솔라나 네오뱅크 아비치, 스마트 컨트랙트 악용으로 발생한 100만 달러의 손실 후 전액 환불 약속

2026년 8월 30일 일요일 오후 3:49 ET3분 읽기
LAYER--
  • 솔라나 기반의 네오은행인 아비치는 8월 28일에 보안 침해를 겪어서 사용자의 비자 카드 계정에 있던 자금이 탕진되었습니다.추정된 손실량650,000달러에서 1백만달러 사이입니다.
  • 이 공격은 기반에 있는 스마트 계약의 특권적인 관리 경로를 이용하여, 공격자가자신의 소유권 주장을 우회하기그리고 사용자의 예금을 추출합니다.
  • 아비치는 공식적으로 서비스를 제공하기로 약속했습니다.1,685명에게 전액 환불해 주세요.심각한 공격 이후 시장의 신뢰를 회복하기 위해 영향을 받은 사용자들을 돕는다.
  • 이 사건으로 인해 시장이 심각하게 조정되었으며, 플랫폼의 AVICI 거버넌스 토큰도 영향을 받았습니다.최대 49%까지 하락도난이 발생한 다음 날들에.

공격자는 아비치의 스마트 컨트랙트 구조에 있는 치명적인 취약점을 이용해 솔라나 블록체인상의 사용자 보험금 저장소에서 65만 달러 이상의 자산을 탈취했습니다. 이 침해 사건은 8월 28일에 발생했습니다.escrow 계약을 대상으로 했습니다.예비치의 비자 신용카드를 사용했습니다. 비록 이 새로운 은행의 문서에는 소비 금액이 차감된 후에만 사용자의 지갑에서 자금을 인출할 수 있다고 명시되어 있었지만, 공격자는…이런 제한들을 피했다.조작된 서명 패킷을 사용하여 공격자가 특정 함수들을 순차적으로 실행함으로써 에스크로 계정에 대한 무단 관리 권한을 얻었다는 사실이 체인상의 연구자들에 의해 밝혀졌습니다.

이 공격은 프로토콜 내에서 권한을 높이기 위한 여러 단계의 과정을 거쳐 이루어졌습니다. 공격자는 먼저 Avici의 인증 프로그램의 “SubmitSignatures” 함수를 호출했으며, 그 다음에는 담보 프로그램의 “AddCollateralAdmin” 함수를 사용했습니다. 이러한 과정을 통해 공격자는 개별 사용자 계정의 관리자로 등록할 수 있었습니다. 관리자 권한을 얻은 후, 공격자는 “WithdrawCollateralAsset” 함수를 실행하여…잠긴 스테이블코인을 추출합니다.피해를 입은 계정당 도난된 금액의 중간값은 약 24달러였지만, 사용자당 손실액은 9달러에서 2만6천달러 이상에 달했습니다. 조사관들은 이 공격을 실행하기 위해 초기 자본으로 약 190달러만 필요했으며, 이는 해당 취약점의 효율성을 보여줍니다.

아비치 스마트 컨트랙트 익스플로잇은 무엇 때문인가요?

해당 침해의 근본 원인은…CaaS에서 공유되는 취약점들Rain이 제공하는 인프라 덕분에, Avici, Tria, Solayer와 같은 솔라나 기반의 암호화폐 카드 애플리케이션들이 Rain에서 사용하는 구식 스마트 컨트랙트 코드를 사용하고 있었습니다. 이러한 공유 컨트랙트의 권한 부여 로직에 있는 결함으로 인해, 공격자들은 허가 검사를 우회하여 자신의 워렛에 관리자 자격을 부여할 수 있었습니다. 이 취약점은 두 번째 서명 확인 과정에서 잘못된 처리가 발생하여 네트워크가 공격자의 서명을 유효한 것으로 받아들였기 때문입니다.

