자유게시판
커뮤니티
최근 크로스 체인 도난으로 인한 보안 문제에 대한 고찰
주요 내용:
● 크로스 체인 브리지는 블록체인의 기반 인프라에서 점점 더 중요한 역할을 하고 있습니다.
① 체인의 "사일로 작업" 상태를 깨고 크로스 체인 자산의 유동성을 개선하는 데 도움이 됩니다.
② 분리된 체인의 협력을 촉진하여 생태계에 도움이 됩니다.
● 크로스 체인 브리지는 상당한 양의 자금을 보유하는 경향이 있고 공격하기가 상대적으로 덜 어렵기 때문에 해커의 주요 표적이 되었습니다.
● 다중 서명 프로토콜은 오늘날 크로스 체인 솔루션을 지원하는 데 가장 널리 사용됩니다. 그러나 개인 키가 쉽게 해킹되고 검증 허점이 심하게 악용되는 등의 취약점도 보여줍니다.
● 다자간 연산은 검증을 위해 사람이 아닌 기계에 의존하기 때문에 더 안전한 솔루션입니다.
크로스 체인 브리지는 해커의 주요 표적이 되었습니다.
Elliptic은 2022년에 10억 달러 이상의 암호화 자산이 크로스 체인 브리지에서 도난을 당했다고 보고했습니다. 가장 심각한 공격 중 하나는 3월 23일 로닌(Ronin) 브리지가 6억 달러 이상 규모의 해킹이 발생한 것입니다. 그 전에는 2월 3일 솔라나 웜홀(Solana Wormhole)이 3억 2,500만 달러 상당의 피해를 입었으며, 6월 23일 하모니 블록체인(Harmony blockchain)의 Layer 1인 호라이즌 브리지(Horizon Bridge) 또한 공격을 받았습니다. 가장 최근에는 8월 2일 발생한 것으로, 노마드(Nomad)가 1억 9천만 달러 상당의 피해를 입었습니다. 2022년은 크로스 체인 브리지에 있어 어려운 해였습니다. 이밖에도 웜홀(Wormhole), 스카이 마비스(Sky Mavis) 및 하모니(Harmony)가 크로스 체인 도난으로 인해 모두 1억 달러 이상의 피해를 입었습니다.
빈번한 보안 사고로 인해 믹스마블 다오 벤처(MixMarvel DAO Venture)는 기술 전문가와 일련의 설문 조사를 실시했으며 크로스 체인 브리지의 안전성이 전체 블록체인 산업의 주요 관심사가 될 것이라고 전했습니다. 설문 조사의 결과와 해당 주제에 대한 지식을 바탕으로 믹스마블 다오 벤처는 최근 크로스 체인 보안 문제에 대한 전반적인 반영으로 이 보고서를 구성했습니다. 이는 몇 가지 생각을 공유하고 고려할 수 있는 가능한 솔루션을 제공하기 위한 것입니다.
아래 나열된 최근 도난 사건의 원인을 검토하면서 시작해보겠습니다.
해킹된 프로젝트 | 도난의 원인 | 크로스 체인 솔루션 |
웜홀 | 스마트 계약 허점. "load_instruction_at" 메소드에 의해 호출된 명령어의 정당성이 검증되지 않았습니다. 공격자는 엄청난 양의 wETH(기본 ETH가 아닌 크로스 자산)를 위조했습니다. 그들은 크로스 체인 브리지의 Ethereum 측에서 진짜 ETH로 교환했습니다. | 다중 서명 프로토콜 |
로닌 네트워크 | 스카이 마비스 시스템의 해킹과 엑시 다오(Axie DAO) 화이트리스트 액세스의 유지 관리 실패로 인해 공격자가 위조 출금에 이용했던 개인 키가 노출되었습니다. 그들은 또한 가스비가 없는 RPC 노드를 통해 백도어를 발견하고 엑시 다오가 운영하는 4개의 로닌 검증기와 타사 검증기를 제어하기 위해 이를 악용했습니다. | 다중 서명 프로토콜 |
호라이즌 | 개인 키 노출. 공격자는 유출된 개인 키의 주소를 사용하여 계약을 호출했으며, 그 후 검증을 완료하기 위해 오직 두 명의 서명 검증자만 제어하면 되었습니다. | 다중 서명 프로토콜 |
노마드 | 자산 검증 허점. 노마드가 공식적으로 스마트 계약을 업그레이드할 때 오류가 발생했습니다. 노마드는 수정 후 오래된 신탁 루트를 폐지하지 않았기 때문에 공격자는 크로스 체인 브리지에서 자금을 훔치는 메시지를 조작할 수 있었습니다. | 다중 서명 프로토콜 |
이러한 해킹된 프로젝트의 대부분은 다중 서명 프로토콜을 사용했으며 보안에 대한 자세한 내용은 다음 섹션에서 설명할 것이며, 그전에 먼저 크로스 체인을 정의하고 이것이 해커에게 인기 있는 표적이 된 이유를 설명하고자 합니다.
