저자: Liam 'Akiba' Wright, cryptoslate
편집: Chopper, Foresight News
탈중앙화 금융 분야에서 '감사 완료'는 종종 전체 프로젝트의 보안을 보증하는 것으로 여겨집니다. 그러나 실제로 감사는 일반적으로 특정 시점, 지정된 코드, 구성 요소 및 버전만을 대상으로 합니다. 이 범위를 벗어나 추가, 삭제 또는 조작된 모든 내용에 대한 감사 결과는 완전히 다를 수 있습니다.
새로운 사전 인쇄본 논문이 이러한 격차에 대한 구체적인 수치를 제시합니다. 보안 회사 ack3와 프라하 체코 공과대학교의 관련 연구원들은 2025년 상반기에 보고된 135건의 보안 사고를 분석했으며, 이러한 사고로 인한 손실은 9억 3,986만 달러에 달했습니다. 그들은 이 중 68건의 사고에서 식별 가능한 공개 사전 감사 기록을 발견했습니다.
이 68건의 사고 샘플에서 연구원들은 46개의 공격 경로를 어떤 조회 가능한 감사 범위에도 완전히 속하지 않는 것으로 분류했습니다. 20건의 사고는 적어도 하나의 감사 범위에 포함되었습니다. 나머지 2건은 판단이 불가능했습니다. 감사 범위 외 사고는 전체 사고 건수의 67.6%를 차지했지만, 보고된 총 손실액의 94.4%에 해당하는 손실을 초래했습니다.
이 놀라운 비율은 감사 효율성에 대한 평가나 감사 범위 제한이 손실을 초래했다는 증거가 아닙니다. 이는 단지 선택된 공개 보안 사고 샘플 내 손실 분포를 나타냅니다. 두 건의 초대형 사고가 데이터에 큰 영향을 미쳤습니다. Kelp DAO의 2억 9,200만 달러 손실과 Drift Protocol의 2억 8,500만 달러 손실을 제외하면, 동일 그룹의 감사 완료 샘플에서 감사 범위 외 공격으로 인한 손실 비율은 72.1%로 감소했습니다.
이러한 한계에도 불구하고, 이 연구는 근본적인 보안 신뢰 문제를 드러냅니다. 프로젝트가 이미 감사를 받았다고 주장하지만, 사용자는 실제로 실행되는 시스템, 자금 흐름 및 관련 통제 조치가 검토되었는지 알 수 없습니다.
데이터의 실제 의미
ack3의 이 연구는 2026년 1월 1일부터 6월 29일까지 총 122건의 확인된 공격 사건과 13건의 의심스러운 사건을 다루고 있습니다. 전체 샘플 중 35건의 사건은 감사 기록을 찾을 수 없었고, 32건은 감사 이력을 알 수 없었으며, 이 두 경우 모두 위의 68건 사건 통계에서 제외되었습니다.
68건의 사건 샘플에서 감사 범위 외 사건의 손실은 6억 8,097만 달러, 총 손실은 7억 2,124만 달러로 94.4%라는 수치가 나왔습니다. Kelp DAO와 Drift Protocol을 제외하면, 감사 범위 외 손실은 1억 397만 달러, 총 손실은 1억 4,424만 달러로 비율은 72.1%입니다. 데이터 세트 json 파일에서 사건 분류 수와 손실 금액을 재현할 수 있습니다.
'감사 범위 내/외' 레이블은 연구원들이 공개 증거를 기반으로 판단한 것입니다. 연구팀은 프로젝트와 감사 기관의 아카이브를 조사하여 공격 발생 전의 감사 보고서를 찾고, 최종 공격 경로와 검토된 코드, 버전 및 감사 제외 항목을 비교했습니다. 이 연구는 데이터 세트 발행자와 공동으로 발행된 6페이지 분량의 사전 인쇄본 논문이며, 두 명의 저자는 보안 감사 회사 ack3에 소속되어 있습니다.
