느린 안개: 만약 Bybit가 Safe 계약을 1.3.0 이상으로 업그레이드하고 적절한 Guard 메커니즘을 구현한다면, 15억 달러 자산 도난을 피할 수 있을 것이다
ChainCatcher 메시지에 따르면, 슬로우 미스트는 2025년 2월 21일 Bybit의 온체인 다중 서명 지갑이 표적 공격을 받아 약 15억 달러의 자산이 "합법적인 서명" 거래를 통해 조용히 유출되었다고 발표했습니다. 사건 이후 온체인 분석 결과, 공격자는 정교한 사회 공학 공격을 통해 다중 서명 권한을 획득하고, Safe 계약의 delegatecall 기능을 이용해 악성 로직을 주입하여 결국 다중 서명 검증 메커니즘을 우회하고 자금을 익명 주소로 이전했습니다. "다중 서명"은 "절대 안전"과 같지 않으며, Safe 다중 서명 지갑과 같은 보안 메커니즘도 추가적인 보호 조치가 부족할 경우 공격받을 위험이 여전히 존재합니다.Bybit는 v1.1.1 (<1.3.0) 버전의 Safe 계약을 사용하고 있으며, 이는 그들이 Guard 메커니즘이라는 중요한 보안 기능을 사용할 수 없음을 의미합니다. 만약 Bybit가 1.3.0 이상 버전의 Safe 계약으로 업그레이드하고, 자금을 수신할 유일한 화이트리스트 주소를 지정하고 엄격한 계약 함수 ACL 검증을 구현하는 적절한 Guard 메커니즘을 도입했다면, 이번 손실을 피할 수 있었을 것입니다. 비록 이것은 가정일 뿐이지만, 미래의 자산 안전 관리에 중요한 통찰을 제공합니다.