메인 콘텐츠로 건너뛰기
블록체인 간 브리지가 공격받는 이유
새로운 쟁점

블록체인 간 브리지가 공격받는 이유

블록체인 간의 연결은 차세대 인터넷의 기반이 되는 ‘해킹 불가능한’ 기술의 보안 체계에서 가장 취약한 고리입니다.

몇 년 전, 범죄 해커들은 암호화폐 거래소를 무차별적으로 공격해 수백만 달러 상당의 디지털 화폐를 탈취했다. 오늘날 거래소들이 네트워크 보안을 더욱 강화함에 따라, 해커들은 블록체인 간에 서로 다른 암호화폐를 교환하는 데 사용되는 도구인 크로스체인 브리지를 노리고 있다.

그리고 최근 잇따른 암호화폐 해킹 사건들과는 달리, 최근 발생한 이러한 강도 사건들 중 상당수는 계좌에서 수십억을 훔쳐가고 있으며, 이는—어쩌면 부당하게도—블록체인 보안 자체에 대한 신뢰를 흔들고 있다.

Consider this: Chainalysis, a blockchain analysis firm, estimates an astounding “$2 billion in cryptocurrency has been stolen across 13 separate cross-chain bridge hacks,” with most of that taken this year. 이 회사는 2022년에 발생한 총 탈취 자금 중 다리 공격으로 인한 금액이 69%를 차지했다고 밝혔다. 더욱 우려스러운 점은, 체인애널리시스(Chainalysis)가 이러한 절도 사건 중 약 10억 달러가 ‘ ’라는 북한과 연계된 해커 집단에 의해 저질러진 것으로 추정하고 있다는 사실입니다..

Some of the more notorious cross-chain bridge cryptocurrency thefts of 2022 include: Poly Network, $611 million (mostly returned); Nomad, $200 million; Harmony, $100 million; Ronin Network/Axie Infinity, as much as $625 million; and Wormhole, $325 million (restored to user accounts).

이처럼 어마어마한 규모의 절도 사건은 기업 보안 담당 임원들에게 우려를 불러일으켜야 마땅하다. 다양한 산업 분야에 걸쳐 수많은 유명 기업들이 탈중앙화된 웹 3,0 서비스로의 흐름에 발맞춰 블록체인 관련 사업을 잇달아 추진하고 있다. 은행과 같은 일부 기업들은 자체 개발한 엔터프라이즈 전용 블록체인( ) 을 활용해 결제를 원활하게 진행하고 있는 반면, 게임 회사들은 이를 게임 내 거래 관리에 활용해 왔습니다. 암호화폐 열풍이 사그라든 지 오래 지난 후에도, 이 모든 플랫폼을 연결하는 기반이 되는 브릿지의 보안은 점점 더 중요해질 것입니다.

크로스체인 브릿지의 작동 원리

크로스체인 브리지에 대한 공격의 심각성과 영향력이 왜 점점 커지고 있는지 이해하려면, 이러한 공격이 블록체인과 어떤 관련이 있는지, 어떻게 작동하는지, 그리고 암호화폐 거래소와 어떻게 상호작용하는지 파악하는 것이 도움이 됩니다.

우선, 블록체인 그 자체는 디지털 자산의 존재를 기록하는, 반박할 수 없는 디지털 장부에 불과합니다. 이것들은 거의 뚫을 수 없고 보안성이 매우 뛰어난 것으로 여겨집니다. 비트코인이든, 이더리움이든, 그 밖의 다른 암호화폐이든, 각 암호화폐는 고유한 블록체인을 가지고 있습니다.

”가치가 집중되는 곳이라면 공격자들은 곧바로 그곳으로 몰려들 것입니다. 그들에게는 그야말로 황금알을 낳는 거위나 다름없습니다.”
『비트코인 ABC 책』의 저자 타라 애니슨

비트코인을 이더리움이나 심지어 달러로 바꾸는 등 디지털 통화를 교환하려는 경우, 서로 다른 블록체인 간 통신을 가능하게 하는 크로스체인 브리지가 사용됩니다.

바로 그 지점에서 상황이 더 위험해집니다. 실제 세상에서는 은행에 들어가거나 공항의 외환 환전 카운터에 가서 외화를 환전할 수 있지만, 디지털 세상에서는 암호화폐를 환전하기 위해 일련의 기술적 절차를 거쳐야 합니다. 이 과정은 거래하고자 하는 자금을 크로스체인 브리지의 가상 입구에 예치하는 것으로 시작됩니다. 해당 플랫폼에 입금되면, 흔히 암호화폐 토큰이라고 불리는 자금은 스마트 계약에 묶이게 되는데, 스마트 계약이란 블록체인이 관리하는 컴퓨터 코드에 내장된, 스스로 집행되는 계약입니다. (스마트 계약도 해킹당할 수 있습니다.)

그런 다음, 계약에 정의된 “환율”을 기준으로 한 토큰이 브릿지를 통해 전송되어 다른 블록체인의 토큰과 교환됩니다. 기술적으로 가 어떻게 작동하는지는 별도의 논의 주제이거나, 박사 학위 논문의 주제일 것입니다.