크로스 체인 브리지가 해커에게 매력적인 이유는 무엇입니까?
크로스 체인 브리지는 어떤 역할을 할까요?
가장 최근의 블록체인 도난이 크로스 체인 브리지에서 발생하면서 이더리움의 설립자인 비탈릭(Vitalik)은 크로스 체인 애플리케이션에 대해 유보를 표명했습니다. 그는 크로스 체인 활동의 수가 많을수록 위험이 더 크다고 제안했습니다. 그렇다면 왜 우리는 고유 자산을 보유하는 것이 크로스 자산을 보유하는 것보다 훨씬 안전함에도 크로스 체인 브리지를 구축해야 한다고 주장하는 것일까요?
믹스마블 다오 벤처는 논의할 가치가 있는 두 가지 요소가 있다고 생각합니다.
우선, 크로스 체인 브리지는 블록체인의 "사일로 작업" 상태를 깨고 크로스 체인 자산 유동성을 개선하는 데 도움이 됩니다. 지금은 BNB Chain, Solana, Polygon, Heco 및 기타 많은 새로운 퍼블릭 체인이 등장한 다중 체인 시대입니다. 크로스 체인 브리지 또한 여러 번의 반복 후에 점점 더 다차원적이게 되었습니다. 예를 들어, 변형 토큰을 위한 탈중앙화 크로스 체인 스왑 프로토콜인 애니스왑(Axie DAO, 현재 Multichain으로 알려짐)은 첫 번째 릴리스 이후 이미 세 가지 주요 버전 업데이트 및 업그레이드를 경험했습니다. 최신 V3 프로토콜은 멀티체인 라우터를 사용하여 기본 자산의 크로스 체인 트랜잭션을 가능하게 하는 동시에 V2 프로토콜의 기존 솔루션을 유지하여 사용자에게 더 많은 옵션을 동시에 제공하고 예약하도록 지원합니다. 다양한 크로스 체인 브리지가 발전하고 자산, 데이터 및 정보 마이그레이션이 가능해짐에 따라 자산 유동성이 크게 향상되었으며, 다중 체인 생태계의 상호 운용성 및 호환성도 지속적으로 발전해 서로 다른 프로젝트의 상호 연결을 더욱 강화하고 공유된 메타버스의 미래를 위한 길을 열어주고 있습니다.
둘째, 크로스 체인 브리지는 기본 인프라의 협력을 용이하게 합니다. 더 이상 '사일로(work in silo)' 상태가 아닌 블록체인의 경쟁과 협업이 가열되고 있습니다. 또한 블록체인 인프라 프로젝트는 생태계를 확장하기 위해 더 많은 리소스(개발자, Dapp 및 파트너)에 액세스하기 위해 크로스 체인 브리지를 통해 협력하고 있습니다.
