암호화폐 보안 보고서: 2022년 8월

Merge 테마 피싱 캠페인, 가짜 ETH 2.0 전환 유도, 크립토 허니팟 사기 메커니즘 분석, LavaMoat 스타일 정책 적용, HackerOne 버그 바운티 프로그램 지표를 다룹니다.

4분
암호화폐 보안 보고서: 2022년 8월

매달 MetaMask 보안팀은 여러분이 알아야 할 최신 암호화폐 공격과 새롭게 등장하는 위협을 보고합니다.

2022년 8월에는 Endo 프로젝트가 compartment mapper에서 LavaMoat 방식의 정책 적용을 검증했고, Snow 도구가 여러 취약점을 패치하며 SES lockdown 통합을 모색했으며, MetaMask의 HackerOne 버그 바운티 프로그램이 출시 첫 두 달 동안 5건의 해결된 이슈에 대해 총 $22,000를 지급했습니다. 위협 측면에서는 피싱 집단이 이더리움의 임박한 Merge를 둘러싼 혼란을 악용해 Infura 같은 신뢰할 수 있는 기관을 사칭하는 이메일을 대량 발송하며 실제로 존재하지 않는 "ETH 2.0" 전환을 유도했고, 더 넓은 사기 생태계도 이에 발맞춰 2022년에는 약 64,661개의 새로운 허니팟 토큰이 출시되어 2021년 대비 83% 증가했습니다. 전체 내용은 아래에서 확인하실 수 있습니다. 그 전에 먼저...

이달의 STEM 선구자: 비잔틴 장애 허용 이론과 LaTeX의 창시자, Leslie Lamport

Leslie Lamport가 1982년에 발표한 논문 "The Byzantine Generals' Problem"은 일부 노드가 악의적으로 행동할 수 있는 상황에서 분산 노드 간 합의에 도달하는 문제를 공식화했습니다. 이는 블록체인 네트워크를 보호하기 위해 지분 증명(proof-of-stake)과 작업 증명(proof-of-work) 프로토콜이 해결하는 바로 그 문제입니다. 그의 Paxos 합의 알고리즘은 현대 분산 시스템의 근간을 이루며, 과학 출판 전반에서 사용되는 문서 작성 시스템인 LaTeX도 그가 만들었습니다. Lamport는 2013년 ACM 튜링상을 수상했습니다.

이더리움 Merge 피싱 캠페인, 가짜 ETH 2.0 전환 사기로 신뢰할 수 있는 기관 사칭

2022년 8월, 사기꾼들은 이더리움의 Merge 네트워크 업그레이드(2022년 9월 15일 완료)를 둘러싼 혼란과 불확실성을 악용한 피싱 캠페인을 강화했습니다. Infura 같은 신뢰할 수 있는 기관을 사칭하는 정교한 이메일이 유포되어 사용자들에게 "ETH를 ETH 2.0으로 전환"하도록 유도했는데, ETH 2.0은 실제로 존재하지 않는 토큰입니다. Merge는 이더리움을 작업 증명에서 지분 증명으로 전환한 것으로, 사용자의 별도 조치가 필요하지 않았습니다. 토큰 스왑도, 새 지갑도, ETH 마이그레이션도 필요 없었습니다. Merge를 앞두고 Consensys는 잘못된 정보에 대응하기 위한 미신 타파 콘텐츠를 게시했습니다. MetaMask와 같은 EVM 호환 자기 수탁형 지갑ETH를 보유한 사용자는 Merge 네트워크 업그레이드 이후 아무런 조치를 취할 필요가 없었습니다.

암호화폐 허니팟 사기, 숨겨진 스마트 컨트랙트 제한으로 구매자 자금 함정

Consensys는 허니팟 사기 메커니즘에 관한 가이드를 게시하여 공격자들이 수익성 있는 거래 기회를 제공하는 것처럼 보이지만 구매자의 매도를 막는 숨겨진 코드가 포함된 스마트 컨트랙트를 배포하는 방식을 설명했습니다. 해당 컨트랙트는 구매를 허용하여 토큰 가격을 끌어올리는 동시에, 숨겨진 제한을 통해 배포자 주소를 제외한 모든 매도 거래를 차단합니다. 주요 위험 신호로는 매도 이력이 없는 토큰, 검증되지 않은 컨트랙트 소스 코드, 단일 지갑 유동성 풀 등이 있습니다.

