메인 콘텐츠로 건너뛰기
버그 바운티 사냥꾼들이 막대한 보상을 받는 이유
비즈니스 혁신

버그 바운티 사냥꾼들이 막대한 보상을 받는 이유

블록체인과 같은 신기술의 최전선에서 윤리적 해커들과 협력하는 것과 관련해 보안 담당 임원들이 알아야 할 사항은 다음과 같습니다.

제이 프리먼은 그저 이리저리 둘러보던 중 우연히 평생 가장 큰 돈을 벌게 되었다.

프리먼은 “탈옥”(사용자가 OS를 자유롭게 설정할 수 있도록 수정된 상태)된 휴대폰 운영체제용 소프트웨어를 개발해 온 것으로 유명한 보안 연구원이다. 어느 날, 그는 자신이 공동 설립한 오픈소스 소프트웨어 회사인 오키드 랩스(Orchid Labs)가 사용하는 이더리움 블록체인인 옵티미즘(Optimism)에서 거래가 이루어지도록 지원하는 “스마트 계약”이 어떻게 작동하는지 우연히 살펴보고 있었다. 프리먼은 뜻밖에도 가상 머신에서 해커가 수백만 달러, 심지어 수십억 달러에 달하는 디지털 화폐를 생성하고 훔칠 수 있게 해줄 만한 중대한 소프트웨어 버그로 보이는 것을 발견했다.

자신의 연구 결과를 검증하고 기업에 미칠 잠재적 피해를 구체적으로 파악하기 위해 “개념 증명(proof of concept)”을 만든 후, 그는 자신이 중요한 단서를 찾아냈다고 확신하게 되었다. 그는 처음에 이 주제가 자신이 안보 회의에서 할 예정이었던 연설의 훌륭한 소재가 될 것이라고 생각했다. 그러다 그는 ‘옵티미즘(Optimism)’이 최근 자사 코드에서 심각한 취약점을 발견한 사람에게 막대한 보상금 을 지급하겠다고 발표한 사실을 알게 되었다. 프리먼은 조사 결과를 제출했다. Optimism verified the flaw’s existence and, a short time later, Freeman received $2 million.

“난 이런 걸 원한 게 아니었어,” 그가 말한다. “이건 마치 길을 걷다가 움푹 패인 곳을 밟고 넘어진 뒤, ‘저기 움푹 패인 곳이 있어서는 안 되는데’라고 생각하며, 누구에게 이 사실을 신고해야 할지 고민하다가, 그 움푹 패인 곳에 대한 정보를 제공하면 수백만 달러의 보상금이 주어진다는 사실을 알게 된 것과 같았다.” 그러면 나는 ‘우후!’라고 외치게 돼.”

웹 3,0 전반에 걸쳐 버그 바운티가 급증하고 있다

버그 바운티 제도는 Web 2,0 분야에서 꽤 오랫동안 시행되어 왔습니다. 하지만 대부분의 개인 지급액은 5자리 또는 6자리 수로 제한되었다. Now, with (at press time) an estimated $920,6 billion worth of cryptocurrency swirling around the blockchain-fueled Web 3,0 realm, vendors are paying more.

그보다 훨씬 더 많습니다. In fact, the total bug bounty market—valued at $223,1 million in 2020—is expected to grow 54% per year and reach $5,5 billion by 2027, according to All the Research (ATR), a market research firm.

Security researcher and white hat hacker Gerhard Wagner won a $2 million bug bounty, reportedly one of the largest bounties paid last year. 암호화폐 관련 보상금이 “폭증”하고 있음을 확인한 후, 그는 바운티 사냥에 뛰어들었고 지난 10월 폴리곤(Polygon)의 플라즈마 브리지(Plasma Bridge)에서 중대한 취약점을 발견했다. The bug in the cross-chain bridge—the connection used to facilitate transactions between blockchains—could have allowed an attacker to withdraw up to $224 million of cryptocurrency. If done repeatedly, it might have been possible to drain all of Polygon’s estimated $850 million in holdings.

“놀랐어요,”라고 그는 인정했다. “제가 테스트하던 공격이 실제로 통하는지 확인하기 위해 개념 증명을 진행했는데, 공격이 성공했을 때조차도 계속 ‘이건 말이 안 돼’라고 중얼거렸습니다.” 하지만 어쨌든 어떻게 될지 보려고 Polygon에 버그를 신고했습니다. “그들은 답변을 보내고 문제를 확인했으며, 그 후로 일이 빠르게 진행되었습니다.”