이 연구에는 공격을 받지 않은 대조군이 없으며, 각 시스템의 위험 노출 시간도 통계에 포함되지 않았습니다. 따라서 감사된 프로토콜이 전반적으로 더 안전하다는 것을 증명할 수 없고, 사건 발생 확률을 추정할 수 없으며, '감사 범위 초과'가 모든 손실의 직접적인 원인임을 확인할 수 없습니다. 일부 공개되지 않은 감사 및 개인 사고는 누락되었을 수 있으며, 보고된 손실 데이터도 완전히 비교 가능하지 않습니다.
따라서 이 연구는 제한된 결론만 도출할 수 있습니다. 감사 기록과 감사 적용 범위는 두 가지 별개의 지표입니다. 검토된 스마트 계약이 있다고 해서 계약 업그레이드, 특권 키, 프론트엔드, 중계기, 오라클, 클라우드 서비스 또는 비상 대응 절차가 동등한 수준의 보안을 보장받는다는 의미는 아닙니다.
8월에 발생한 두 건의 사건은 이러한 차이를 다른 각도에서 보여줍니다. ICON Network 사례는 두 개의 검토된 코드가 두 검증 단계의 경계에서 오작동하는 방식을 직관적으로 보여줍니다. 반면 8월의 aelf 보안 사건은 또 다른 경우로, 기존 감사 증거만으로는 공격 실행 경로를 사전 감사 범위에 대응시킬 수 없습니다.
ICON Network: 검증 경계에서의 실패 사례
8월 27일 ICON Network 재전송 공격에서, 출금 체인의 두 모듈이 동일한 메시지를 다르게 해석했습니다.
ICON 재단의 사후 분석 보고서에 따르면: 마이그레이션 계약은 출금 메시지 일련 번호의 상위 비트를 사용하여 메시지의 고유성을 판단했습니다. 그러나 암호화 서명은 일련 번호의 하위 256비트만을 포함했습니다. 공격자는 서명 검증에 포함되지 않은 상위 비트를 수정하여 약 20분 동안 합법적으로 서명된 두 개의 출금 메시지를 1,492번 반복 제출했으며, 그중 1,490번의 호출 실행이 성공했습니다.
이번 재전송 공격으로 1억 1,986만 6천 개의 ICX와 531,600개의 bnUSD가 유출되었습니다. 사후 분석 발표 시점에 ICON은 순 손실이 약 150.2 ETH와 31,204 USDC임을 확인했습니다. 재단은 531,600 bnUSD와 136만 6천 SODA 자산을 회수했으며, 사용자 예치금, 계정 잔액 및 포지션은 영향을 받지 않았다고 밝혔습니다.
ICON은 이 마이그레이션 계약이 외부 감사를 완료했고, 동일 모듈 영역의 관련 수정 사항을 포함한 감사 권고 사항이 이행되었다고 밝혔습니다. 해당 중계 로직도 별도로 특별 검토를 받았습니다. Sodax 개발 문서 감사 목록에는 2025년 11월의 Sodax 중계 감사 보고서를 포함하여 다양한 구성 요소를 다루는 8개의 보고서가 포함되어 있습니다.
그러나 사후 분석 보고서는 고유성 검증 로직과 서명 검증 값 사이의 이러한 정확한 불일치가 위 감사의 발견 범위에 포함되지 않았다고 명시합니다. 단순한 '감사 완료' 프로젝트 레이블로는 사용자가 출금 체인의 양쪽 끝에서 '메시지 고유성'에 대한 판단 기준이 일관되는지 알 수 없습니다.
대응 타임라인은 또 다른 유형의 경계 문제를 드러냅니다. ICON의 첫 번째 자동 경보는 UTC 시간 02:08에 트리거되었으며, 공격 시작 후 약 7분 만이었습니다. 직원은 03:40경에 조사를 시작했고, 03:53에 영향을 받은 계약을 중단했으며, 06:18:54에 전체 네트워크를 중단했습니다.
최초 경보부터 완전한 사고 대응까지 약 90분의 간격이 있었습니다. ICON은 이를 경보 메커니즘 조정 탓으로 돌렸습니다. 해당 경보 규칙은 과거 네트워크 연결 장애에서 많은 오탐지를 생성했기 때문에 높은 우선순위로 당직자에게 통보되지 않았습니다. 재단은 자동 중단 트리거 메커니즘을 배포하고, 차단 임계값을 낮추며, 메시지 고유성 및 재생 방지를 위한 특별 재검토를 실시할 계획입니다.
