최근 보안 침해 사고에서 해커들은 텔레그램 트레이딩 봇 마에스트로를 악용하여 280개 이상의 계정을 도난당했습니다.이더리움 (ETH), $500,000에 해당합니다.
텔레그램 트레이딩 봇 는 온체인 거래와 파밍을 간소화하도록 설계되었지만, 일부는 사용자가 개인 키를 공유해야 하므로 보안에 대한 우려가 제기되기도 합니다.
외부 호출 취약점 악용
블록체인 보안 업체 마에스트로 라우터 2 스마트 컨트랙트의 외부 통화 취약점으로 인해 유출이 발생했다고 밝혔다.Beosin.
공격자는 이 취약점을 악용하여 토큰 주소를 전달하고, 함수를 'transferfrom'으로 지정하고, 피해자 및 자신의 주소와 같은 매개 변수를 지정했습니다. 이렇게 함수를 통해 피해자의 토큰을 자신의 주소로 전송할 수 있었습니다.
"공격자는 토큰 주소를 전달하고, 호출된 함수에 피해자의 주소와 자신의 주소를 매개변수로 전송자로 입력하고, 전송자를 통해 피해자의 토큰을 자신의 주소로 전송할 수 있습니다."
JOE 토큰을 노리는 피싱 지갑
또 다른 블록체인 분석 회사입니다,PeckShield 에서 피싱 지갑이 익스플로잇을 통해 3,700만 JOE 토큰을 탈취했다고 보고했습니다.
#펙쉴드 알림#Fake_Phishing188297 3700만 달러를 훔쳤습니다.$JOE 의 결과로마에스트로봇 라우터 익스플로잇이 있지만, 약 2,600만 개의$JOE 풀에서 사용 가능
가격 영향: -30%https://t.co/bbcXqVYvR1pic.twitter.com/dV4kxoG6EL
- 펙쉴드알러트 (@PeckShieldAlert)2023년 10월 25일
a
이 악의적인 활동으로 인해 JOE의 가격이 10% 이상 급락했습니다.30% 마에스트로는 유동성 부족으로 인해 사용자에게 환불하기 위해 JOE 토큰을 구매할 수 없었습니다.
대응 및 복구
공격 후 마에스트로 공격자는 훔친 280 ETH를 거래 세부 정보를 난독화하도록 설계된 암호화 개인 정보 보호 도구인 Railgun으로 전송했습니다.
이에 Maestro 팀은 신속하게 대응하여 익스플로잇을 식별하고 해결했습니다.
라우터를 익스플로잇이 없는 안전한 구현으로 업데이트하여 거래가 정상적으로 재개되었습니다. 그러나 스시스왑, 시바스왑, 이더 팬케이크스왑 풀과 관련된 토큰은 일시적으로 사용할 수 없었습니다.
사용자 환급 보장
마에스트로는 이 사건에 대한 책임을 지고 모든 피해 사용자에게 즉시 환불했습니다. 팀은 토큰을 구매하여 피해자의 지갑으로 전송하여 모든 피해 지갑이 손실된 금액을 전액 수령할 수 있도록 했습니다.
마에스트로의 수익 및 사용자 보안
2023년 5월, 마에스트로의 수익은 2천만 달러가 넘었으며, 거래 봇이 최고조에 달했을 때 월 5백만 달러의 수수료를 받았다는 사실에 주목할 필요가 있습니다. 마에스트로는 상당한 수익을 올릴 수 있는 잠재력을 제공하지만, 사용자가 거래에 서명하기 위해 봇에 개인 키를 공개하는 대가를 치러야 합니다.
이는 '키가 아니라 코인'이라는 탈중앙화 정신과 모순됩니다;
봇 사용 시 주의 유지
마에스트로 공격에 비추어 볼 때, 이러한 봇을 사용할 때는 주의가 필요합니다. 한 트위터 사용자가 강조했듯이 "마에스트로 봇이 방금 악용당했습니다 🚨 나는 좌우로 튀어나오는 모든 멍청한 봇을 믿지 않습니다. 이런 봇은 멀리하세요. 안전하세요;
하지만 마에스트로 팀에 따르면 이 익스플로잇은 주로 라우터를 노렸으며 지갑 자격 증명은 손상되지 않았다는 점에 유의해야 한다고 합니다.