학술 연구: 플래시 론 공격으로 12.1억 달러 유출, 80% 이상 이더리움(ETH) 집중
동료 심사 학술 연구에 따르면 플래시 론 공격이 2020년부터 2024년 사이 디파이에서 12억 1,100만 달러를 유출했으며, 피해의 80% 이상이 이더리움(ETH)에 집중됐다.
AI 요약AI
- 학술 연구, 2020년 2월부터 2024년 7월까지 플래시 론 공격 72건으로 12억 1,100만 달러 유출 추산
- 전체 피해의 80% 이상이 이더리움(ETH) 생태계에 집중
- 플래시 론 피해는 성공 공격 전체 65억 6,800만 달러의 18.44%
- 논리 취약점 공격 비중, 28%에서 55%로 상승
4년간 72건의 공격, 12억 1,100만 달러의 피해
최근 발표된 학술 집계에 따르면 플래시 론 공격이 2020년 2월부터 2024년 7월까지 디파이 시장에서 12.1억 달러 이상을 유출했고, 그 피해의 80% 이상이 이더리움(ETH)에 집중된 것으로 나타났다. 이 연구는 Journal of Financial Crime에 게재됐으며, 윈체스터대학교 교수 팀 홀과 Syntifi의 전 파트너였던 레모 슈튜티거가 공동 집필했다. 두 연구자는 해당 기간 성공한 디파이 공격 총 254건을 검토했고, 그중 72건이 플래시 론으로 실행됐음을 확인했다. 이 72건이 만들어낸 누적 피해는 12억 1,100만 달러로 추산되며, 같은 기간 디파이 플랫폼을 상대로 한 성공 공격 전체가 유출한 65억 6,800만 달러의 18.44%에 해당한다. 이 피해 대장을 재구성하기 위해 연구진은 200억 건이 넘는 트랜잭션을 전수 조사했다고 밝혔다. 사고 보고서가 아닌 관측된 온체인 기록에 집계의 근거를 둔 셈이다.
플래시 론은 담보 없이 유동성 풀에서 자산을 빌릴 수 있는 대출 구조다. 단, 빌린 자금을 같은 블록체인 트랜잭션 안에서 갚아야 한다는 조건이 붙는다. 공격자는 이 설계를 무기로 전환해 취약점 공격에 필요한 대규모 자본을 단 한 블록 동안만 빌리고, 그 이동에 가스비만 지불한다. 시도가 실패하면 트랜잭션이 그대로 되돌아가고, 남는 것은 비용뿐이다. 홀은 연구에서 이제 업계에 '전례 없는 범죄'가 등장하고 있으며, 단일 공격으로 수천만 달러를 가져가는 사례도 있다고 말했다. 공격 건별 금액 편차도 컸다. 하위권은 약 8만 달러였고, 최대치는 1억 9,700만 달러에 이르렀다. 분포는 상위권으로 크게 쏠려 있다. 1,000만 달러 이상을 가져간 사건이 전체 플래시 론 피해의 88% 이상을 차지하는 것으로 추산된다. 이 수치는 프로토콜에서 빼앗긴 자금을 추적한 것이며, 연구가 다루지 않는 이더리움 가격과는 무관하다.
연구진은 72건을 두 개의 대분류 아래 14개 세부 유형으로 나눴다. 하나는 가격 데이터 조작으로, 공격자가 프로토콜이 자산 가격을 매기는 데 쓰는 정보를 왜곡하는 방식이다. 다른 하나는 논리 취약점 공격으로, 프로토콜 자체 스마트 컨트랙트 설계나 기능의 결함을 악용한다. 논리 결함 공격은 발생 빈도는 낮았지만 건당 피해 규모가 컸다. 전체 플래시 론 피해에서 논리 취약점이 차지하는 비중은 2020년 2월부터 2022년 1월까지 28%였으나, 2022년 2월부터 2024년 7월 사이에는 55%로 올라갔다. 연구의 해석은 이렇다. 플랫폼들이 초기 파도에서 이용된 약점을 보완하자 공격자들이 새로운 약점으로 옮겨 갔다는 것이다. 집중도도 뚜렷하다. 가격 오라클 조작, 기부 함수 논리 결함, 재진입 공격, 거버넌스 공격 4개 유형이 전체 피해의 81% 이상을 차지한다. 거버넌스 공격은 단 한 건이며, 이 한 건이 프로토콜의 DAO를 표적으로 해 약 1억 8,100만 달러의 피해를 냈다. 연구는 익명 운영자의 증언도 기록했다. 대규모 플래시 론 공격을 당한 그의 플랫폼에서 악용된 버그는 내부 검토와 여러 외부 감사 업체의 점검을 모두 통과한 뒤, 온체인에서 1년 넘게 발견되지 않은 채 있었다. 도난 이후 범인들은 소셜 미디어에서 플랫폼을 조롱했고, 피해자 일부는 공격자에게 직접 피해 사실을 이야기하며 여파가 공개적인 FUD로 번졌다. 이 운영자는 공격자를 취미 개인 연구자와 범죄 조직으로 나누고 후자의 예로 북한을 꼽았다. 다만 기법 자체가 반드시 정교한 것은 아니라고 지적했다. 탈취 자금이 돌아온 경우에도 팀이 분열하거나 사실상 무너지는 일이 잦았다. 집계는 여전히 잠정적이다. 6개월 단위로 보면 총 플래시 론 대출액의 0.5%를 넘는 피해 비율은 한 차례뿐이며, 조사 기간이 끝난 뒤에도 이용은 계속 늘었다. 탈중앙화 거래소 Bunni는 2025년 10월 840만 달러 규모의 플래시 론 공격을 당한 뒤, 안전한 재개가 불가능하다며 문을 닫았다.
최종 집계가 아닌 하한선
COINOTAG의 판단은 이렇다. 12억 1,100만 달러라는 수치는 한 번 확정된 집계이며, 수백억 건의 트랜잭션에서 관측된 온체인 활동에 기반해 자기 보고식 침해 신고에 의존하지 않는다. 다만 이 집계는 2024년 7월 이후를 전혀 담고 있지 않다. Bunni의 840만 달러 규모 폐쇄도 그 뒤에 일어났다. 따라서 누적 비용은 하한선으로 다뤄야 한다. 이더리움 생태계에 피해의 80%가 집중됐다는 점은 체인 자체의 결함보다 디파이 유동성과 공격 표면이 어디에 있었는지를 보여준다. 연구자들의 평가 역시 절제돼 있다. 플래시 론 공격은 비용이 크고 난도가 높아지고 있지만, 그들의 진단으로는 디파이의 생존을 위협하는 수준은 아니다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

