108 읽음
ASI 얼라이언스 브리지 해킹, 233억 규모 토큰 무단 발행
위키트리
0
세 프로토콜을 동시에 노린 브리지 공격 — AI 자료 이미지

인공지능 초월지능 연합(ASI 얼라이언스, Artificial Superintelligence Alliance) 창립 멤버인 페치AI가 9월 20일(현지시각) 싱귤래리티넷(SingularityNET)의 이더리움-카르다노 크로스체인 브리지가 해킹당했다고 공식 확인했다. 페치AI는 공식 X 계정을 통해 사고가 전날 처음 보고됐다고 밝히며 자사 컨트랙트는 영향을 받지 않았다고 강조했다. 회사는 곧바로 AGIX에서 FET로의 전환을 예방 차원에서 일시 중단했다.

보안 추적기관들의 초기 추산은 150만~200만 달러 수준이었지만, 이후 공격자가 수억 개의 토큰을 무단으로 발행했고 보유 자산 가치가 수천만 달러 규모로 불어난 것으로 드러났다. 뉴넷(NuNet)의 NTX 토큰은 사고 여파로 몇 시간 만에 절반 넘게 떨어졌다. 페치AI와 싱귤래리티넷 모두 아직 최종 피해 규모를 공개하지 않았다.

보안 업체 펙쉴드(PeckShield)와 블록체인 분석업체 비트쿼리(Bitquery)에 따르면 공격자는 하루 사이 세 프로토콜을 잇달아 노렸다. 먼저 페치AI 브리지에서 870만 개의 FET 토큰을 빼내고 뉴넷의 NTX 토큰 4억 개를 무단으로 발행했다. 몇 시간 뒤에는 싱귤래리티넷 브리지가 뚫려 AGIX 9억 개, 월드모바일체인(World Mobile Chain)의 WMTx와 코지토(Cogito)의 CGV가 각각 5억 개씩 추가로 찍혀 나왔다.

페치AI는 “공격은 싱귤래리티넷을 노리고 있으며” FET는 “정상적으로 작동하고 있다”고 선을 그었다. 다만 AGIX-FET 전환 컨트랙트가 두 생태계를 잇는 접점인 만큼, 이를 열어둔 채 두면 근본 원인이 해결되기 전에 공격자가 계속 가치를 빼갈 위험이 있어 회사는 이를 예방적으로 차단했다고 설명했다.

페치AI와 싱귤래리티넷, 뉴넷은 모두 ASI 얼라이언스 생태계에 속한 프로젝트다. 사건을 보도한 프로토스는 “한 명의 블랙해트가 주말 사이 바쁘게 움직이며” 세 프로젝트에서 수억 개 토큰을 훔쳐 약 225만 달러(31억원, 1달러 1,386원 기준)의 실현 이익을 챙겼다고 전했다.
액면가와 실현이익, 격차가 벌어진 이유 — 이해를 돕는 AI 자료 이미지

비트쿼리 보고서에 따르면 무단 발행된 토큰의 절도 시점 명목 가치는 실제 실현 이익보다 몇 배나 더 컸다. 펙쉴드는 공격자가 이 사건으로 거의 1,700만 달러에 달하는 잠재 수익을 확보했다고 추산했고, 현재 보유 자산 가치를 약 1,677만 달러(233억원)로 집계했다. 여기에는 AGIX 1억9,830만 개(1,442만 달러 상당)와 ETH 649개(약 167만 달러 상당)가 포함된다.

실제 판매 내역을 보면 진짜 자금으로 전환된 금액은 훨씬 적었다. 공격자가 FET 토큰을 523 ETH(약 120만 달러)에 판 것이 전체 수익의 대부분을 차지했다. 나머지 네 개 토큰을 판 대금은 합쳐서 183 ETH(약 42만 달러)에 불과했고, 5억 개에 달하는 CGV 토큰은 유동성이 워낙 얕아 겨우 30달러를 받고 팔렸다.

정상적으로 발행된 진짜 FET 토큰이 시장에 풀리면서 가격은 5% 떨어졌다. 프로토스는 이를 무단 발행된 가짜 물량이 아니라 진짜 FET 매도에 따른 하락으로 구분했다. 반면 위조 물량 비중이 큰 나머지 토큰들은 가격이 크게 붕괴했다.

비트쿼리는 이번 사고와 별개로 16개 지갑에서 ETH와 BNB를 미리 쓸어간 정황을 포착했다고 밝혔다. 이 중 4개 지갑은 비트쿼리가 앞서 “싱귤래리티넷 또는 뉴넷 직원 지갑”으로 분류해둔 곳이었다. 이는 서로 연결된 여러 회사의 인프라가 광범위하게 침투당했음을 시사하는 대목이다.

여기에 더해 급여 지급용 컨트랙트에서 28만9,575달러 상당의 USDC가 별도로 빠져나간 것으로 확인됐다. 브리지 자체를 노린 공격과는 별개로 내부 시스템 접근 권한까지 탈취됐을 가능성을 보여주는 사례다.

비트쿼리 보고서는 서명 키 대부분이 아직 교체되지 않았다고 경고했다. 근본적인 보안 원인이 해소되지 않은 상태로 남아 있다는 뜻이어서, 관련 팀들의 후속 조치가 얼마나 신속하게 이뤄지는지가 향후 피해 확산 여부를 가를 변수로 남아 있다.

이번 사고는 페치AI·싱귤래리티넷·오션 프로토콜의 합병체인 ASI 얼라이언스가 공동 웹3·AI 도구를 확장하는 가운데 벌어졌다. AI-크립토 섹터가 빠르게 성장하면서도 여전히 크로스체인 브리지에 의존하고 있고, 이 브리지들은 공격자들이 반복적으로 노리는 표적이 되고 있다.

앞서 지난 9월 11일에는 크로스체인 브리지 프로토콜 심바이오시스의 BridgeV2 컨트랙트가 조작된 메시지를 받아들여 합성 비트코인 토큰 syBTC가 대량으로 찍혀 나온 사고가 있었다. 당시 명목 발행량은 액면가로 약 62조원에 달했지만 유동성 부족으로 실제 현금화된 금액은 33만6,000달러에 그쳤다.

이번 페치AI·싱귤래리티넷 사고에서도 같은 패턴이 확인된다. 무단 발행된 토큰의 명목 가치는 크지만, 실제로 시장에서 팔아 현금화할 수 있는 금액은 유동성 규모에 따라 훨씬 작게 제한됐다. 브리지의 구조적 취약점과 얕은 유동성이 맞물릴 때 사고의 실제 피해 규모가 어떻게 갈리는지를 두 사례가 나란히 보여주고 있다.
0 / 300