크로스 체인 솔루션은 오늘날 큰 트렌드입니다. 이것이 바로 크로스 체인 브리지 솔루션의 수와 다양성이 증가할 뿐만 아니라 보안의 정도도 다양해지면서 해커가 악용할 수 있는 취약점을 남기는 이유입니다. 그러나 전체 퍼블릭 체인 생태계를 차단하여 흐름을 바꾸거나 보안 문제를 해결하는 것은 결코 현명한 결정이 아닙니다. 효과가 있더라도 기껏해야 이익이 없는 승리일 것입니다. 다음으로 해야 할 일은 이러한 보안 사고의 원인과 이유를 찾아 적절하게 해결하는 것입니다. 믹스마블 다오 벤처의 의견에 따르면 크로스 자산 도난이 빈번한 근본 원인은 크로스 체인 브리지가 상당한 양의 자금을 보유하는 경향이 있고 공격하기가 상대적으로 덜 어렵다는 것입니다.
퍼블릭 체인에 비해 크로스 체인 브리지는 더 수익성이 높고 공격이 덜 어렵습니다.
1. 높은 보상: 크로스 체인 브리지에 대한 성공적인 공격이 수익성이 더 높습니다.
DeFi Llama에 따르면 2022년 7월 현재 크로스 체인 브리지에 묶여있는 암호화폐는 108억 8000만 달러에 달합니다. 여기에서 WBTC는 52억 달러의 TVL로 가장 큰 시장 점유율을 차지하고 Multichain은 18억 8천만 달러의 TVL로 2위를 차지합니다.
즉, 크로스 체인 브리지의 총 자산 수는 해커에게 매우 매력적입니다. 써틱(CertiK)에서 언급한 바와 같이 "브리지"가 수 억 달러의 에스크로 자산을 보유하고 두 개 이상의 블록체인에서 작동하는 경우 공격을 받을 수 있는 파이프라인이 증가하여 잠재적으로 해커의 주요 표적이 될 수 있습니다.
2. 낮은 난이도: 51% 공격
기술적인 어려움 측면에서 해커는 퍼블릭 체인 보다 크로스 체인을 공격하는 것이 훨씬 달성하기 쉽기 때문에 크로스 체인을 선택하는 경향이 있습니다. 블록체인 업계에서는 51% 공격이라는 개념으로 알려져 있는데, 이는 PoW(작업 증명) 또는 PoS(지분 증명)와 같은 합의 메커니즘과 관련하여 이론적으로 언제든지 51% 공격이 가능하다는 것을 의미합니다(의심의 여지는 있으나).
PoW 메커니즘에서 해커가 네트워크 컴퓨팅 성능의 51% 이상을 제어하면 블록체인에 기록을 남기는 데 절대적인 이점이 있어 전체 네트워크의 모든 데이터를 조작할 수 있습니다.
하지만 해커가 51% 공격을 하려면 다른 채굴자보다 높은 컴퓨팅 파워를 유지해야 하기 때문에 채굴 장비 구입과 전기세 충당에 상당한 돈을 써야 합니다. 따라서 퍼블릭 체인에 대한 공격은 비용이 너무 많이 들고 이익이 너무 낮은 경우가 많습니다.
PoS 퍼블릭 체인을 공격하는 것은 PoW 퍼블릭 체인을 공격하는 것보다 훨씬 어렵습니다. PoS를 사용하면 공격자는 주로 암호화폐 매입을 통해 암호화폐의 51%를 확보해야 합니다. 때문에 네트워크의 스테이킹 토큰의 51%를 소유하는 것이 네트워크 컴퓨팅 성능의 51%를 제공하거나 임대하는 것보다 훨씬 더 어렵습니다. 따라서 이더리움(Ethereum)의 설립자인 비탈릭이 언급한 바와 같이 아무도 100개의 Solana-WETHx를 훔치기 위해 이더리움에 51% 공격을 시작하지 않을 것입니다. 2019년 통계에 따르면 PoW 퍼블릭 체인에 대한 51% 공격에는 시간당 $255,629가 소요되고 Pos 퍼블릭 체인에 대한 51% 공격은 완료하는 데 $31,367,656,630가 소요됩니다.
