YouMind
로그인

Relay 샌드위치 공격 사고

@_jasonmaier
영어2026년 9월 28일
134K
457
42
49
195

TL;DR

Relay는 대기 중인 거래 데이터를 노출시켜 MEV 검색자가 5,600명의 사용자를 대상으로 샌드위치 공격을 실행할 수 있게 한 API 취약점을 공개했습니다. 해당 프로토콜은 약 $312k 규모의 자동 보상을 약속했으며, 취약점을 보고한 사람에게 $50k의 버그 바운티를 지급했습니다.

이번 주말, 우리는 Relay API 에서 실행 전 대기 중인 거래 정보가 노출되는 문제를 발견했습니다. MEV 서처(searcher)들이 이를 이용해 샌드위치 공격을 감행했고, 그 결과 Relay 를 통해 거래한 사용자들의 체결 가격이 불리해졌습니다.

MEV 는 온체인 시장에서 끊임없이 이어지는 과제입니다. 단 하나의 해결책으로 완전히 없앨 수는 없습니다. 이번에는 기대에 미치지 못했지만, 우리는 앞으로도 온체인 거래를 안전하고 신뢰할 수 있으며 누구나 쉽게 이용할 수 있도록 계속 노력하겠습니다.

무슨 일이 있었나요

  • 이 문제는 9 월 12 일부터 9 월 26 일까지 발생했으며, 대부분은 9 월 23 일부터 26 일 사이에 집중되었습니다.
  • 서처들은 대기 중인 라우팅 상태를 활용해 온체인 경로를 추론하고, 주문이 실행되기 전에 미리 거래하여 약 13 만 6 천 달러의 수익을 챙겼습니다.
  • 약 5,600 명의 사용자가 영향을 받았으며, 피해 금액의 중앙값은 11.88 달러였습니다.

보상 안내

  • 문제를 제보해 주신 @Outputlayer 님께 5 만 달러의 바운티를 지급합니다.
  • 이번 사건의 영향을 받은 사용자에게는 직접 보상을 진행합니다. 별도의 청구 절차는 필요하지 않으며, 보상금은 자동으로 지갑에 전송됩니다.
  • 총 보상 규모는 약 31 만 2 천 달러입니다.

더 큰 과제

우리가 Relay 를 시작한 이유는 온체인 시장이 단순하고 접근하기 쉬우며 안전해야 한다고 믿기 때문입니다. 안심하고 거래하기 위해 멤풀(mempool), 라우팅, MEV 같은 복잡한 개념을 이해해야 할 필요는 없습니다. 이를 실현하려면 단순히 인터페이스만 간단하게 만드는 것이 아니라, 모든 거래 이면에 숨겨진 복잡성과 위험 자체를 해결해야 합니다.

MEV 는 다양한 형태로 나타납니다. 공격자는 공개 멤풀에 있는 트랜잭션을 악용하거나, 주문 정보로부터 거래를 유추하거나, 경매에 악의적으로 참여하거나, 데이터 제공자 간 이동 과정에서 허점을 찾아낼 수 있습니다. 다른 곳에서 민감한 정보가 노출된다면 경로의 일부만 보호하는 것으로는 충분하지 않습니다. 공격 기법은 계속 진화하며, 방어 수단도 그에 맞춰 발전해야 합니다. 이는 우리가 꾸준히 풀어나가고자 하는 과제이며, 거래가 이루어지는 전체 경로에 걸쳐 실행 품질과 프라이버시의 기준을 한 단계 끌어올리는 일입니다.

문제를 모니터링하고 완화하는 것은 우리의 책임이지만, 보안 연구자들의 도움도 큰 힘이 됩니다. 취약점을 발견하셨다면 제보해 주세요.

우리의 목표는 변함없습니다. 더 나은 실행, 더 강력한 프라이버시, 그리고 Relay 를 사용하는 모두를 위한 더 간편한 경험입니다.

원클릭 저장

YouMind로 바이럴 글을 AI 심층 읽기

소스를 저장하고, 핵심 질문을 던지고, 주장을 요약해 바이럴 글을 다시 활용할 수 있는 노트로 바꾸세요. 하나의 AI 워크스페이스에서 모두 할 수 있습니다.

YouMind 둘러보기
크리에이터를 위해

당신의 Markdown을 깔끔한 𝕏 글로

직접 쓴 장문을 올릴 때 이미지, 표, 코드 블록을 𝕏에 맞게 정리하는 일은 번거롭습니다. YouMind는 전체 Markdown 초안을 깔끔하고 바로 게시할 수 있는 𝕏 글로 바꿔 줍니다.

Markdown → 𝕏 사용해 보기

분석할 패턴 더 보기

최근 바이럴 아티클

더 많은 바이럴 아티클 보기