MAYAChain, 170만 달러 상당의 해킹 피해 발생 후 네트워크 서비스 중단

토르체인의 오픈소스 코드를 기반으로 구축된 크로스체인 탈중앙화 거래소인 마야 프로토콜(Maya Protocol)이 공격자가 여러 소프트웨어 취약점을 악용해 약 170만 달러 상당의 암호화폐 자산을 빼돌린 후 네트워크 운영을 중단했습니다. 이 프로토콜의 공동 창립자이자 가명으로 활동하는 알룩스(Aalux)는 운영 중단의 즉각적인 목표는 추가 피해를 막고, 팀이 스왑 재개를 위한 수정 작업을 진행하는 것이라고 밝혔습니다.
X에 게시된 예비 기술 분석 보고서에서 Aalux는 이번 절도 사건으로 약 20 비트코인 (140만 달러 상당)과 약 30만 달러 상당의 기타 자산이 피해를 입었다고 밝혔습니다. 또한, 이번 공격의 영향은 직접적인 절도 피해를 넘어 MayaChain의 유동성 풀 가치 하락이라는 파급 효과까지 미쳤다고 주장했습니다.
핵심 요약
- 마야 프로토콜은 거래 회계 및 유동성 풀 계산 전반에 걸친 소프트웨어 버그로 인해 170만 달러 규모의 피해가 발생한 것으로 보고된 후 운영을 중단했습니다.
- 공격자의 행위는 유동성이 낮은 풀에서 인출 및 보상 계산 방식을 조작한 것으로 보입니다.
- 해킹으로 인한 피해액은 약 170만 달러로 추산되었지만, 기술 분석에 따르면 차익거래 활동과 MAYAChain의 가스/정산 토큰인 CACAO의 폭락으로 인해 약 1,090만 달러의 손실이 발생한 것으로 나타났습니다.
- 해당 프로토콜은 이번 사건의 원인을 송금 추적 방식과 크레딧이 풀에 적용되는 방식 등 서로 연관된 6가지 문제로 지목했습니다.
마야 프로토콜이 말한 사건은 다음과 같습니다.
마야 프로토콜은 크로스체인 스왑 시스템으로 운영되며, 이번 사건은 MAYAChain 유동성 풀과 프로토콜 관리 예비 자금을 중심으로 발생했습니다. 생태계에서 CACAO는 가스 및 결제 토큰으로 사용되며, 유동성 풀에서 지원되는 자산과 쌍을 이룹니다.
X에 공유된 Aalux의 예비 분석에 따르면, 이번 사건은 6개의 “연쇄 버그” 때문인 것으로 밝혀졌습니다. 분석에서는 거래 계정, 출금 거래 처리, 유동성 풀 계산이라는 세 가지 주요 영역에 초점을 맞췄습니다. 해당 설명에 따르면, 이 취약점은 출금 이체를 추적하는 기록을 덮어써 이체가 누락된 것으로 처리되도록 했습니다. 이러한 분류로 인해 도난 방지 메커니즘이 작동했지만, 이 메커니즘은 Arbitrum에서 Maya의 유동성이 낮은 ARB.LINK 풀에 대한 보상액을 잘못 계산했습니다.
해당 계산 오류로 인해 영향을 받는 풀에 4,945만 CACAO가 잘못 입금된 것으로 알려졌습니다 . 해당 입금을 뒷받침하기 위한 이체가 준비금 부족으로 실패했음에도 불구하고, 부풀려진 풀 잔액은 온체인에 그대로 남아 있습니다.
풀 조작 및 보고된 추출
풀 잔액이 과장된 것으로 추정되는 상황에서 공격자는 극소량의 유동성만 추가했는데, 이는 조작된 회계 상태를 이용해 풀을 장악하려는 의도였다.
Aalux의 기술 보고서에 따르면 공격자는 풀의 99.93%를 확보한 후 프로토콜 자산을 보유하는 시스템인 Asgard에서 4,887만 CACAO를 인출했다.블록체인 보안 연구원 비니 바르보사는 조사 결과를 요약하고 이번 사건으로 인한 토큰 가격 하락에 대해 언급했습니다.
바르보사에 따르면, 이번 공격이 진행되는 동안 CACAO 토큰 가격은 약 88.7% 하락하여 약 0.115달러 에서 0.013달러 로 떨어졌습니다 .
결과적으로 독자는 두 가지 다른 결과를 구분해야 합니다. 하나는 공격자가 직접 자산을 빼돌린 것(Aalux는 이를 약 170만 달러로 추산)이고, 다른 하나는 토큰과 풀의 상태가 악화되면서 발생한 더 광범위한 시장/유동성 피해입니다.
손실액이 절도액을 초과했을 수 있는 이유는 무엇일까요?
공격자가 탈취한 것으로 알려진 금액은 약 170만 달러였지만, Aalux의 분석에 따르면 MAYAChain 유동성 풀 전반에 걸친 손실 규모는 훨씬 더 큰 약 1,090만 달러 에 달하는 것으로 추정됩니다 . 보고서는 이러한 높은 손실 규모를 차익거래 및 CACAO 붕괴와 같은 요인들의 영향으로 분석했습니다.
이러한 차이점은 투자자와 사용자에게 중요한데, 크로스체인 DEX 공격이 어떻게 확산될 수 있는지를 보여주기 때문입니다. 토큰 가격과 유동성 상황이 급격히 악화되면 시스템은 연쇄적인 영향을 받을 수 있습니다. 차익거래자들은 여러 거래소를 오가며 거래를 재조정할 수 있고, 풀 회계 변경은 유동성 감소와 가격 하락 압력의 악순환을 초래할 수 있습니다. 즉, 공격자의 인출 금액이 제한적이라 하더라도 프로토콜의 유동성 환경은 막대한 피해를 입을 수 있습니다.
Aalux는 또한 해당 프로토콜이 버그 현상금 제도를 통해 도난당한 자금을 회수하고 유동성을 회복하는 한편, 근본적인 문제가 해결되면 스왑을 재개하기 위한 노력을 기울일 것이라고 밝혔습니다.
heee




댓글 0
첫 댓글을 남겨보세요.