Summer Finance, 자산 회계 취약점으로 인해 600만 달러 손실

Summer Finance, 자산 회계 취약점으로 인해 600만 달러 손실
Summer Finance, 해킹 피해 발생.

온체인 분석가들에 따르면 Summer.fi로도 알려진 DeFi 프로토콜 Summer Finance가 600만 달러 규모의 공격을 받았습니다.

이 기사는 원문을 번역한 것입니다. 당사 특파원이 작성한 원문은 여기에서 확인하실 수 있습니다.

블록체인 보안 업체 Blockaid가 월요일 이른 아침 이 사건을 처음으로 알렸으며, 이후 다른 분석가들이 공격에 대한 추가 세부 정보를 공유했습니다.

Cyvers는 X를 통해 공격자가 가격 조작을 통해 지분 회계 메커니즘의 취약점을 악용한 것으로 보인다고 밝혔습니다. 그 후 공격자는 훔친 600만 달러를 DAI 스테이블코인으로 교환하여 자신이 제어하는 주소로 자금을 이체했습니다.

공격 상세 내용

CertiK은 공격자가 상환 과정에서 7,090만 달러를 획득하기 위해 6,540만 달러의 플래시 론을 사용했다고 밝혔습니다. 이를 위해 공격자는 Summer.fi의 Lazy Summer Protocol이 금고 내 자산을 계산하는 방식을 조작했습니다.

Lazy Summer Protocol은 자동화된 수익 최적화 시스템입니다. AI 키퍼를 사용하여 다양한 고수익 대출 플랫폼에 걸쳐 사용자 예치금을 동적으로 할당하고 리밸런싱합니다.

CertiK에 따르면, 공격자는 여러 금고에 걸친 FleetCommander 컨트랙트의 totalAssets() 회계를 조작함으로써 6,480만 달러를 예치한 후 7,090만 달러를 인출할 수 있었습니다. 특히 Silo: Varlamore USDC Growth 금고가 중요한 역할을 했는데, 공격자가 미리 해당 토큰을 축적한 뒤 Ark로 전송했기 때문입니다.

FleetCommander는 금고를 관리하는 스마트 컨트랙트이며, Ark는 금고를 대출 프로토콜에 연결하는 역할을 합니다.

Summer.fi는 아직 공식 채널을 통해 이번 공격을 확인해주지 않았습니다. 공격의 정확한 원인은 아직 밝혀지지 않았습니다. The Block은 Summer.fi 측에 논평을 요청했다고 전했습니다.

AI가 해커를 돕는 방법

AI의 발전은 사이버 범죄자들의 작업을 눈에 띄게 수월하게 만들었습니다. 그들은 더 이상 복잡한 악성 코드를 수동으로 작성하거나, 피싱 메시지를 정성 들여 만들거나, 인프라의 약점을 찾기 위해 몇 주를 소비할 필요가 없습니다. AI 도구는 스마트 컨트랙트를 더 빠르게 분석하고, 취약점을 찾으며, 설득력 있는 피싱 이메일을 생성하고, 암호화폐 프로젝트를 위한 가짜 웹사이트를 만드는 데 도움을 줍니다. 그 결과 공격은 더 저렴하고 빨라지고 있으며, 암호화폐 기업들에 수백만 달러의 손실을 입히고 있습니다.

딥페이크는 별개의 문제가 되었습니다. 해커들은 프로젝트 설립자, 거래소 임원, 유명 투자자들의 가짜 영상과 목소리를 사용하여 사용자와 회사 직원을 속입니다. 이러한 자료는 가짜 토큰 에어드랍, 투자 사기, 고위 경영진을 사칭한 전화, 프로젝트 팀에 대한 공격 등에 사용됩니다. 암호화폐 산업에서 이는 특히 위험한데, 단 한 번의 설득력 있는 메시지나 가짜 전화가 개인 키 유출, 지갑 접근 권한 상실 또는 수백만 달러의 손실로 이어질 수 있기 때문입니다.

참고로, Cardano의 SecondFi 취약점으로 인해 사용자들이 2,000만 달러 이상의 피해를 입을 뻔한 사례가 있습니다.

이 자료는 제3자의 의견을 포함할 수 있으며, 이 웹페이지의 데이터 및 정보는 우리의 면책 조항에 따라 투자 조언을 구성하지 않습니다. 우리는 엄격한 편집 무결성을 준수하지만, 이 게시물에는 파트너의 제품에 대한 언급이 포함될 수 있습니다.