BTC
ETH
HTX
SOL
BNB
시장 동향 보기
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

Liquid 공격자가 4700만 달러를 자체 보유, 화이트햇 현상금인가 변형된 갈취인가?

Asher
Odaily资深作者
@Asher_0210
2026-09-09 02:42
이 기사는 약 2497자로, 전체를 읽는 데 약 4분이 소요됩니다
공식 측은 공격자가 스스로 화이트햇이라고 주장할 수는 있어도, 일방적으로 억류한 약 600 BTC를 현상금으로 정의할 수는 없다고 본다.
AI 요약
펼치기
  • 핵심 요지: 2024년 9월 6일, 공격자는 Liquid Network의 기반 소프트웨어인 Elements의 취약점을 악용해 약 4000개의 LBTC를 무에서 생성했고, SideSwap의 정상 출금 채널을 통해 약 3998.5개의 실제 BTC(약 3억 2000만 달러)를 빼내갔다. 공격자는 스스로 화이트햇이라고 주장하며 3400 BTC를 반환했지만, 약 598.5개(약 4700만 달러)를 '보수' 명목으로 억류했다. 공식 측은 이를 아직 버그 현상금으로 확인하지 않았으며, 이로 인해 화이트햇 행위의 경계에 대한 논란이 일고 있다.
  • 핵심 요소:
    1. 공격 수법은 개인키 유출이나 권한 키 도난이 아니라 Elements 소프트웨어의 취약점을 이용해 지급 준비금이 없는 '가짜 LBTC'를 생성한 뒤, 소각 출금 프로세스를 통해 다중 서명 검증을 통과하고 실제 BTC를 빼낸 것이다.
    2. Liquid 다중 서명 지갑은 11-of-15 메커니즘을 사용하지만, 다중 서명은 권한이 충분한지만 확인할 뿐 자산이 취약점으로 생성된 것인지 식별하지 못해 자산 검증 단계의 근본적 결함을 드러냈다.
    3. 공격자는 비트코인 거래의 OP_RETURN 필드에 "우리는 화이트햇입니다. 체인 상에서 연락해 주세요"라는 메시지를 남겼으며, 양측은 체인 상 정보를 통해 협상했고 공격자는 수리가 완료된 후 자금을 반환하겠다고 요구했다.
    4. 9월 7일, 공격자는 3400 BTC를 반환했지만 나머지 598.5 BTC를 자신이 통제하는 주소로 이체했고, 체인 상에는 프로토콜이나 버그 현상금에 대한 약정이 없었다. 공식 측은 여전히 이를 추적 중이며 미회수 자산으로 간주하고 있다.
    5. 논쟁의 초점은 화이트햇 절차에 있다. 전통적인 화이트햇은 먼저 취약점을 보고한 후 보상을 받지만, 이번 공격자는 먼저 준비금의 약 95%를 인출한 뒤 잠재적 인센티브로 15%를 자체적으로 억류해 '변형된 갈취'에 더 가깝다는 지적이 나온다.
    6. Blockstream은 긴급히 Elements v23.3.4를 출시해 취약점을 수정할 계획이며, Functionary 운영자가 네트워크를 조정해 무효한 Peg-out을 거부하고 있다. Liquid는 아직 완전히 복구되지 않았다.

오리지널 | Odaily 플래닛 데일리 (@OdailyChina)

作者 | Asher (@Asher_ 0210)

9월 6일, 공격자는 Elements 소프트웨어의 취약점을 이용해 약 4,000개의 LBTC를 무에서 생성했으며, SideSwap의 정상 출금 채널을 통해 Liquid 다중 서명 지갑에서 약 3,998.5 BTC(약 3억 2천만 달러 상당)를 빼돌렸습니다.

하지만 공격자는 이후 비트코인 거래에서 메시지를 남겼습니다. "우리는 화이트햇입니다. 온체인으로 연락주세요." Blockstream이 취약점을 수정한 후, 공격자는 그중 3,400 BTC를 반환했지만, 나머지 약 598.5 BTC(약 4,700만 달러 상당)는 자신이 통제하는 주소에 남겨두었습니다.