일시적인 중앙 집중화: 취약점

블록체인 플랫폼이 해킹이 불가능하다는 주장( )이 있기는 하지만, 확실히 100% 안전하다고 할 수는 없습니다( ). 실제로, 사이버 범죄자들은 2019년에 일련의 이른바 ‘ “51% 공격’을 감행했는데, 이를 통해 암호화폐 블록체인의 컴퓨팅 성능 절반 이상을 장악한 뒤, 변조될 수 없다고 알려진 블록체인의 거래 내역을 재작성하여 암호화폐를 훔쳐갔다.

“해킹이 불가능하다는 주장이 있지만, 블록체인 플랫폼이 100% 안전하다고는 결코 말할 수 없습니다.”

하지만 51% 공격은 기술적으로 실행하기 어렵기 때문에 자주 발생하지는 않을 것입니다. 또한 한 기관이 그 정도의 컴퓨팅 성능을 통제하는 데는 비용이 많이 듭니다. 이처럼 고성능 하드웨어의 비용은 기준 시간당 약 752.000 달러가 들기 때문입니다.. 따라서 사이버 범죄자들은 블록체인과 연동되어 운영되는 취약한 기술들을 집중적으로 공격하고 있는데, 여기에는 암호화폐를 저장하는 데 사용되는 디지털 지갑과 , 그리고 가장 최근에는 크로스체인 브릿지가 포함됩니다.

크로스체인 브리지는 이론적으로는 안전합니다. 하지만 해커들이 거래 양쪽 끝에 있는 도구에서 코딩상의 결함을 발견하면, 브리지를 통과하기 전이나 후에 토큰을 훔치거나, 복제되기 전에 코인을 발행하거나, 브리지를 통해 이동 중인 자금을 가로채는 등 온갖 수상한 짓을 저지를 수 있습니다.

이러한 체계적인 취약점으로 인해, 블록체인 간 가교 역할을 하는 기술의 근본적인 타당성에 대한 논란이 일고 있다. 암호화폐가 전통적인 금융(TradFi)의 중앙집중화에 대항하는 탈중앙화 금융(DeFi) 시스템이어야 한다면, 브리지의 양쪽 끝 중 한 곳에 암호화폐를 보관하는 행위는 본질적으로 암호화폐 순수주의자들에게는 중앙집중화의 냄새가 물씬 풍기는 일입니다.

[함께 읽어보세요: 깜짝! 또 다른 제로데이 취약점입니다.]

“가치가 집중되는 곳이라면 공격자들이 곧바로 몰려들 것입니다.”라고 ‘ : Game Against Cryptocurrency’ 의 제작자이자 ‘: The Bitcoin ABC Book’ (이 책은 어린이만을 위한 것이 아닙니다)의 공동 저자인 타라 애니슨은 말합니다. “그들에게는 매력적인 미끼나 다름없고, 요즘은 다리가 가장 주목받는 대상입니다.”

빅터 영도 이에 동의한다. 분산형 블록체인 거래 플랫폼인 ‘아날로그(Analog)’의 창립자이자 수석 아키텍트는 이 시스템을, 여러 은행을 오가던 중 강도를 당해 거액의 현금이 털린 장갑차에 비유했다. “이 모든 거래소는 유동성을 한곳에 집중시킴으로써 극도로 중앙집중화되어 있습니다,”라고 그는 말합니다. “자금을 중앙 집중식 수탁 기관에 맡길 때 생기는 문제가 바로 그겁니다.” “이는 반드시 해결해야 할 단일 장애 지점입니다.”

속도가 너무 빠른가요?

빅 도그 마이닝(Big Dog Mining)의 성장 담당 이사이자 , , CoinGeek, 등 블록체인 산업을 다루는 온라인 매체의 마케팅 전문가인 닐 포드(Neil Ford)는 “왜 크로스체인 토큰이 필요한지” 도무지 모르겠다고 덧붙였습니다. 그는 많은 크로스체인 브리지를 구동하는 코드가 가능한 한 견고하게 작성되었음에도 불구하고, 이 분야에 새로 진입한 일부 업체들은 보안보다 성장을 우선시하는 데 더 관심이 있다고 우려하고 있다.

“우리 모두는 속도를 늦추고, 이것이 단거리 경주가 아닌 마라톤이라는 점을 인식하며, 사이버 보안을 최우선 과제로 삼아야 합니다.”
블록체인 보안 감사 스타트업 ‘젤릭(Zellic)’의 공동 창업자 스티븐 통

“사람들이 제대로 테스트도 거치지 않은 채 코드를 무분별하게 공개하는 과정에서 이러한 취약점과 공격 경로가 드러나고 있습니다,”라고 그는 말한다. “수백만 달러나 수십억 달러에 달하는 암호화폐를 크로스체인 브리지를 통해 이동시키려면, 그 브리지가 정말로 철통같이 안전해야 합니다.”

