YouMind
로그인

실제로 발생하지 않은 암호화폐 역사상 최대의 해킹 사건

@Cayden_Liao
영어2026년 10월 11일
251K
1.8K
252
169
870

TL;DR

Veria Labs의 AI가 XRP Ledger에서 무한 토큰 발행을 허용하는 10년 된 심각한 취약점을 발견하여 940억 달러의 시장 가치를 위협했습니다. 이 버그는 빠르게 수정되었으며, 팀은 기록적인 25만 달러의 바운티를 받았습니다.

지난달, 우리 AI 는 누구나 XRP 에서 무한정 토큰을 발행할 수 있는 취약점을 발견했습니다.

XRP 는 시가총액 940 억 달러 규모로 Solana 나 USDC 보다 큰 세계 5 위 암호화폐입니다. 2012 년 @Ripple이 출시했으며, 가장 오래된 블록체인 중 하나이기도 합니다.

위기에 처한 940 억 달러

XRP 는 1,000 억 개라는 고정 공급량으로 출시되었습니다. 이 네트워크에서는 채굴이나 스테이킹이 불가능하고, 각 트랜잭션마다 소량의 수수료가 소각되기 때문에 코인 공급량은 오직 줄어들 수밖에 없습니다.

우리가 발견한 버그를 이용하면 인증되지 않은 공격자라도 단 한 번의 트랜잭션으로 총공급량의 184 배에 달하는 18 조 개의 XRP 를 생성할 수 있었습니다.

이는 940 억 달러 전체를 위험에 빠뜨리는 것으로, 역대 최대 규모의 암호화폐 해킹(Bybit, 15 억 달러)보다 60 배 이상 큰 피해입니다.

우리가 아는 한, 화이트햇이 이보다 더 큰 취약점을 찾아낸 적은 없습니다. 기존 최고 기록은 2021 년 Polygon 에서 240 억 달러 규모에 영향을 미친 버그였습니다.

10 년 된 버그

이 버그는 거의 10 년간 XRP Ledger 에 존재해 왔으며, 2015 년과 2017 년에 작성된 코드에서 비롯되었습니다.

이 프로젝트는 암호화폐 업계에서 가장 많은 검토를 거친 코드베이스 중 하나로, 그 어떤 혹독한 검증도 견뎌왔습니다. XRP Ledger 는 지금까지 100 만 달러가 훨씬 넘는 버그 바운티를 지급했고, 2024 년에만 열 차례 이상의 감사와 감사 대회를 진행했으며, 그중에는 상금 풀이 55 만 달러에 달하는 대회도 있었습니다.

아무도 이 취약점을 발견하지 못한 이유 중 하나는, 각각은 심각도가 낮은 두 가지 버그가 연결되어 있었기 때문이라고 추정합니다.

우리 AI 가 이를 발견한 방법

우리는 XRP Ledger 를 구동하는 소프트웨어인 rippled 에 에이전트를 투입했습니다. 에이전트는 두 버그를 모두 찾아내고, 이를 어떻게 연결할 수 있는지 분석한 뒤, 로컬 네트워크에서 실제로 작동하는 익스플로잇을 구축해 증명했습니다.

월요일 밤 11 시 56 분에 버그가 보고되었습니다. 처음엔 믿기지 않아서 개념 증명(PoC) 코드를 세 번이나 다시 읽어봤습니다.

새벽 4 시가 되어도 아무런 문제를 찾을 수 없었고, 결국 창업 엔지니어를 깨워 함께 코드를 검토했습니다. 940 억 달러에 직접적인 영향을 미치는 취약점은 흔치 않습니다. 게다가 그런 버그가 거의 10 년 동안 아무도 모른 채 XRP 에 방치되어 있었다는 사실을 우리 둘 다 믿을 수 없었습니다.

아침이 되자 우리는 이것이 진짜임을 확신했습니다.

Veria 에이전트는 단순히 영향력이 가장 큰 버그만 찾는 것이 아니라, 심각도가 낮은 취약점들이 어떻게 결합되어 훨씬 치명적인 문제로 이어질 수 있는지도 추적합니다.