현재 Blockstream은 공격자와 소통하며 나머지 598.5 BTC의 회수를 시도하고 있으며, 공식적으로 이를 버그 바운티로 확인하지도 않았습니다.

85%를 반환하고 15%를 남긴 것, 이것은 값비싼 대가를 치른 화이트햇 작전일까요, 아니면 공격자가 자금 반환을 조건으로 스스로에게 지급한 거액의 보수일까요?

LBTC를 무에서 생성해 약 4,000개의 실제 BTC로 교환

Liquid Network는 Blockstream이 2018년에 출시한 비트코인 사이드체인입니다. 주로 일상적인 결제를 담당하는 라이트닝 네트워크와 달리, Liquid는 거래소와 기관 간의 비트코인 결제에 더 특화되어 있으며, 스테이블코인, 증권과 같은 디지털 자산 발행도 지원합니다. Liquid 거버넌스 및 운영에 참여하는 기관은 초기 23개에서 87개로 늘어났으며, 현재 Liquid에서 발행된 RWA 자산 규모는 50억 달러를 초과합니다.

9월 6일, Liquid는 출시 이후 가장 심각한 보안 사고를 겪었으며, 관련 출금은 두 차례에 걸쳐 이루어졌습니다. 공격자는 먼저 약 2.5 BTC를 인출하여 테스트한 후, 약 3,996 BTC를 추가로 이체했습니다. 두 거래는 사건 발생 전 다중 서명 지갑의 비트코인 보유량의 약 95%에 해당하며, 자금 이체 후 지갑에는 약 197 BTC만 남게 되었습니다. Liquid는 즉시 브리지 노드를 폐쇄하고 네트워크 운영을 중단했으며, 여러 거래소도 LBTC의 입금 및 출금을 중단했습니다.

이번 사건은 다중 서명 지갑의 개인키 유출이 아니었으며, SideSwap이 출금 승인에 사용하는 Peg-out 인증 키도 도난당하지 않았습니다. 진짜 문제는 Liquid의 기반이 되는 Elements 소프트웨어에 있었습니다.

SideSwap이 공개한 정보에 따르면, 공격자는 Elements 소프트웨어의 취약점을 이용해 실제 BTC 준비금이 없는 약 4,000개의 LBTC를 무에서 생성한 후, 이를 SideSwap의 Peg-out 서비스로 전송했습니다. 시스템 관점에서 이러한 취약점을 통해 생성된 LBTC는 정상 자산과 다를 바가 없었습니다. 따라서 SideSwap은 정상적인 절차에 따라 LBTC를 소각하고 출금 요청을 제출했으며, Liquid 다중 서명 지갑은 공격자 주소로 상응하는 실제 BTC를 지불했습니다.

간단히 말해, 공격자는 BTC를 보관하는 지갑을 직접 공격한 것이 아니라, 시스템을 속일 수 있는 '가짜 LBTC'를 대량으로 만들어 정상 출금 채널을 통해 실제 BTC를 빼돌린 것입니다.

Liquid 다중 서명 지갑은 11-of-15 메커니즘을 사용하며, 한 번의 출금은 15명의 다중 서명 구성원 중 최소 11명의 승인을 받아야 합니다. 그러나 이번 사건은 다중 서명이 출금이 충분한 권한을 받았는지만 확인할 수 있을 뿐, 출금 프로세스에 들어온 LBTC가 취약점으로 생성된 것인지 여부는 판별할 수 없음을 보여줍니다. 자산 검증 단계에서 문제가 발생하면, 이후 아무리 많은 서명이 있더라도 잘못된 거래를 허용할 수 있습니다.

비트코인 체인에서 벌어진 협상

자금을 이체한 후, 공격자는 비트코인 거래의 OP_RETURN 필드에 다음과 같은 메시지를 남겼습니다. "we are whitehats. contact us on chain (우리는 화이트햇입니다. 온체인으로 연락주세요)."

