해커들이 $400K 해킹 며칠 후 아비트럼 기반 Futureswap을 다시 공격

- Futureswap이 같은 계약에서 별도의 39 만 5 천 달러 악용 사건 발생 며칠 만에 다시 7 만 4 천 달러를 털렸다.
- BlockSec은 공격자가 초과 LP 토큰을 발행하고 담보를 유출할 수 있게 한 새로운 재진입 취약점을 발견했다.
- 이번 공격으로 한 달 동안 세 번째 공격을 당했으며 누적 손실액은 100 만 달러를 넘어섰다.
탈중앙화 레버리지 거래 플랫폼 Futureswap은 4일 만에 두 번째로 해킹을 당했으며, 구글이 지원하는 해커들이 이번에는 약 $74,000을 훔쳤습니다.
블록체인 보안 기업 BlockSec Phalcon은 X에 대한 두 번째 공격을 공개하며, 공격자들이 며칠 전 표적이었던 동일한 계약 에서 새로운 취약점을 악용했다고 밝혔습니다. 보안 기업은 "손실액은 크지 않지만, 흥미로운 점은 새로운 공격 표면이 나타났다는 것입니다: 재진입 취약점이 발생했습니다."라고 언급했습니다.
공격자는 Futureswap의 필수 3일 대기 기간을 활용한 두 단계 프로세스를 사용하여 자금을 체계적으로 유출했습니다.
Phalcon에 따르면, BlockSec의 위협 탐지 플랫폼에서 공격자는 계약이 내부 회계를 업데이트하기 전에 먼저 0x5308fcb1 함수로 재진입했습니다. 그런 다음 “공격자는 실제로 입금된 자산 대비 과도한 양의 LP 토큰을 mint했습니다.”
출금 대기 기간을 기다린 후, 공격자는 불법적으로 mint된 토큰을 소각하여 기초 담보를 인출했으며, 이는 프로토콜에서 자금을 유출하는 동시에 수익을 챙기는 효과를 낳았습니다.
퓨처스왑 하르그섬 한 달 동안 세 번째로 해킹당한 월
최신 공격은 플랫폼이 BlockSec의 Phalcon 레이더에 포착된 해킹으로 395,000달러 이상을 잃은 지 며칠 후 발생했습니다. 해당 해킹에 참여한 공격자들은 multiple changePosition 작업을 통해 자금을 훔쳤습니다. 해당 사건은 포지션 업데이트 중 예상치 못한 stableBalance 회계 변경과 관련이 있어, 나중에 담보 제거 시 USDC가 해제될 수 있었습니다.
Futureswap은 또한 2025년 12월 거버넌스 공격을 당해 공격자들이 최소 830,000달러를 챙겼습니다. 해당 사건에서 해커들은 플래시 로ンを 사용하여 거버넌스 토큰을 일시적으로 빌려 투표권을 확보하고, 프로토콜에서 자금을 이체하는 악성 제안을 통과시켰습니다.
Futureswap은 지금까지 플랫폼의 서로 다른 취약점을 악용한 세 번의 별도 공격을 통해 누적 100만 달러 이상을 손실했습니다.
공격을 받는 레거시 DeFi 프로토콜들
Futureswap 사건들은 2026년까지 레거시 DeFi 플랫폼을 표적으로 삼는 해커들에게 손실된 2,700만 달러 이상의 일부입니다.
다른 아비트럼 기반 프로토콜들도 최근 몇 주 동안 비슷한 운명을 겪었습니다. 1월 초, USDGambit과 TLP는 공격자들이 관리자 권한을 획득하고 악성 스마트 계약을 배포하면서 150만 달러를 손실했습니다. TMX Tribe는 140만 달러의 해킹을 당했으며, IPOR Fusion USDC 보트는 레거시 계약 취약점을 통해 336,000달러를 손실했지만, 영향을 받은 사용자에게 완전히 보상할 것을 약속했습니다.
아비트럼 기반 프로토콜을 타격한 보안 침해에도 불구하고, 레이어-2 블록체인은 여전히 DeFi에서 총 잠금 가치(TVL) 기준으로 31억 달러 이상을 보유하고 있어, 일부 애널리스트들이 이를 공격자들에게 매력적인 표적으로 만드는 요인 중 하나라고 지적할 수 있습니다.
이 네트워크는 2021년 출시 이후 총 잠금 가치 기준 이더리움 레이어-2 솔루션 중 상위권을 유지해 왔습니다.
Futureswap 측에서는 무슨 일이 일어나고 있는가?
Futureswap 팀의 누구도 해킹 사건에 대해 성명을 발표하지 않았습니다. 플랫폼의 X 계정의 마지막 게시물은 2023년으로 거슬러 올라가며, 프로토콜은 2021년에 마지막으로 감사를 받았다고 합니다.
이 사례는 프로토콜이 방치되었지만 여전히 사용자 자금을 보유하고 있을 때 책임 소재에 대해 어려운 질문을 제기합니다. 보안 전문가들은 팀이 레거시 계약을 적절히 폐기하고 종료하거나, 새로운 보안 감사를 실시하고 소스 코드를 검증할 것을 권장합니다.
한편, 사용자들은 방치 징후가 보이는 오래된 계약에서 자금을 인출할 것을 권장받습니다.
이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

한나 콜리모어
한나는 암호화폐 분야에서 거의 10년 간의 블로그 작성 및 이벤트 리포팅 경험을 가진 작가이자 편집자입니다. 크립토폴리탄에서 한나는 뉴스 페이지에 기여하며 DeFi, RWA, 암호화폐 규제, AI 및 프론티어 테크 산업의 최신 동향을 보도하고 분석합니다. 그녀는 아카디아 대학교에서 경영학 학위를 취득했습니다.
