아비치의 아키텍처는 단 하나의 업그레이드 권한만을 사용했기 때문에, 치명적인 단일 실패 지점이 생겼습니다. 이 중요한 권한을 공격자가 침해하면 전체 시스템에 대한 접근 권한을 얻을 수 있었습니다. 중앙 집중식 재무 시스템과는 달리, 이번 침해는 단일 자금 풀이 아닌 개별 사용자 계정에 영향을 미쳤습니다. 각 고객은 별도의 에스크로 계약을 가지고 있었기 때문에, 공격자는 각 계정별로 출금을 진행해야 했습니다. 레인 계약의 공유 성격으로 인해, 특정 버전의 코드를 사용하는 모든 애플리케이션이 위험에 노출되었습니다.

시장은 아비치 침해에 어떻게 반응했나요?

이 보안 사고로 인해 암호화폐 시장에서 심각한 부정적인 반응이 발생했습니다. AVICI 거버넌스 토큰은 해킹이 발생한 지 24시간 만에 약 40% 하락하여 0.24달러까지 떨어졌습니다. 일부 보고서에 따르면 이 토큰의 가치는 49%나 하락했으며, 시장 가치의 거의 5분의 1이 사라졌습니다. 현재 이 토큰의 가치는 역대 최고가보다 약 96% 낮은 수준입니다. 이는 투자자들이 이 프로젝트의 보안 상황에 대해 크게 우려하고 있음을 보여줍니다. 도난당한 금액은 공격 당시 토큰의 총 시장 가치의 약 20%에 해당합니다.

시장의 혼란에도 불구하고, 아비치는 긴급하게 위기를 대처하고 사용자들을 안심시키기 위해 노력했습니다. 회사는 영향을 받은 1,685명의 사용자들에게 전액 환불을 제공할 것이라고 밝혔습니다. 보상금은 복잡한 신청 절차 없이 사용자 계정으로 직접 지급될 예정입니다. 아비치는 블록체인 보안 회사들과 협력하여 해당 침해 사건을 조사하고 시스템을 강화하기 위해 노력하고 있다고 말했습니다. 이러한 전략은 2025년 10월에 이루어진 토큰 증가 공모식 투자로 얻은 약 350만 달러의 자금으로 뒷받침됩니다.

아비치의 침해 사건은 솔라나 DeFi 생태계 내에서 발생하는 더 큰 보안 문제들을 보여줍니다. 업계 보고서에 따르면, 2025년 1월부터 2026년 7월까지 245건 이상의 보안 사고가 발생했으며, 그로 인한 손실액은 36.3억 달러에 달합니다. 특히, 이 중 147건의 사고는 감사된 프로토콜에 영향을 미쳤으며, 이는 도난당한 자본의 88.44%를 차지합니다. 대부분의 공격은 감사 범위 내에 있는 버그보다는 인프라나 제3자 서비스, 또는 거버넌스의 결함을 이용한 것이었습니다. 이 사건은 자가 관리형 금융 제품에서 다중 서명 제어와 견고한 아키텍처 설계의 필요성을 보여주는 경고가 됩니다.

Rain이라는 CaaS 제공업체는 모든 취약한 프로그램들이 보안이 강화된 버전으로 업그레이드되었으며, 이를 통해 악용을 막을 수 있었다고 확인했습니다. 또 다른 피해를 입은 플랫폼인 Tria는 통제 전에 무단 인출이 발생했지만, Solayer는 사용자 자금이 안전하다고 확인했습니다. 이러한 플랫폼들의 조율된 대응 방식은 공유 블록체인 인프라에 내재된 상호 연결된 위험들을 보여줍니다. 산업계가 체인상의 보험 coverage가 감소하는 문제와 씨름하고 있는 현재, Avici 사건은 투명한 후속 조치와 실질적인 보안 개선이 얼마나 중요한지 보여줍니다.

전통적인 거래 전략과 최신 암호화폐 기술을 결합한 방식입니다.

댓글



댓글이 없습니다

아직 댓글이 없습니다