Blockstream은 공격자 주소로 1,000 사토시를 보내며 보안 팀에 연락할 것을 요청했습니다. 양측은 이후 OP_RETURN, PGP 서명, 암호화된 정보를 통해 온체인 커뮤니케이션을 전개했습니다. 공격자는 취약점 수정 후 '대부분의 자금'을 반환할 의사가 있으며, Blockstream이 모든 브리지 노드의 업데이트를 완료할 것을 요구한다고 밝혔습니다. 수리가 완료된 후, Blockstream은 서명된 메시지를 통해 공격자에게 "브리지 노드가 수리되었으며, 안전하게 자금을 반환할 수 있습니다"라고 알렸습니다.

9월 7일, 공격자는 Liquid 다중 서명 지갑으로 3,400 BTC를 반환하는 동시에 나머지 약 598.5 BTC를 자신이 통제하는 주소로 이체했습니다. 그러나 양측이 공개한 온체인 정보에는 공격자가 얼마나 많은 BTC를 보유할 수 있는지에 대한 합의도 없었고, 이 598.5 BTC를 버그 바운티로 협의했다는 내용도 없습니다.

Liquid가 발표한 최신 보안 사건 보고서에 따르면, Blockstream은 여전히 공격자와 소통하며 나머지 598.5 BTC의 회수를 시도하고 있습니다. 이를 볼 때, Blockstream이 이전에 공격자의 '대부분의 자금' 반환에 동의했다고 해서, 상대방이 약 4,700만 달러 상당의 BTC를 보유하는 것을 인정한 것은 아닙니다. 적어도 현재의 공식적인 입장에서 이 자금은 여전히 회수 대상 자산이지, 이미 지급이 확정된 화이트햇 바운티가 아닙니다.

4,700만 달러, 바운티인가 협박인가?

공격 측 지지자들은 취약점이 먼저 악의적인 해커에 의해 발견되었다면 Liquid가 모든 비트코인 준비금을 잃을 수 있었을 것이라고 주장합니다. 이번 공격자는 Blockstream이 먼저 수리를 완료할 것을 요구했고, 결국 자금의 85%를 반환했습니다. 약 600 BTC가 더 이상 반환되지 않더라도, 전체 자금 손실과 비교하면 Liquid는 더 나쁜 결과를 피한 것입니다.

Bitcoin.org의 익명 소유자 Cøbra는 화이트햇이 자신이 회수한 손실에 상응하는 보상을 받는 것이 마땅하다고 생각합니다. 또한, SlowMist의 설립자 Cosine은 미래에 대규모 도난 사건에서 점차 '15%부터 시작하는' 반환 바운티 합의가 형성될 수 있다고 제안했습니다. 그들의 견해로는 더 높은 바운티가 취약점 발견자들이 자금을 모두 점유하는 대신 반환하도록 장려할 수 있다는 것입니다.

논쟁의 근원은 '절차'에 있습니다. 전통적인 화이트햇 공개는 일반적으로 먼저 취약점을 보고한 후, 프로젝트 측이 기존 규칙이나 협의 결과에 따라 보상을 지급하는 방식입니다. 그러나 Liquid 공격자는 먼저 거의 모든 준비금을 인출한 후, 스스로 15%를 보유했습니다. Ledger의 최고 기술 책임자 Charles Guillemet은 따라서 이러한 행위가 정상적인 화이트햇 행동이라기보다는 자금 반환을 조건으로 보수를 요구하는 것에 더 가깝다고 의문을 제기합니다.

Liquid 입장에서 3,400 BTC를 되찾은 것은 일시적으로 준비금 위기를 완화한 것에 불과합니다. 취약점 수정 프로그램은 이미 내부 및 외부 검토 단계에 들어갔으며, 공식적으로 Elements v23.3.4를 긴급 출시할 계획입니다. 이후 Functionary 운영자가 네트워크 조정을 완료하여 이전의 무효한 Peg-out을 거부하고 네트워크 운영을 재개할 예정입니다.

나머지 자금을 회수할 수 있을지, Liquid가 언제 완전히 복구될지는 여전히 후속 진행 상황을 기다려야 합니다. 그러나 공식적인 최근 입장은 이 논란을 더욱 명확하게 만들었습니다. 공격자가 스스로를 화이트햇이라고 칭할 수는 있어도, 일방적으로 보류된 4,700만 달러를 버그 바운티로 정의할 수는 없다는 것입니다.

안전
BTC
Odaily 공식 커뮤니티에 가입하세요