취약점을 공개한 후, Astra 와 Mythos 를 해당 취약 코드를 향해 직접 실행해 보았지만 여전히 발견하지 못했습니다.

3 일 만에 패치 완료

우리는 XRPL 의 버그 바운티 프로그램을 통해 이를 제보했고, 팀은 신속하게 대응했습니다.

  • 9 월 22 일: 제보 및 당일 확인 완료
  • 9 월 23 일: 수정 사항 병합
  • 9 월 25 일: 수정 버전 배포, 80% 이상의 밸리데이터 업그레이드 완료

일반적으로 XRP Ledger 의 트랜잭션 처리 방식 변경은 약 2 주에 걸쳐 밸리데이터들이 투표하는 개정 절차를 거칩니다.

하지만 XRPL 은 해당 절차 도입 이후 10 여 년 만에 처음으로 이를 생략하고 긴급 패치를 배포했습니다. 공개 보고서에 따르면 "공격자가 총공급량을 훨씬 초과하는 사용 가능한 XRP 를 생성할 수 있었기" 때문입니다.

RippleX 는 이 취약점이 실제 악용된 정황을 찾지 못했습니다. 빠른 대응과 트리아지를 보여준 RippleX 팀에 감사드리며, 특히 @ja_akinyele님과 @sappenin님께 특별한 감사를 전합니다.

비슷한 수준의 취약점을 제보했던 다른 프로젝트들도 이렇게 대응해 주었으면 좋겠습니다(Provable 의 고수들은 제외하고요) 🫠

역대 최대 규모의 AI 버그 바운티

Ripple 팀은 자사 버그 바운티 프로그램에서 제공하는 최고 금액인 25 만 달러를 우리에게 지급했습니다. 우리가 아는 한, 이는 AI 에이전트가 단독으로 발견한 취약점에 대해 지급된 역대 최고 금액입니다.

양날의 검, AI

올여름 초, 공격자는 5 년간 펌웨어에 방치되어 있던 버그를 이용해 Coldcard 지갑에서 1,367 BTC(8,900 만 달러)를 탈취했는데, 이 공격에도 AI 가 어느 정도 역할을 했을 가능성이 높습니다.

AI 는 오래된 버그를 훨씬 저렴하게 찾아낼 수 있게 만들었고, 공격자 역시 여러분과 동일한 도구를 사용할 수 있습니다. XRP Ledger 처럼 철저하게 감사를 받은 코드베이스조차 10 년간 치명적인 취약점을 품고 있었습니다.

다행히 선의의 해커가 악의적 해커보다 훨씬 많습니다. 우리가 XRP 버그를 발견했고, RippleX 팀이 누군가 악용하기 전에 신속하게 대응해 수정했습니다.

방어자들이 공격자만큼 빠르게 이러한 도구를 도입한다면, 주도권은 항상 우리의 편입니다.

우리는 Phantom, Tempo, Provable 같은 팀들과 협력하여 공격자보다 먼저 버그를 찾아내고 있습니다. 여러분의 프로젝트를 점검받고 싶다면 DM 을 보내주세요.

다음에 우리가 살펴봐야 할 코드베이스가 있다면 댓글로 알려주세요.

전체 기술 분석 및 PoC 는 아래를 참고하세요. 👇

원클릭 저장

YouMind로 바이럴 글을 AI 심층 읽기

소스를 저장하고, 핵심 질문을 던지고, 주장을 요약해 바이럴 글을 다시 활용할 수 있는 노트로 바꾸세요. 하나의 AI 워크스페이스에서 모두 할 수 있습니다.

YouMind 둘러보기
크리에이터를 위해

당신의 Markdown을 깔끔한 𝕏 글로

직접 쓴 장문을 올릴 때 이미지, 표, 코드 블록을 𝕏에 맞게 정리하는 일은 번거롭습니다. YouMind는 전체 Markdown 초안을 깔끔하고 바로 게시할 수 있는 𝕏 글로 바꿔 줍니다.

Markdown → 𝕏 사용해 보기

분석할 패턴 더 보기

최근 바이럴 아티클

더 많은 바이럴 아티클 보기