[관련 기사: 블록체인 간 연결 고리가 왜 공격을 받고 있는가]

요즘 블록체인 기업들은 공격을 당할 경우 입게 될 손실이 훨씬 더 크기 때문에, 과거 소프트웨어 기업들이 지급했던 것보다 더 많은 금액을 바운티로 기꺼이 지불하고 있다. 그들은 자신들의 자금뿐만 아니라, 고객들이 디지털 지갑에 예치해 둔 암호화폐까지 몰수당할 수 있다. Indeed, nearly $2 billion was lost in the first part of 2022 to cryptocurrency hacks. Major hacks dating back to late 2021 include: Poly Network ($611 million), Ronin Network ($625 million), Wormhole ($325 million), Nomad ($200 million), and Harmony ($100 million).

현상금에 대해 알아보기

이러한 새로운 유형의 위협을 우려하는 웹 3,0 기업들은 일반적으로 다양한 방식으로 현상금을 지급합니다. 이들의 기법은 신기술이라는 ‘무법지대’를 탐색 중인 기업의 보안 담당자들에게 유용하게 쓰일 수 있을 것이다.

”나는 계속 “그건 말이 안 돼”라고 말했죠. 하지만 어쨌든 어떻게 될지 보려고 Polygon에 버그를 신고했는데… 그 후로 일이 순식간에 진행되었습니다.”
게르하르트 바그너, 보안 연구원이자 화이트햇 해커

먼저, 기업들은 자체적으로 작업을 수행할 자원이 부족하다고 판단한 후, 자사 편에서 활동하는 이른바 ‘화이트햇 해커’들에게 자사 코드의 취약점을 찾아달라고 요청하기로 결정합니다. 그들은 얼마나 많은 손실을 입을 수 있을지 추산하고, 대개 경험상 잠재적 손실액의 약 10%에 해당하는 현상금 액수를 책정하곤 합니다.

대부분의 기업은 이후 Immunefi, HackerOne, Intigriti와 같은 버그 바운티 플랫폼을 통해 보상 제안을 합니다. 연구자들이 무언가를 발견했다고 판단하면, 개념 증명(PoC)을 해당 기업이나 바운티 플랫폼에 직접 제출합니다. 그들의 업무는 평가를 받으며, 그 결과가 인정되면 보상을 받습니다.

이 시스템은 이론적으로는 잘 작동합니다. 하지만 모든 화이트햇이 판매되는 것은 아닙니다. 프리먼은 일부 연구자들이 보수를 받지 못한 채 며칠 또는 몇 주 동안 코드를 검토해야 하는 크라우드소싱 모델을 달가워하지 않는다고 말한다. 다른 이들은 보상이 명백히 지급되어야 할 상황임에도 불구하고, 기업들이 모호한 핑계를 대며 보상을 거부할까 봐 우려하고 있다.

하지만 지급액이 계속 늘어나면서 이러한 우려는 점차 사그라드는 듯하다. 전문가들에 따르면, 비공식적인 통계에 의하면 약 2.000 명의 버그 바운티 사냥꾼이 전업으로 활동하고 있다고 한다. 그러나 인티그리티(Intigriti)에 따르면, 2021년 4월 와 2022년 4월를 통해 50.000 명의 연구자가 자사 서비스에 가입했으며, 이는 43% 증가한 수치입니다.; 또한 최근 인티그리티가 실시한 설문조사에 따르면, 조사 대상 윤리적 해커의 66% 가 전업 버그 사냥꾼으로의 진로를 고려하고 있는 것으로 나타났습니다.

가정 공업이 등장하고 있는 것일까?

버그 바운티 플랫폼들 역시 이러한 추세로 인해 혜택을 보고 있다. Investors recently pumped $24 million of funding into Immunefi, $22 million into Intigriti, and $49 million into HackerOne.

HackerOne의 솔루션 아키텍트인 데인 셰레츠(Dane Sherrets)는, 블록체인 기업들이 자격을 갖춘 보안 전문가를 충분히 빠르게 채용하지 못하고 있으며 암호화폐 플랫폼과 연동되는 블록체인 기반 애플리케이션이 여전히 블랙햇(악의적인 해커)들의 유혹적인 표적이 되고 있기 때문에, 당분간 버그 바운티의 성장세와 보상금이 계속 증가할 것으로 전망합니다.

“하룻밤 사이에 이루어지지는 않겠지만, 확실히 더 많은 사람들이 참여하게 될 것이라고 봅니다,”라고 그는 말한다. “이러한 프로젝트의 오픈소스 특성상, 커뮤니티로부터 취약점 보고를 접수할 수 있는 방법이 반드시 필요합니다.”

