이번 주말, 우리는 Relay API 에서 실행 전 대기 중인 거래 정보가 노출되는 문제를 발견했습니다. MEV 서처(searcher)들이 이를 이용해 샌드위치 공격을 감행했고, 그 결과 Relay 를 통해 거래한 사용자들의 체결 가격이 불리해졌습니다.
MEV 는 온체인 시장에서 끊임없이 이어지는 과제입니다. 단 하나의 해결책으로 완전히 없앨 수는 없습니다. 이번에는 기대에 미치지 못했지만, 우리는 앞으로도 온체인 거래를 안전하고 신뢰할 수 있으며 누구나 쉽게 이용할 수 있도록 계속 노력하겠습니다.
무슨 일이 있었나요
- 이 문제는 9 월 12 일부터 9 월 26 일까지 발생했으며, 대부분은 9 월 23 일부터 26 일 사이에 집중되었습니다.
- 서처들은 대기 중인 라우팅 상태를 활용해 온체인 경로를 추론하고, 주문이 실행되기 전에 미리 거래하여 약 13 만 6 천 달러의 수익을 챙겼습니다.
- 약 5,600 명의 사용자가 영향을 받았으며, 피해 금액의 중앙값은 11.88 달러였습니다.
보상 안내
- 문제를 제보해 주신 @Outputlayer 님께 5 만 달러의 바운티를 지급합니다.
- 이번 사건의 영향을 받은 사용자에게는 직접 보상을 진행합니다. 별도의 청구 절차는 필요하지 않으며, 보상금은 자동으로 지갑에 전송됩니다.
- 총 보상 규모는 약 31 만 2 천 달러입니다.
더 큰 과제
우리가 Relay 를 시작한 이유는 온체인 시장이 단순하고 접근하기 쉬우며 안전해야 한다고 믿기 때문입니다. 안심하고 거래하기 위해 멤풀(mempool), 라우팅, MEV 같은 복잡한 개념을 이해해야 할 필요는 없습니다. 이를 실현하려면 단순히 인터페이스만 간단하게 만드는 것이 아니라, 모든 거래 이면에 숨겨진 복잡성과 위험 자체를 해결해야 합니다.
MEV 는 다양한 형태로 나타납니다. 공격자는 공개 멤풀에 있는 트랜잭션을 악용하거나, 주문 정보로부터 거래를 유추하거나, 경매에 악의적으로 참여하거나, 데이터 제공자 간 이동 과정에서 허점을 찾아낼 수 있습니다. 다른 곳에서 민감한 정보가 노출된다면 경로의 일부만 보호하는 것으로는 충분하지 않습니다. 공격 기법은 계속 진화하며, 방어 수단도 그에 맞춰 발전해야 합니다. 이는 우리가 꾸준히 풀어나가고자 하는 과제이며, 거래가 이루어지는 전체 경로에 걸쳐 실행 품질과 프라이버시의 기준을 한 단계 끌어올리는 일입니다.
문제를 모니터링하고 완화하는 것은 우리의 책임이지만, 보안 연구자들의 도움도 큰 힘이 됩니다. 취약점을 발견하셨다면 제보해 주세요.
우리의 목표는 변함없습니다. 더 나은 실행, 더 강력한 프라이버시, 그리고 Relay 를 사용하는 모두를 위한 더 간편한 경험입니다.