블록체인 보안 감사 스타트업 ‘젤릭(Zellic)’의 공동 창업자인 스티븐 통은, 이 문제의 상당 부분이 최근 암호화폐 열풍 속에서 막대한 수익 창출의 가능성을 과대평가한 크로스체인 브리지 기업들이 자충수가 될 정도로 성급하게 움직인 데서 비롯되었다고 말합니다. 통은 “이 생태계에는 ‘일단 먼저 배송하고 나중에 질문하자’는 문화가 존재하는 것 같지만, 극도로 경쟁이 치열한 시장 상황을 고려하면 이해할 수 있는 부분이다”라고 말했다.

하지만 영은 이것이 문제를 야기할 수 있다고 주장한다. 크로스체인 브리지 기업들이 코드를 더 빨리 출시할수록 결함이 있을 가능성이 높아지기 때문이다. “사실, 이 ‘웹 3,0 ’이라는 새로운 세상에는 아마추어들이 정말 많습니다,”라고 그는 말한다. “[암호화폐 및 크로스체인 브릿지] 기업들은 정말로 기본으로 돌아가야 합니다.” “모두가 한 발 물러서서, 이것이 단거리 경주가 아니라 마라톤이라는 점을 인식하고, 사이버 보안을 최우선 과제로 삼아야 합니다.”

가능한 해결책

하지만 크로스체인 브리지를 더 안전하게 만드는 일은 쉽지 않을 것이다. 사실, 이더리움 공동 창립자인 비탈릭 부테린(Vitalik Buterin, )을 비롯한 일부 업계 관계자들은 이것이 가능할지에 대해 회의적인 입장을 보이고 있다. 그럼에도 불구하고 전문가들은 전체 블록체인 생태계를 더욱 안전하게 만들기 위한 몇 가지 방안을 제시해 왔다.

[함께 읽어보세요: 통합 엔드포인트 관리란 무엇인가?]

일각에서는 암호화폐 거래를 아예 중단해야 한다고 주장한다. 하지만 그건 마치 누군가에게 컴퓨터를 인터넷에서 분리하면 해킹을 피할 수 있다고 말하는 것과 비슷합니다. 그런 일은 일어날 가능성이 낮습니다. 사람들은 거래를 좋아한다.

그 외의 방안으로는, 부테린을 비롯한 여러 전문가들이 암호화폐 프로젝트를 한두 개의 체인이 아닌 수많은 체인에 걸쳐 배포하는 ‘멀티체인’ 블록체인 접근 방식을 채택할 것을 주장해 왔다.

“중앙화가 이루어지면 공격 대상이 한 곳으로 집중됩니다. 마치 모든 돈을 한 은행에 맡겨 놓았다가 누군가가 와서 금고를 터뜨리는 것과 같은 이치죠.”라고 작가이자 게임 개발자, 그리고 글로벌 암호화폐 분야 전문가인 애니슨이 설명합니다. “하지만 여러 은행에 분산되어 있다면, 해커가 공격해야 할 은행이 여러 곳이라는 뜻이므로, 해커 입장에서는 상황이 더 복잡해집니다.”

일각에서는 가장 좋은 방안 중 하나는 기본으로 돌아가 더 나은 설계 및 코딩 관행을 강조하고, 감사를 더 자주 실시하며, 피할 수 있는 실수에 대해 엔지니어와 개발자들에게 책임을 묻는 것이라고 주장한다.

“중앙 집중화가 이루어지면 공격 대상이 한 곳으로 집중됩니다. 마치 모든 돈을 한 은행에 맡겨 놓았다가 누군가가 와서 금고를 터뜨리는 것과 같습니다.”
타라 애니슨

감사 업무를 통해 생계를 꾸려가는 젤릭의 통은, 이러한 조치가 한계가 있을 것이라고 경고한다. 그는 많은 해킹 사고가 코드가 감사된 후 변경되면서 발생하며, 이후 감사가 이루어지지 않아 발견되지 못한 치명적인 취약점이 생겨난다고 말합니다.

“후속 감사에서 발견되었을 법한 버그들을 많이 봤습니다. 본래는 절대 운영 환경에 배포되어서는 안 될, 정말 어이없는 버그들이었죠,”라고 그는 말합니다. “해킹을 막기 위해 할 수 있는 모든 조치를 다 취했음에도 불구하고 해킹을 당하는 경우와, 코드가 제대로 작동하는지 확인하기 위한 테스트를 하지 않아 해킹을 당하는 상황은 다릅니다.”

블록체인은 무너지지 않는다

애니슨은 최근 잇따른 해킹 사건들에도 불구하고, 세상이 끝나는 것은 아니라는 점을 인식하는 것이 중요하다고 말합니다. 사람들은 한숨 돌리고, 신기술이 성장통을 겪는다는 사실을 깨달아야 합니다. 그녀는 블록체인 자체가 여전히 폭넓게 유용하며, 디지털 상거래의 대체로 안전한 기반이 되고 있다고 말한다.

“블록체인은 살아남을 것입니다,”라고 그녀는 말한다. “불만을 품은 투자자들도 있겠지만, 암호화폐 가격이 갑자기 하락하거나 중앙화 또는 탈중앙화 거래소에서 해킹 사고가 발생했다고 해서 블록체인이 무너질 일은 없을 것입니다.”