Summary
- Edel Finance는 공격자가 토큰화된 구글 주식의 래핑 메커니즘을 조작하여 담보 가치를 약 78배 부풀리고 약 40만 3,000달러 규모의 부실 채권을 발생시킨 사건으로 인해 버전 1 대출 프로토콜을 중단했습니다.
- 이번 익스플로잇은 잘못된 가격 오라클에서 비롯된 것이 아닙니다 — 체인링크 피드는 알파벳(Alphabet)의 주가를 정확하게 보고했으나 — GOOGLx가 포장된 형태인 wGOOGLx로 변환되는 방식에서 문제가 발생하여 공격자가 잘못 평가된 담보를 기반으로 실제 자산을 차입할 수 있었습니다.
- 에델은 예금자가 전액 보상받을 수 있도록 모든 손실을 흡수할 것이며, 유사한 가격 조작 공격을 방지하기 위해 재설계된 2세대 시스템을 도입하고 있다고 밝혔습니다. 또한, 공격자에게 화이트햇(white-hat) 합의를 제안하는 한편, 거래소들과 협력하고 있습니다.
토큰화된 주식 거래 플랫폼인 에델 파이낸스(Edel Finance)는 화요일에 대출 프로토콜을 일시 중단했다고 팀이 밝혔습니다. 이는 공격자가 토큰화된 주식의 가격 책정 방식을 악용하여 실제 가치의 약 78배에 달하는 담보를 기반으로 대출을 받아 약 40만 3,000달러의 부실 채무를 발생시켰기 때문입니다.
목표 자산은 알파벳(Alphabet)의 구글(Google) 주식을 토큰화한 것이었습니다. 에델렌딩(Edel Lending)은 토큰화된 주식 GOOGLx의 래핑 버전인 wGOOGLx를 담보로 받아들였습니다.
래핑 토큰(wrapped token)은 특정 프로토콜 내에서 작동하도록 재포장된 자산의 버전으로, 기본 자산을 1:1로 추적하도록 설계되었습니다. 공격자는 양자 간 환율을 조작하여 wGOOGLx의 가치가 실제 가치의 약 78배로 평가되도록 만든 후, 해당 허상 담보를 이용해 프로토콜로부터 실제 자산을 대출받았습니다.
가격 자체가 약점은 아니었다. 에델은 체인링크 오라클을 사용했다고 밝혔는데, 이는 실제 시장 가격을 블록체인에 제공하는 표준 제3자 서비스로, 해당 오라클은 약 357달러에 달하는 올바른 구글 주가를 보고하고 있었다.
해당 결함은 래핑 메커니즘에 있었습니다. 공격자는 GOOGLx가 wGOOGLx로 변환되는 과정에 개입하여 기초 가격 피드는 정확했음에도 담보 가치가 잘못 평가되었습니다.
에델은 익스플로잇을 탐지하고 차단했으며, 이후 모든 버전 원 계약을 일시 중지했는데 해당 계약들은 현재 동결 상태로 유지되고 있다고 밝혔습니다. 또한 사용자들이 이들 계약과 상호작용하지 말 것을 경고했습니다.
팀은 공격자의 거래 내역을 추적했으며 거래소들과 협력하고 있다고 밝혔으며, 공격자에게는 일정 기간 내에 수수료를 지불하는 대가로 자금 대부분을 반환하고 법적 조치를 면제받는 화이트햇 합의를 제안했다고 설명했다.