이러한 위험 관리 메커니즘은 감사를 대체할 수 없지만, 또 다른 중요한 질문에 답합니다: 예방 조치가 실패했을 때 시스템이 위험을 신속하게 감지하고 격리할 수 있는가?

사용자가 여전히 명확한 답변을 필요로 하는 보안 질문
aelf: 지속적인 업데이트가 필요한 보안 보장
8월의 aelf 보안 사건은 다른 각도에서 위의 관점을 뒷받침합니다. 공개 자료에는 런타임 침입과 통제 가능한 복구가 발생한 것으로 설명되어 있지만, 기존 증거만으로는 공격 경로가 특정 사전 감사 범위 내에 있었는지 판단하기에 충분하지 않습니다.
프로젝트 공식 발표에 따르면, 트랜잭션 매개변수를 통해 인코딩된 .NET 프로그램 어셈블리와 명령어를 노드 실행 체인에 주입할 수 있는 무허가 스마트 계약이 존재했습니다.
예비 조사 보고서는 사건 원인을 런타임 리플렉션 및 동적 로드 검증의 결함과 계약 실행 환경과 민감한 노드 및 인프라 리소스 간의 격리 부족으로 돌렸습니다. aelf는 총 155건의 관련 트랜잭션, 5개의 독립적인 페이로드 어셈블리를 식별했으며, 페이로드는 호스트 명령 실행, 외부 통신 시도, 노드 키 액세스, 인프라 정찰 등의 기능을 가지고 있었습니다.
기능 보유가 모든 페이로드 실행 성공 또는 공격자가 모든 대상 자격 증명 획득 및 민감한 데이터 유출을 확인하는 것은 아닙니다. aelf는 잠재적 유출 기준에 따라 서명 키와 인프라 자격 증명을 교체했다고 밝혔습니다.
9월 11일 기준으로 이 결론은 여전히 잠정적인 판단입니다. aelf 공식 블로그는 8월 26일 이후 이번 사건에 대한 특별 업데이트를 게시하지 않았습니다. 8월 26일 공지는 추후 업데이트와 최종 사후 분석을 약속했습니다.
aelf 기술 보안 문서에는 블록체인과 ELF 토큰 계약이 여러 차례 감사를 거쳤으며 보안 문제가 발견되지 않았다고 명시되어 있습니다. 그러나 기존 공개 페이지에서는 8월 공격에 해당하는 런타임 경로를 사건 발생 전의 특정 감사 보고서와 연결할 수 없습니다. 따라서 사건을 감사 누락 또는 감사 범위 외 오류로 규정하기에는 충분한 증거가 부족합니다.
이러한 불확실성 자체가 참고 가치가 있습니다. 타임스탬프가 있는 감사 보고서는 시간이 지남에 따라 현재 시스템 코드, 종속 라이브러리 및 실제 운영 상태와 점차 괴리됩니다. 사용자는 이러한 차이를 반영하는 버전이 포함된 보안 기록이 필요합니다.
이 보안 기록에는 다음이 명시되어야 합니다: 검토된 저장소 및 코드 커밋 버전, 배포된 계약 주소, 제외된 구성 요소, 특권 역할, 종속 라이브러리; 동시에 감사 완료 후의 계약 업그레이드, 키 관리 및 교체 메커니즘, 런타임 격리 전략, 경보 및 차단 메커니즘, 타임스탬프가 포함된 자산 복구 상태(확인된 손실, 동결 자산 및 아직 해결되지 않은 위험 노출 구분)를 기록해야 합니다.
이는 감사의 가치를 부정하는 것이 아니라, 감사 홍보가 실제 작업 내용과 일치하고 현재 실행 중인 시스템과 연결되도록 하기 위함입니다.
하나의 감사 배지는 다음 질문에 답할 수 없습니다: 검토된 구성 요소, 배포된 시스템 및 장애 대응 메커니즘이 여전히 동일한 보안 경계 내에 있는가?