이러한 참여에는 보안 연구 커뮤니티의 예상치 못한 구성원들이 포함될 수도 있는데, 바로 정직하게, 혹은 적어도 ‘회색 지대’로 활동함으로써 더 많은 돈을 벌 기회를 포착한 블랙햇 해커들이다.

최근 발생한 몇몇 블록체인 관련 공격에서 해커들은 훔친 자산의 대부분을 해당 블록체인 기업들에 돌려주었다. 관측통들은 일부 사례에서, 피해 기업들의 묵인 하에 수익의 일부를 챙겼으며, 이는 일종의 역방향 현상금 지급으로 볼 수 있다고 추측하고 있다. 바그너는 이와 관련된 “상당히 많은 사례”를 알고 있다고 말했다.

[관련 기사: 해커들이 선행을 베풀고 있다? 이는 올해 초 우크라이나를 모티브로 한 피싱 사기 사건에 대한 보도와는 천지 차이입니다. 다음은 근로자들이 흔히 속아 넘어가는 방식입니다.]

한편 셰레츠는 해커들이 역보상을 받기 위해 암호화폐를 훔친다고 생각하지는 않지만, “특히 해커들의 신원이 드러나거나 훔친 암호화폐를 이동하는 데 문제가 생길 때면, 상황이 자연스럽게 그렇게 흘러가는 것 같다”고 말했다.

비록 해커들이 (토네이도 캐시), , (블렌더.io),와 같은 암호화폐 믹서 사이트를 통해 훔친 암호화폐를 거래하거나 세탁할 수는 있겠지만, 블록체인 거래 내역은 기록되어 법 집행 기관을 포함한 누구나 확인할 수 있기 때문에 실제로 그렇게 하기는 어렵다.

“암호화폐를 실제 돈으로 바꾸는 건 정말 번거로운 일이에요,”라고 셰렛츠는 말합니다.

공개적인 태도 표명

기업들은 이 사실을 잘 알고 있으며, 종종 화해적인 어조를 사용하고, 형사 고소를 하지 않겠다고 제안하며, 협조적인 태도를 보일 경우 일정한 보상을 암시하는 등 공개적으로 사이버 범죄자들에게 돈을 돌려달라고 호소하곤 합니다. 예를 들어, 작년 암호화폐 플랫폼 폴리 네트워크(Poly Network)가 해킹을 당했을 때, 이 플랫폼은 보도에 따르면 공격자를 “미스터 화이트햇”이라고 부르며, 도난당한 자금을 반환해 주면 500.000 달러의 현상금을 지급하겠다고 제안했고, 그를 자사의 “최고 보안 고문”으로 영입하겠다고 자청하기도 했다. 자금의 대부분은 에서로 반환되었습니다.

“암호화폐를 실제 현금으로 바꾸는 건 정말 번거롭네요.”
Dane Sherrets, HackerOne 수석 솔루션 아키텍트

올해 초 이러한 행태를 주목한 미국 법무부는 화해의 손길을 내밀며, “보안 연구”를 수행하는 과정에서 “선의”로 행동한다고 판단되는 해커들에 대해서는 연방 컴퓨터 사기 및 남용 방지법(CFAA)을 적용하지 않겠다고 밝혔다.

[관련 기사: 러시아의 사이버전이 서방의 핵심 인프라를 겨냥하고 있다]

물론, 이러한 유화책 중 그 어느 것도 북한과 같은 국가를 위해 활동하는 해커들의 마음을 돌리거나 저지할 가능성은 거의 없을 것으로 보인다. 미국 당국은 하모니(Harmony) 블록체인 네트워크 공격의 배후가 북한이라고 주장하고 있다. 국가들은 사이버 공격을 감행하는 데 있어 각기 다른 동기를 가지고 있다.

HackerOne의 셰레츠는 버그 바운티 절차와 보상 금액이 여전히 유동적이며, 향후 몇 달 및 몇 년 동안 변화할 가능성이 높다고 지적한다. “앞으로 우리는 손실 가능성과 다양한 유형의 영향에 대해 얼마를 지불해야 할지에 대해 더 깊이 고민하게 될 것”이라고 그는 말한다. “현상금이 계속 오를 것이라는 건 당연한 일이라고 생각합니다.” “단지 어떤 대가가 지급되고, 어떻게 지급되는지는 달라질 것이라고 생각합니다.”