최근 수천 개의 소프트웨어 지갑에서 토큰이 유출된 솔라나 지갑 해킹 사건 이후 많은 사람들이 퍼블릭 체인의 보안에 대해 의심하기 시작했습니다. 그러나 이 공격은 손상된 개인 키로부터 비롯된 것으로 전체 블록체인과는 관련이 없다고 여겨지고 있습니다. 솔라나가 해킹을 당했다고 해서 퍼블릭 체인의 안전성이 의심되어야 한다는 의미가 아닙니다. 사실, 퍼블릭 체인에 대한 대규모 공격을 완료하는 데에는 최소 몇 시간이 걸립니다. 반면, 크로스 체인을 공격하기 위해서는 해커가 취약점을 찾아 부수기만 하면 되므로 시간과 비용이 전혀 들지 않습니다.
일반적인 크로스 체인 연결 솔루션 및 보안 문제
해시 잠금, 공증 체계 및 릴레이는 오늘날 가장 일반적으로 사용되는 블록체인 크로스 체인 기술 솔루션입니다.
해시 잠금
나카모토 사카시(Satoshi Nakamoto)는 해시 시간 잠금 계약(HTLC, Hash Time Locked Contracts)이 이중 인증과 유사한 해시 잠금(Hashlocks)과 예상되는 수령인이 정해진 시간 내에 정확한 비밀 문구를 제공한 다음, 반환되기 전에 자금을 받아야 하는 시간 잠금(Timelocks)으로 구성되어 있다고 생각합니다.
해시 시간 잠금 계약은 신뢰할 수 있는 제3자를 포함하지 않는 시간 제한이 있는 조건부 지불 프로토콜입니다. 이러한 프로그래밍 가능한 에스크로 프로토콜은 거래 위험을 낮추면서 조건부 P2P 값의 전송을 가능하게 합니다. 또한 해시 잠금 기술은 아토믹 스왑(Atomic Swap, 체인 간 P2P 거래) 및 비트코인 라이트닝 네트워크(Bitcoin Lightning Network 또는 Lightning Network)를 지원하는 데에도 사용되었습니다.
그러나 해시 잠금에는 몇 가지 단점이 있습니다. 첫째, 거래의 양측에 시간 제한이 각각 설정되고 정확히 동일하지 않을 수 있기 때문에 거래의 양측에 특정한 위험이 있습니다. 한 당사자의 시간 제한이 다른 당사자의 시간 제한보다 길면 거래는 한 당사자가 약속한 자산을 포기하고 다른 당사자는 철회하는 것으로 끝날 수 있습니다.
둘째, 해시 잠금 기술을 지원하지 않는 블록체인 프로젝트의 경우 다른 원장 플랫폼의 도움을 받아 크로스 체인 트랜잭션을 완료해야 합니다. 그러나 플랫폼은 두 토큰의 거래 정보만 기록하고 양측의 자산 이전이 완료되는 것은 보장하지 않기 때문에 거래가 이루어지기 위해서는 두 거래자 간의 충분한 상호 신뢰가 필요합니다.
따라서 해시 잠금으로 거래는 가능하지만 자산 또는 정보 전송을 지원하지 않습니다. 당분간은 해시 잠금의 적용이 극히 제한적이며 광범위하게 사용되지 않고 있습니다. 이러한 이유로 해시 잠금은 다음에 나오는 크로스 체인 불안정 요소에 대한 섹션에서도 생략됩니다.
릴레이
릴레이 체인은 오늘날 크로스 체인 솔루션을 지원하는 데 사용되는 가장 인기 있는 기술 중 하나입니다. 릴레이 체인의 경우 릴레이 체인에서 보낸 메시지가 소스 체인에서 오는지 확인하는 것이 대상 체인입니다. 메커니즘의 보안은 대상 체인에 소스 체인에 신뢰할 수 있는 라이트 클라이언트가 있는지 여부에 따라 달라집니다. 릴레이 체인 기술을 사용하면 크로스 체인 프로세스의 복잡성이 크게 줄어듭니다. 업계에서 잘 알려진 두 개의 크로스 체인 프로젝트인 코스모스(Cosmos)와 폴카닷(Polkadot)은 모두 릴레이 체인 기술을 기반으로 한 다중 레이어 및 다중 체인 아키텍처를 적용합니다.
릴레이 체인의 단점은 네트워크에 과부하가 걸리면 버퍼에 저장 공간이 부족하여 데이터 오버플로 및 프레임 드롭 문제가 발생할 수 있다는 것입니다. 그리고 한 릴레이 체인의 오작동은 인접한 두 서브넷의 작동도 방해합니다.
