비트코인 사이드체인 리퀴드 네트워크에서 4,300억 원(3억 1,900만 달러) 규모의 비트코인이 탈취됐다. 그런데 해커는 스스로를 화이트햇이라 칭하며 전체 탈취액의 85%를 돌려줬다. 공격이 시작돼 실제 돈이 빠져나가기까지 걸린 시간은 단 36분이었다.
레인지 프루프 캐싱, 그 틈을 파고들었다
이번 해킹은 리퀴드의 검증 소프트웨어인 엘리먼츠(Elements)의 레인지 프루프 캐싱 버그를 노렸다. 이 결함을 이용하면 거래 금액이 정상 범위 안에 있는지 확인하는 검증 절차를 위조해, 실제로는 아무 담보도 없는 합성 비트코인(L-BTC)을 마음대로 찍어낼 수 있었다.
생성부터 인출까지 단 36분
공격자는 9월 6일 오후 1시 53분(UTC)에 약 4,000 L-BTC를 무담보로 발행했다. 13분 뒤인 2시 6분 사이드스왑(SideSwap)을 통해 인출을 요청했고, 22분 만인 2시 28분 리퀴드 연합(federation)이 이를 승인해 실제 비트코인 약 4,000개를 지급했다. 처음 토큰을 찍어낸 순간부터 실물 비트코인이 빠져나가기까지 걸린 시간은 36분에 불과했다.
‘우리는 화이트햇’ – 그리고 85% 반환
공격자들은 온체인 메시지로 “우리는 화이트햇이다. 온체인으로 연락하라”는 메시지를 남기고 암호화된 비트코인 거래로 협상을 이어갔다. 이들은 블록스트림이 취약점을 패치하면 자금을 돌려주겠다고 약속했고, 실제로 탈취액의 85%에 해당하는 3억 7,200만 달러를 되돌려줬다. 다만 나머지 15%인 4,700만 달러는 자신들의 몫으로 챙겼다.
버그바운티였나, 자기합리화였나
공격자들의 정체는 아직 밝혀지지 않았다. 일부는 이번 사건을 화이트햇 해킹으로 해석하지만, 실제로 4,700만 달러를 챙겨간 만큼 자발적 버그바운티라기보다는 전략적 협상에 가깝다는 시각도 있다. 어느 쪽이든 결과적으로 취약점은 공개적으로 드러났고 블록스트림은 패치에 나섰다.
핵심 요약
- 리퀴드 네트워크에서 3억 1,900만 달러(약 4,300억원) 규모 비트코인 탈취
- 엘리먼츠 소프트웨어의 레인지 프루프 캐싱 버그 악용해 무담보 L-BTC 발행
- 토큰 발행부터 실제 비트코인 인출까지 단 36분
- 공격자, 스스로 화이트햇이라 칭하며 탈취액의 85% 반환
- 나머지 15%(약 4,700만 달러)는 자신들 몫으로 보유
- 블록스트림, 취약점 패치 진행