MAGIC (MAGIC) 뉴스 — 화이트햇 구출 작전으로 570만 달러 규모 NFT 23,155개 회복, Magic Eden 해킹 사태

Payment Processor V2 취약점으로 폐쇄된 마켓플레이스의 기존 리스팅이 위험에 노출됐다. 화이트햇이 570만 달러 이상 규모 NFT 23,155개를 안전 지대로 옮겼으나 660 WETH는 회복하지 못했다.

(오후 05:17 UTC)
3분 읽기
AI 요약AI
  • 화이트햇 구출로 570만 달러 이상 규모 NFT 23,155개 회복
  • Magic Eden, 폐쇄된 EVM 마켓플레이스 리스팅의 Payment Processor V2 취약점 경고
  • 첫 스윕에서 수백 개 지갑에서 3,832개 NFT 이동
  • 역방향 취약점 경로로 약 660 WETH 손실, 회복 실패
k7rq2fdm

화이트햇, NFT 23,155개 구출 작전 감행

Magic Eden은 금요일 공지를 통해 2024년 2월부터 10월경까지 이더리움 및 호환 체인을 아우르는 자사 EVM 마켓플레이스에서 이뤄진 NFT 리스팅이 현재 Limit Break의 NFT 거래·결제 프로토콜인 Payment Processor V2 취약점에 노출된 상태라고 경고했다. Yuga Labs 블록체인 부사장 Quit(0xQuit)은 X에 상세한 글을 올려 해커가 미 동부시간 오전 9시에 이 취약점을 악용해 Meebits 10개, Otherdeeds 50개, World of Women NFT 10개, Desperate ApeWives 235개를 탈취했다고 밝혔다. Magic Eden은 2024년에 이 컨트랙트를 채택해 거래를 정산했고 같은 해 10월 사용을 중단했으며 2026년 초에는 EVM 마켓플레이스를 완전히 닫았다. 그럼에도 DeFi 스타일의 잔존 정산 권한이 오래된 리스팅을 위험에 빠뜨렸다. 회사는 “현재 운영 중인 Magic Eden 리스팅은 피해가 없다”고 밝혔다.

수백 개 지갑 연루, 피해 범위는 시간이 갈수록 커져

초기 파악은 피해 범위를 과소평가했다. 첫 스윕에서 수백 개 지갑에서 3,832개의 NFT가 옮겨졌지만 이는 대응의 시작 몇 시간치 데이터에 불과했다. 여기서 화이트햇 구출이란 신뢰할 수 있는 보안 연구자들이 해커에 앞서 위험 자산을 안전 보관 장소로 옮기고 위험이 해소되면 소유주에게 반환하는 작전을 의미한다. 0xQuit의 타임라인에 따르면 용의 취약점은 초기 탈취 사건 이후 12시간이 지나서야 Yuga Labs 블록체인 팀에 전달됐고 이는 해커에게 상당한 우위를 제공했다. 이 경고가 나오기 전날 알려지지 않은 해커들이 Bitget 거래소에서 이더리움 및 기타 자산 3억 8,000만 달러 이상을 인출했으며 보안 추적자들은 이번 사건을 올해 최대 규모 암호화폐 해킹으로 평가했다.

화이트햇이 소유주 서명 없이 자산을 옮길 수 있었다는 점은 기존 승인 모델이 얼마나 관대했는지를 보여준다. NFT를 리스팅할 때 사용자들은 대개 컨트랙트에 토큰을 이동할 수 있는 “전체 승인” 권한을 부여하고 이 권한은 명시적으로 해제할 때까지 유지된다. 다시 말해 침해된 결제 경로를 호출할 수 있는 사람이라면 누구나 자산을 통제할 수 있다는 뜻이다. Limit Break는 동일 취약점을 안고 있는 Payment Processor V3를 일시 중지했지만 V2는 중지할 수 없었고 조직적인 자산 이전만이 유일한 방어 수단이었다. 2024년 이후 마켓플레이스를 전혀 사용하지 않은 사용자들도 여전히 활성 권한을 갖고 있을 수 있으며 이 위험은 콜드월렛 보안과 마켓플레이스 구조가 교차하는 지점에 정확히 놓여 있다.

Magic Eden의 “승인 해제 우선” 대응 지침

Magic Eden의 지침은 분명하다. 자사 EVM 마켓플레이스에서 리스팅하거나 거래한 이력이 있는 사람은 Ethereum, Polygon, Base에서 Revoke.cash를 통해 V2 컨트랙트의 “전체 승인” 권한을 해제해야 한다. 회사는 승인 해제가 이미 이동된 토큰을 되돌려주지는 않으며 2024년 10월 이후 생성된 리스팅은 영향을 받지 않을 것으로 예상된다고 밝혔다. 또한 2024년 10월에 Payment Processor V2 사용을 중단했고 2026년 1분기에 EVM 마켓플레이스를 폐쇄했기 때문에 활성 리스팅은 노출되지 않았다고 확인했다. 유동성 풀을 활용한 AMM 모델로 Solana에서 성장한 뒤 멀티체인으로 확장했던 이 마켓플레이스는 2월에 이더리움과 비트코인 지원을 중단하고 Solana와 자사 암호화폐 카지노 Dicey에 집중했다.

작전 마감 — 그러나 660 WETH는 회복 못 해

최종 집계는 이번 작전의 규모와 비용을 모두 보여준다. Yuga Labs CEO Michael Figge는 취약점이 대응이 시작되기 몇 시간 전에야 식별됐다고 밝혔고 0xQuit은 모두 합쳐 570만 달러 이상 가치의 NFT 23,155개가 안전하게 옮겨졌으며 소유주들이 승인을 해제하면 회수할 수 있다고 확인했다. 역방향 취약점에 노출된 약 660 WETH는 제때 회복하지 못했다. Quit은 사용자들이 권한을 해제할 수 있도록 Payment Processor V2(Ethereum) 및 V3(ApeChain) 컨트랙트 주소를 공개했으며 Magic Eden은 Limit Break와 협력해 추가 완화 방안을 조사 중이라고 밝혔다. 회수된 NFT는 안전한 반환을 위해 0x71cF로 시작하는 주소에 통합 보관되고 있다.

진짜 공격 표면은 잠자는 승인 권한

이번 사건들을 종합하면 하나의 흐름이 보인다. 잠자는 권한이 잠자는 마켓플레이스를 계속 살아 있게 한 것이다. COINOTAG의 1차 기록 검토 — 0xQuit의 본인 게시물과 공개된 컨트랙트 주소가 사실상의 사고 보고서 역할을 한다 — 은 핵심 수치를 확인한다. 570만 달러 이상 가치의 NFT 23,155개가 보호됐고 첫 스윕에서 3,832개가 옮겨졌으며 역방향 경로로 660 WETH가 손실됐다. 화이트햇 구출 작전은 보험 증권도 보험료도 없는 커뮤니티 주도 손실 완화라는 점에서 비공식적인 DeFi 보험으로 기능한다. 홀더들에게 실질적인 교훈은 절차적 차원의 것이다. 이미 서비스를 전환하거나 폐쇄한 플랫폼에서 수년 전에 부여된 승인은 해제하기 전까지 살아 있는 공격 표면으로 남는다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

가격에 영향을 주는 뉴스

다른 뉴스 기사