공증인 제도
공증인 제도에는 단일 서명 공증인, 다중 서명 공증인 및 분산 서명 공증인의 세 가지 유형이 있습니다.
단일 서명 공증인은 중앙 집중식 공증인 방식이라고도 하며, 여기서 공증인은 거래 확인자이자 충돌 중재자 역할을 합니다. 이 모델은 기술 임계값이 낮아 트랜잭션 처리에 효율적입니다. 그러나 중앙 기관에 의해 통제되기 때문에 중앙 노드의 보안은 여전히 문제입니다.
다중 서명 공증 방식은 세 가지 중 가장 널리 채택되는 방식입니다. 다중 서명 프로토콜을 사용해 트랜잭션이 유효하려면 둘 이상의 서명이 필요합니다. 서로 다른 크로스 체인 솔루션은 자체 요구 사항에 따라 자체 다중 서명 프로토콜을 개발할 수 있습니다. 예를 들어 3/6 다중 서명 공증인 방식에서는 개인 키 소유자 6명 중 3명이 서명해야 거래가 완료됩니다. 그러나 다중 서명 프로토콜의 문제는 하드 드라이브 도난 또는 분실과 같이 검증자의 개인 키가 손상되는 경우 크로스 체인 자산이 돌이킬 수 없는 손실을 입을 가능성이 매우 높다는 것입니다.
분산 서명 공증 체계는 안전한 다자간 계산(MPC)이라는 아이디어를 활용합니다. 암호화를 활용해 개인 키를 생성, 분할 및 임의의 공증인에게 배포할 수 있습니다. 완전한 키는 공증인의 공동 서명 후에만 조립할 수 있으므로 검증 프로세스가 보다 분산됩니다.
공증 체계와 릴레이 사이의 주요 차이점은 대상 체인이 수신된 메시지를 처리하는 방법입니다. 공증 체계는 무조건적으로 공증인을 신뢰하고 실행하며 보안에 의존하는 반면, 릴레이는 실행 전에 자신을 확인해야 하고 보안을 위해 대상 체인에 있는 라이트 지갑의 데이터 동기화 장치에 의존합니다.
크로스 체인 솔루션의 보안 문제
1. 다중 서명 검증의 보안 위험은 크로스 체인 자산 도난의 주요 원인입니다.
다중 서명 검증의 보안 위험으로 인해 빈번한 공격이 발생했으며, 대부분은 다음 세 가지 방법 중 하나로 나타납니다.
a) 개인 키 노출로 인해 검증인이 인질이 됩니다. 예를 들어 Ronin Network 및 Horizon 공격에서 해커는 손상된 개인 키를 사용하여 서명 검증자를 인질로 잡고 절도를 저질렀습니다. 로닌 네트워크에서는 입금 또는 출금 지시를 확인하는 데 9명의 서명 검증자가 필요하지만, 거래를 확인하는 데는 5명의 서명만 필요합니다. 해커는 손상된 개인 키를 사용하여 인출을 위조했습니다. 그리고 그들은 가스비가 필요 없는 RPC 노드를 통해 백도어를 발견했으며, 그 후 엑시 다오에서 운영하는 4개의 로닌 검증기와 타사 검증기를 제어하는 데 사용했습니다.
c) 검증에 필요한 노드 수가 적어 해커가 공격할 수 있는 여지가 있습니다.
예를 들어 Horizon 브리지는 검증을 위한 다중 서명이 4개뿐인데, 이 중 2개가 보호되지 못했습니다. 따라서 해커는 자산을 탈취하기 위해 호라이즌의 서명 검증자 중 극소수만 제어하면 되었습니다. 여기에서 배울 수 있는 것은 트랜잭션을 통과하는 데 소수의 검증자(종종 50% 미만)만 필요한 다중 서명 체계는 크로스 체인 활동을 완전히 보호하지 못할 수 있다는 것입니다.
d) 서명 검증 기능의 취약성 역시 스마트 계약의 약점입니다.