Endo compartment mapper, 개념 증명으로 LavaMoat 방식의 정책 적용 검증

Endo 프로젝트는 LavaMoat 방식의 보안 정책을 compartment mapper에 통합하는 개념 증명(proof of concept)을 완료했습니다. 이 실험은 전역 변수의 선택적 부여와 의존성에 대한 제어된 접근을 시연했으며, 정책은 로드 시점 또는 아카이브 생성 중에 정의되어 compartment mapper에 내장되고 링킹 단계에서 적용됩니다. 향후 계획된 후속 작업으로는 패키지 식별자 개선, 정책 전역 변수의 중첩 속성 지원, 부여된 함수에 대한 값의 래핑 및 언래핑, 그리고 내장 감쇠(built-in attenuation)에 대한 추가 실험이 포함되었습니다.

Snow, 여러 취약점 패치 및 SES lockdown 통합 모색

웹 애플리케이션 내에서 생성된 모든 iframe과 창에 재귀적 보안 정책을 적용하는 LavaMoat 도구인 Snow는 테스트 및 취약점 탐색 과정을 거쳤습니다. 여러 취약점이 발견되어 패치되었으며, 그 중 하나는 Snow의 내부 보안 아키텍처에 대한 주요 개선을 이끌어냈습니다. 이 수정을 통해 SES lockdown()—보안 ECMAScript 강화 함수—을 통합하여 영역(realm) 기반 공격에 대한 Snow의 방어를 더욱 강화할 가능성이 열렸습니다. LavaMoat은 또한 도구 전반에 걸친 문서 정비 작업도 시작했습니다.

HackerOne 버그 바운티, 출시 첫 두 달간 5건 해결에 $22,000 지급

HackerOne의 버그 바운티 프로그램2022년 6월 13일 출시 후 첫 두 달 동안 171건의 보고서를 접수했습니다. 평균 최초 응답 시간은 5시간이었습니다. 5건의 이슈가 해결되었으며—높음(High) 1건, 중간(Medium) 3건, 낮음(Low) 1건—보고자들에게 총 $22,000가 지급되었습니다. 해당 이슈들의 평균 수리 시간(Mean Time to Repair)은 44.4일이었습니다. 범위 내 자산에는 MetaMask Extension(MetaMask/metamask-extension)과 MetaMask Mobile(MetaMask/metamask-mobile)이 포함되었습니다.

해결된 버그 바운티 이슈 (첫 두 달):

보고 날짜

심각도

종료 날짜

수리 소요 시간 (일)

카테고리

세부 카테고리

바운티

2022년 6월 8일

낮음

2022년 7월 18일

40

Extension

피싱 페이지

$1,000

2022년 6월 3일

중간

2022년 8월 10일

68

Mobile

브라우저

$2,000

2022년 6월 9일

중간

2022년 6월 20일

11

MetaMask

공급망

$2,000

2022년 6월 10일

중간

2022년 8월 10일

61

Mobile

구성

$2,000

2022년 6월 29일

높음

2022년 8월 10일

42

Mobile

브라우저

$15,000

MTTR

44.40


MetaMask의 2022년 8월 암호화폐 보안 보고서는 가짜 ETH 2.0 전환 사기로 신뢰할 수 있는 기관을 사칭한 이더리움 Merge 피싱 캠페인, 2022년에 약 64,661개의 새로운 허니팟 토큰이 배포된 암호화폐 허니팟 사기 메커니즘, 그리고 Endo의 compartment mapper에 LavaMoat 방식의 정책 적용을 통합한 개념 증명을 다루었습니다. 생태계 전반에서 안전을 유지하기 위한 더 많은 위협, 트렌드, 팁을 확인하려면 MetaMask 암호화폐 보안 보고서의 이전 호를 살펴보세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      모든 글 읽기