블록체인 프로젝트 ICON에서 8월 27일 발생한 재전송(replay) 공격으로 재단 보유 자산 중 ICX 약 1억1987만개와 bnUSD 53만1600개가 유출됐으며, 정당한 출금 메시지 2건이 1492회 재사용된 것이 원인으로 확인됐다. ICON의 8월 30일 사후 보고서에 따르면 실제 확정 손실은 ETH 150.2개와 USDC 3만1204달러 수준이며 대부분의 ICX는 추적·동결돼 회수 절차가 진행 중이다. 원인은 출금 메시지를 32바이트로 표준화하는 과정에서 일련번호 일부가 정수가 아닌 부동소수점 범위 로직으로 처리되며 서명 검증 범위와 고유성 검사 범위가 어긋난 데 있었다. 이상 징후 탐지 후 실제 계약 일시중단까지 105분이 걸리며 대응 지연이 피해 확산의 주요 요인으로 지적됐다.
- •정상 출금 메시지 2건이 1492회 재전송돼 ICX·bnUSD 대량 유출
- •확정 손실은 ETH 150.2개, USDC 3만1204달러 수준으로 유출 규모보다 작음
- •32바이트 표준화 과정의 부동소수점 처리 오류가 서명 검증 우회 허용
- •탐지 후 계약 일시중단까지 105분 소요, 대응 지연이 피해 확산 요인
- •ICON 자체 구현에 한정된 결함으로 다른 체인은 영향 없음
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
How a hacker reused the same authorization message 1,490 times to trigger massive crypto payout loops
- 1.ICON 재단, 8월27일 리플레이 공격으로 정상 인출메시지 2건이 1492회 재사용돼 ICX 1억1987만개·bnUSD 53만1600개 유출
- 2.확정 손실은 ETH 150.2개·USDC 3만1204달러 수준, ICX 대부분은 추적·동결·회수 진행 중
- 3.32바이트 표준화 과정서 float64 범위 로직 오류로 서명 검증과 고유성 검사가 불일치해 취약점 발생
- 4.모니터링 탐지 후 기술팀 대응까지 92분 공백, 105분만에 컨트랙트 일시중지·네트워크 25시간 정지
왜 중요한가?
소수점 정밀도 처리 오류라는 미묘한 구현 결함이 대규모 자산 유출로 이어졌다는 점과, 탐지에서 실제 대응까지 92분의 인적 공백이 피해 확산을 키웠다는 점에서 스마트컨트랙트 보안 감사와 실시간 대응체계의 중요성을 동시에 보여준다.
본문 미리보기
The Aug. 30 postmortem traces the replay flaw to mismatched serial-number checks and a 105-minute response gap. The post How a hacker reused the same authorization message 1,490 times to trigger massive crypto payout loops appeared first on CryptoSlate.
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:53AI 초안