서로 다른 블록체인은 다양한 개발 모델(예: 통신 프로토콜, 합의 메커니즘 및 거버넌스 모델)을 채택합니다. 이는 특히 개발자가 크로스 체인 인터페이스를 구축할 때 스마트 계약 악용 가능성을 높였습니다. 예를 들어, 웜홀 공격자는 업데이트 후 폐기 예정이었던 서명 기능을 사용하여 크로스 체인 요청에 서명했습니다. 이전 버전의 기능은 받은 명령을 면밀히 확인하지 않았기 때문에 공격자는 많은 수의 wETH(기본 ETH가 아닌 크로스 체인 자산)를 위조할 수 있었습니다. 공격자는 또한 서명 확인을 우회하고 가짜 스마트 계약 주소를 업로드한 후 많은 자금을 인출할 수 있었습니다. 공격이 시작되었을 때 계약 주소에 약 1억 달러의 자산이 있었으나, 노마드는 스마트 계약을 수정하거나 서명 확인 기능을 변경하거나 손실 관리를 취하지 않아 더 많은 해커들이 몰려들면서 1억 달러의 자금이 빠르게 고갈되었습니다.
2. 릴레이 체인 기술은 절대적으로 안전하지는 않습니다.
이전에 언급했듯이 릴레이 체인은 오늘날의 크로스 체인 솔루션에서 자주 사용됩니다. 그러나 이를 어떻게 정보가 브리지를 통해 크로스될 때 정보가 변조되는 것을 방지하기 위해 사용할 수 있을까요? 여기서는 레이어 제로(LayerZero)를 예로 들어보겠습니다. 레이어 제로는 트레블 정보의 정확성을 보장하기 위해 다음과 같은 조치를 취했습니다. 크로스 체인 합의는 거래 활동의 증거를 수집하는 릴레이에 의해 생성됩니다. 따라서 위험은 여전히 존재하지만 오라클(Oracle)과 릴레이의 쌍으로 제한됩니다. 고의적인 악용을 방지하려면 둘을 완전히 분리해야 합니다.
다른 위험도 있습니다. 네트워크에 과부하가 걸리면 버퍼의 저장 공간이 부족하여 데이터 오버플로우 및 프레임 드롭이 발생할 수 있습니다. 또한 한 릴레이 체인의 오작동은 인접한 두 서브넷의 기능에 영향을 미치고 방해합니다.
solutions MPC는 크로스 체인 솔루션을 지원하는 가장 안전한 솔루션 중 하나입니다.
MPC는 다중 서명 프로토콜보다 안전합니다.
MPC(Multi-party Computation)는 검증을 위해 사람이 아니라 기계에 의존하기 때문에 다중 서명 프로토콜보다 더 안전합니다.
신뢰할 수 있는 제3자 없이 협업적인 다자간 계산을 수행하는 기능을 MPC(보안 다자간 계산)라고 합니다. 여기에서 서로를 신뢰하지 않는 당사자는 모든 입력을 비공개로 유지하면서 함께 함수를 계산합니다. 정확성과 프라이버시는 MPC 알고리즘의 두 가지 주요 속성으로, 정확성은 MPC가 항상 올바른 결과를 생성한다는 것을 의미하고, 프라이버시는 각 당사자의 입력이 다른 사람에게 공개되지 않는다는 사실을 의미합니다.
다중 노드 검증 합의 메커니즘에서 다중 서명 프로토콜과 안전한 다자간 연산의 차이점은 개인 키의 형성이 사람에 의해 제어되는지의 여부입니다. 다중 서명 프로토콜은 트랜잭션 요청에 서명하기 위해 개인 키가 있는 검증자(개인)가 필요하지만 MPC 검증은 사람보다 기계에 더 의존합니다.
MPC의 적용은 TSS(Threshold Signature Scheme) 알고리즘이라고 할 수 있습니다. TSS는 기존의 1:1(1 공개 키: 1 개인 키) 방식을 새로운 1:N(1 공개 키: N 개인 키) 방식으로 대체한 분산형 다자간 서명 프로토콜로, 개인 키는 하나라는 생각을 지웠습니다. n 개인 키를 보유한 커뮤니티의 경우 n 개인 키 중 t가 서명에 동의하는 한 트랜잭션은 유효합니다. TSS 기반 크로스 체인 솔루션은 사람의 개입 없이 기계에서 키를 생성하므로 완전히 분산되어 무작위성을 높이고 개인 키 노출 위험을 감소시킵니다.
사례 연구: Rangers Connector는 MPC를 체인 간 합의로 사용합니다.
크로스 체인 자산 및 데이터 마이그레이션을 용이하게 하는 도구인 레인저스 커넥터(Rangers Connector)는 분산 서명 프로토콜을 기반으로 하는 VRF + TSS 크로스 체인 솔루션을 사용합니다. 탈중앙화 방식으로 신뢰 문제를 해결하고 크로스 체인 데이터 및 자산의 보안과 안정성을 보장합니다.
보안
레인저스 프로토콜 백서에 따르면 레인저스 커넥터는 크로스 체인 브리지를 블록체인으로 업그레이드하여 퍼블릭 체인을 구축하는 것과 같은 방식으로 크로스 체인 브리지를 구축할 계획입니다. 이전에 언급했듯이, 작동한다면 퍼블릭 체인 솔루션은 확실히 해커의 공격을 더 어렵게 만들 것입니다. 동시에 레인저스 프로토콜의 TSS 방식에서 값 K는 상수가 아닌 난수이므로 시스템의 보안이 이중으로 보호될 것입니다.
애니스왑은 MPC+TSS 솔루션도 활용했습니다. 하지만 난수 K를 상수로 바꿔 곡선을 공격에 극도로 취약하게 만들고 결국 2021년 7월 보안 사고로 이어졌습니다. 하지만 이 사건을 TSS의 보안성을 부정하는 증거로 삼을 수는 없습니다. 이는 애니스왑이 ECDSA 곡선을 오용하여 문제를 일으킨 것이기 때문입니다.
호환성
TSS는 이더리움 및 EVM과 호환되는 모든 퍼블릭 체인에서 확인할 수 있고, 다양한 크로스 체인 시나리오에 더 적합하며 멀티 체인 환경에서도 잘 작동합니다.
결론
블록체인의 "사일로 작업(work in silo)" 문제를 해결하려면 크로스 체인 브리지가 필요하며, 브리지의 보안이 매우 중요합니다.
여러 크로스 체인 솔루션 중에서 공증인 체계의 안전은 주로 공증인 자신에게 달려 있는 반면, 릴레이 체인의 보안은 대상 체인의 라이트 지갑의 데이터 동기화 장치에 더 많이 의존합니다. 그러나 이것이 릴레이가 공증인 제도보다 안전하다는 것을 의미하지는 않습니다. 라이트 월렛의 데이터 싱크로나이저가 정보를 변조하면 이후의 검증은 무의미해지기 때문입니다. 따라서 현재로서는 VRF+TSS 다자간 연산 솔루션이 보안, 탈중앙화, 확장성(불가능한 삼각형) 사이의 균형을 맞추므로 크로스 체인 시장에서 상대적으로 더 신뢰할 수 있는 크로스 체인 브리지 솔루션입니다.
그러나 이 세상에 절대적인 보안은 없습니다. 믹스마블 다오 벤처는 최근의 크로스 체인 보안 문제를 통해 크로스 체인 솔루션에 대한 더 많은 생각과 토론이 촉발될 수 있고 문제를 해결하기 위해 기술을 지속적으로 업그레이드되고 반복될 수 있기를 희망합니다.
MixMarvel DAO 벤처 소개
MixMarvel DAO Venture는 Web2 및 Web3 세계의 빌더와 투자자를 통합하는 분산투자 조직입니다. 선구적인 Web3 응용 프로그램, 도구 및 인프라에 집중하는 MixMarvel DAO Venture는 재정 지원 및 컨설팅 서비스를 통해 Web3 생태계 구성자에게 권한을 부여합니다. GameFi, Metaverse, Web3 엔진 및 인프라 프로젝트의 다양한 포트폴리오로 구성됩니다.
Website | Telegram | Medium | Twitter | Business Contact
다음글 | |
이전글 |
