 상당의 자산을 인출할 수 있었습니다.

하이라이트

  • Verus-Ethereum Bridge에서 약 1,158만 달러 상당의 디지털 자산 손실이 발생했습니다.
  • 도난당한 자산에는 1,625 ETH, 103.6 tBTC 및 약 147,000 USDC가 포함되었습니다.
  • 해당 자금은 나중에 약 5,402 ETH로 교환되었습니다.

이 기사는 원문을 번역한 것입니다. 당사 특파원이 작성한 원문은 여기에서 확인하실 수 있습니다.

공격 발생 경위

Blockaid는 자사 시스템이 Verus-Ethereum Bridge에서 활성화된 익스플로잇을 감지했다고 밝혔습니다. 해당 업체에 따르면 브릿지에서 약 1,158만 달러가 유출되었습니다. 

 

PeckShield를 포함한 다른 블록체인 분석가들은 도난당한 자산의 세부 내역을 103.6 tBTC, 1,625 ETH, 약 147,000 USDC로 파악했습니다. 이 자금은 나중에 약 1,140만 달러 가치의 5,402 ETH로 전환되었습니다.

공격자의 지갑은 익스플로잇 발생 약 14시간 전에 Tornado Cash를 통해 1 ETH를 입금받았습니다. 이러한 경로는 자금의 출처를 추적하기 어렵게 만들기 위해 자주 사용됩니다.

브릿지 로직의 결함

핵심적인 세부 사항은 이번 공격이 프라이빗 키 유출이나 암호학적 파손으로 인해 발생한 것이 아니라는 점입니다. Blockaid를 인용하면, 취약점은 검증 프로세스에 있었습니다. 브릿지는 공증된 상태 루트(state roots)와 머클 증명(Merkle proofs)을 올바르게 확인했지만, 소스 체인의 금액이 실제로 Ethereum에서의 지급액을 뒷받침하는지 확인하지 못했습니다.

Blockaid는 이 문제를 소스 체인과 대상 체인 간의 경제적 가치 불일치로 설명했습니다. 이 시나리오에서 공격자는 유효한 지급 해시를 가리키지만 해당 예치금 잔액은 포함하지 않도록 수정된 엑스포트 데이터로 0.02 VRSC 거래를 생성했습니다. 이후 이더리움에서의 임포트 클레임이 검증을 통과했고, 브릿지는 자동으로 자산을 방출했습니다.

연구원들은 또한 Solidity에서 추가적인 checkCCEValues 검증을 통해 이 문제를 해결할 수 있다고 언급했습니다. 그들의 견해에 따르면, 패치의 코드 크기는 작을 수 있지만 그 효과는 결정적입니다. 브릿지는 증명의 구조뿐만 아니라 전송 이면의 실제 경제적 담보 여부도 확인해야 합니다.

브릿지 신뢰도에 대한 또 다른 타격

시장 관점에서 이번 사건은 1,158만 달러의 손실 때문만은 아닙니다. 크로스체인 브릿지는 종종 대규모 예치금을 보유하고 여러 네트워크를 연결하므로, 한 지점의 결함이 여러 유형의 자산에 걸친 손실로 빠르게 이어질 수 있습니다.

이번 Verus 공격은 광범위한 DeFi 사고의 물결 속에서 발생했습니다. 해커들은 2026년 5월 한 달 동안에만 12개의 DeFi 프로토콜을 표적으로 삼았으며, 해당 월의 총 손실액은 2,000만 달러를 넘어섰습니다. 4월은 KelpDAO 브릿지와 관련된 대규모 익스플로잇을 포함해 6억 600만 달러 이상의 손실이 발생하여 상황이 더욱 심각했습니다.

우리는 또한 이란이 호르무즈 해협을 위한 비트코인 기반 해상 보험을 출시했다는 소식을 전해드렸습니다.

이 자료는 제3자의 의견을 포함할 수 있으며, 이 웹페이지의 데이터 및 정보는 우리의 면책 조항에 따라 투자 조언을 구성하지 않습니다. 우리는 엄격한 편집 무결성을 준수하지만, 이 게시물에는 파트너의 제품에 대한 언급이 포함될 수 있습니다.