← 최신 논문
💻 computer science

Exploiting Liquidity Exhaustion Attacks in Intent-Based Cross-Chain Bridges

본 논문은 2025 년 6 월부터 11 월까지 350 만 건의 크로스체인 인텐트 데이터를 분석하여, 의도 기반 크로스체인 브릿지 (Mayan Swift, Across, deBridge 등) 가 솔버의 유동성 고갈 공격에 취약할 수 있음을 규명하고, 이를 시뮬레이션하는 프레임워크와 공격 비용을 90.5% 까지 절감하는 최적화된 공격 전략을 제시합니다.

원저자: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

게시일 2026-02-23
📖 3 분 읽기☕ 가벼운 읽기

원저자: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

이 논문은 **'의도 기반 (Intent-based) 크로스체인 브리지'**라는 최신 블록체인 기술의 숨겨진 약점을 파헤친 연구입니다. 어렵게 들릴 수 있지만, 비유를 통해 쉽게 설명해 드리겠습니다.

1. 배경: "현금 선불" 서비스의 등장

기존의 블록체인 간 자산 이동 (브리지) 은 "내 돈을 먼저 잠그고, 상대방이 확인한 뒤 돈을 풀어준다"는 방식이라 시간이 오래 걸렸습니다.

하지만 최근 Mayan Swift, Across, deBridge 같은 새로운 서비스들은 "의도 기반" 방식을 도입했습니다.

  • 비유: 마치 우편배달부 (솔버, Solver) 가 당신의 집 (원천 체인) 에 가지 않고, 먼저 자신의 사비로 목적지 (상대 체인) 에 돈을 먼저 보내주는 방식입니다.
  • 장점: 사용자는 즉시 자산을 받으니 매우 빠르고 편리합니다.
  • 방식: 배달부 (솔버) 는 먼저 돈을 보내고, 나중에 시스템이 "아, 진짜 배달이 완료됐네?"라고 확인한 뒤 배달비와 보상을 돌려받습니다.

2. 문제: "돈이 바닥나는 공격" (Liquidity Exhaustion Attack)

이 시스템의 가장 큰 약점은 배달부 (솔버) 가 미리 내는 돈 (유동성) 이 한정되어 있다는 점입니다.

  • 공격자의 전략: 해커는 이 시스템의 '시간 차이'를 악용합니다.
    1. 공격 시작: 해커는 짧은 시간 동안 엄청나게 많은 금액을 보내는 주문 (의도) 을 폭격처럼 쏟아부습니다.
    2. 유동성 고갈: 배달부들은 해커의 주문을 처리하느라 자신의 사비 (유동성) 를 모두 써버립니다.
    3. 서비스 마비: 이제 배달부들은 돈이 없어서 정직한 일반 사용자의 주문도 처리할 수 없게 됩니다.
    4. 결과: 시스템이 멈추거나, 해커가 돈을 다 받아간 뒤 나중에 보상을 받으며 이득을 봅니다.

일상적인 비유:
편의점 사장님 (솔버) 이 손님의 주문을 받기 위해 미리 재고를 다 써버린 상황을 상상해 보세요.
해커는 "내일 아침 7 시에 맥주 1,000 개를 사겠다"라고 주문을 폭격합니다. 사장님은 재고를 다 채우느라 바쁘고, 그 사이에 진짜 맥주를 사려는 일반 손님들이 오면 "재고가 없다"며 거절당합니다. 해커는 나중에 재고가 채워지면 다시 사서 이득을 보거나, 아예 가게 문을 닫게 만들어 혼란을 줍니다.

3. 연구 결과: 어떤 서비스가 위험할까?

연구진은 2025 년 6 월부터 11 월까지 350 만 건 이상의 거래 데이터를 분석하고 시뮬레이션을 돌려보았습니다.

  • deBridge (위험함): 이 서비스는 배달부들의 수익 (마진) 이 꽤 높습니다. 해커가 공격을 하면 약 80% 확률로 돈을 벌 수 있습니다. 마치 "수익이 많으니 공격해도 이득"인 상황입니다.
  • Across (안전함): 이 서비스는 배달부들의 수익이 매우 낮고, 재고 (유동성) 가 엄청나게 많습니다. 해커가 공격하려면 너무 많은 돈을 들여야 해서 공격 자체가 경제적으로 불가능합니다.
  • Mayan Swift (조건부 위험): 평소에는 안전하지만, 특정 시간대나 큰 금액 거래가 몰릴 때는 공격이 가능해질 수 있습니다.

4. 더 무서운 공격: "돈을 못 벌어도 해치는" 공격

해커가 돈을 벌려고 하지 않아도 (합리적 공격이 아니라), **단순히 시스템을 마비시키려는 악의적인 공격 (비잔틴 공격)**도 가능합니다.

  • 이 경우 해커는 손해를 보더라도 시스템을 멈추게 만듭니다.
  • 결과: 짧은 시간 동안 수십 건의 거래가 실패하고, 사용자들이 화를 내며 신뢰를 잃게 됩니다. 이는 서비스의 평판을 망가뜨리는 치명적인 타격이 됩니다.

5. 해결책은 무엇일까?

논문은 다음과 같은 방어책을 제안합니다.

  1. 수익률 조절: 배달부 (솔버) 의 수익을 너무 높게 주면 공격을 부추기는 꼴이 됩니다. 적정선을 찾아야 합니다.
  2. 자동 재고 보충: 돈이 떨어지면 자동으로 다시 채워지는 시스템을 만들어야 합니다. (현재는 수동으로 하거나 느려서 공격의 틈을 줍니다.)
  3. 유동성 확보: 더 많은 돈을 준비해 두면 공격 비용이 비싸져서 해커가 포기하게 됩니다.
  4. 거래량 제한: 특정 시간에 너무 많은 주문이 몰리면 속도를 늦추거나 수수료를 높여 공격을 막아야 합니다.

요약

이 논문은 **"빠른 서비스 (의도 기반 브리지) 가 편리하지만, 그 뒤에 숨겨진 '돈의 흐름'을 공격하면 시스템이 멈출 수 있다"**는 사실을 처음 밝혀냈습니다.

  • 핵심 메시지: 기술적인 버그가 없어도, **경제적인 구조 (돈의 흐름)**만으로도 해커가 시스템을 마비시킬 수 있습니다.
  • 교훈: 앞으로 이런 서비스를 만들 때는 "얼마나 빠른가"만 생각하지 말고, **"해커가 돈을 다 써버리게 만들지 않도록 방어막을 어떻게 치울 것인가"**를 먼저 고민해야 합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →