Liquid Network 공격자들, 주말 페그아웃 사건 후 3,400 BTC 반환

Liquid Network 공격자가 3,400 BTC를 반환해 페더레이션 지갑에서 유출된 약 3억 2,000만 달러의 85%를 돌려놓았다. 미반환분은 약 4,700만 달러 상당의 598.5 BTC.

(오전 12:29 UTC)
3분 읽기
AI 요약AI
  • 공격자가 페더레이션 지갑에 3,400 BTC를 반환, 유출 자금의 약 85% 회복
  • 반환 자산은 반환 시점 기준 약 2억 6,920만 달러 상당
  • 미반환분은 약 4,700만 달러 상당의 598.5 BTC
  • 9월 6일 4,000 L-BTC가 SideSwap 페그아웃을 통해 유효한 인증으로 페더레이션에서 약 3,996 BTC 인출
v3xn8bwc

3,400 BTC, 페더레이션 지갑으로 복귀

주말 동안 Liquid Network 사이드체인의 페더레이션 지갑에서 약 3억 2,000만 달러 상당의 Bitcoin(BTC) 약 4,000개를 인출한 집단이 그중 3,400 BTC, 즉 약 85%를 돌려놓았다. 온체인 데이터에 따르면 해당 정산 트랜잭션은 9월 7일 월요일 16:09:25 UTC에 페더레이션에 도달했으며, 반환 시점 기준 약 2억 6,920만 달러의 자산이 복원됐다. 그러나 약 4,700만 달러 상당의 598.5 BTC는 여전히 인출에 사용된 주소에 잠들어 있다. 고래 수준의 보유 규모인 이 잔액에 대해 집단은 아무런 설명을 내놓지 않았다. 사건은 9월 6일 시작됐다. 한 사용자가 사이드체인의 1:1 비트코인 페그 자산인 4,000 L-BTC를 SideSwap의 페그아웃 서비스로 밀어 넣었고, 그 결과 페더레이션 보관금에서 실제 BTC가 인출됐다. 이후 이 집단은 비트코인 트랜잭션에 삽입된 메시지를 통해 자신들이 도둑이 아니라 보안 취약점을 폭로하는 화이트햇 해커라고 주장했다. 이들은 Liquid 개발사 Blockstream에 버그를 먼저 패치할 것을 요구하면서, 최신 코드 기준으로도 체인은 여전히 위험하며 모든 노드가 패치되면 자금을 안전하게 반환하겠다고 밝혔다. Blockstream이 브리지 노드의 패치가 완료됐고 자금을 안전히 반환할 수 있다는 내용의 서명 메시지를 방송하자, 집단은 곧바로 3,400 BTC를 되돌려 보냈다. 사건이 진행되는 동안 Liquid는 이미 브리지 노드를 차단하고 거래소들에 L-BTC 입출금 중단을 요청한 상태였다. 화이트햇 서사를 모두가 받아들이는 것은 아니다. Ledger의 최고기술책임자 Charles Guillemet는 600 BTC가 여전히 잠겨 있고 사전에 합의된 버그 바운티도 없었다는 점을 들며, 이번 작전은 “화이트햇 해킹이라기보다 갈취에 가깝다”고 평가했다. Liquid는 남은 자금과 L-BTC 준비금의 잠재적 부족분을 어떻게 처리할지 공개하지 않았으며, 기사 작성 시점 기준 사이드체인의 페그 서비스는 계속 중단돼 있다.

담보 없이 통과한 '유효한' 페그아웃

이번 회복은 규모에도 불구하고 사건에서 가장 불안한 부분을 해소하지 못한다. 인출은 키 탈취 없이 정상적인 인증 경로를 그대로 통과했기 때문이다. Liquid의 공식 계정은 SideSwap의 인증 키가 오용되지 않았다고 밝혔다. 플랫폼 자체 타임라인에 따르면 일요일 14:05 UTC에 클라이언트가 4,000 L-BTC를 SideSwap의 페그아웃 서비스로 전송했고, 유효한 페그아웃 인증이 제시되자 페더레이션 지갑은 14:28:56 UTC에 약 3,996 BTC를 지급했다. 문제는 상류에 있었다. Blockstream은 이후 근본 원인이 Liquid의 기반 코드베이스인 Elements 소프트웨어의 결함으로, 무효한 L-BTC 생성을 허용했다고 판정했다. 즉 페그 메커니즘은 정상처럼 보이지만 양방향 페그가 보증해야 하는 커스터디 비트코인으로 뒷받침되지 않는 토큰을 처리한 것이다. Liquid의 Bitcoin DeFi 아키텍처에서 L-BTC는 wrapped Bitcoin에 준하는 역할을 하며, 각 토큰은 펑크셔너리 페더레이션이 보관하는 BTC로 상환될 수 있다. 무효한 토큰이 상환 경로로 들어올 수 있다면 준비금 무결성은 키 보안만큼 중요해지고, 이번 사건은 전형적인 키 도난의 영역에서 회계적 리스크의 영역으로 옮겨간다. 이 구분이 핵심이다. 핵심 비트코인은 결코 위험에 노출되지 않았지만, 소프트웨어 버그 하나가 유효해 보이는 상환 요청을 실제 존재하지 않는 준비금에 상쇄 처리하도록 허용했다. 이는 고립된 침해 사건이 아니라 더 넓은 Bitcoin 생태계에서 사이드체인 설계에 대한 스트레스 테스트로 읽혀야 하는 이유다. 실제 BTC가, 애초에 유효 담보로 인정돼서는 안 되는 L-BTC를 상대로 보관금을 빠져나간 바로 그 회계 공백이 현재 조명받고 있는 구조적 약점이다. 남은 코인이 돌아오든 안 오든 이 문제는 그대로 남는다.

준비금 공백은 여전히 열려 있다

이 이야기의 두 갈래 실을 놓고 보면 결론은 하나다. 회복이야말로 쉬운 부분이었다는 것. 온체인 정산 기록과 Blockstream의 서명된 사후 분석은 페더레이션이 598.5 BTC 범위 안에서 온전히 회복됐음을 확인한다. 하지만 근본 원인, 즉 담보 없는 L-BTC가 정상적인 인증 검증을 통과하도록 만든 Elements 결함은 비트코인 생태계의 모든 페그 자산에 시사점을 던진다. 우리의 판단은 이렇다. Liquid가 취약점의 정확한 원인, 대응 계획, 그리고 남은 준비금 부족분을 어떻게 메울지 공개하기 전까지 이 사이드체인의 페그는 여전히 열린 질문으로 남는다. 페더레이션 지갑 복구 관련 전체 타임라인은 우리의 상세 보도에서 확인할 수 있다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.