Cream Finance: 2021년 플래시 론 공격 회고 및 대응

Cream Finance는 이더리움 기반의 탈중앙화 대출 프로토콜로, 2021년 DeFi 분야에서 큰 주목을 받았던 프로젝트 중 하나였습니다. 그러나 이 프로토콜은 그해 플래시 론 메커니즘을 이용한 여러 차례의 심각한 보안 공격을 겪었으며, 이는 사용자들과 전체 DeFi 생태계에 상당한 충격을 주었습니다.

Cream Finance:2021년 플래시 론 공격 후 공격자에게 버그 바운티를 제공했음

2021년 여러 차례의 플래시 론 공격 사건 상세

Cream Finance는 2021년에 세 차례의 주요 플래시 론 공격을 경험했습니다:

  • 2021년 2월: 첫 번째 공격은 2월에 발생했으며, Alpha Homora 프로토콜을 이용하여 Cream Finance의 Iron Bank 서비스가 악용되어 약 3,750만 달러의 자산이 도난당했습니다.
  • 2021년 8월 30일: 두 번째 공격은 AMP 토큰 계약의 재진입 취약점에서 비롯되었습니다. 이 공격으로 약 1,880만 달러의 손실이 발생했으며 (시점에 따라 2,500만 달러에서 3,500만 달러로 보고되기도 함), 주로 AMP 토큰과 이더리움(ETH)이 관련되었습니다.
  • 2021년 10월 27일: 이는 Cream Finance 역사상 가장 큰 규모의 공격으로, 손실액이 약 1억 3천만 달러에 달했습니다. 공격자는 yUSDVault의 가격 오라클 취약점을 이용하여 여러 단계의 복잡한 온체인 작업을 통해 Cream LP 토큰 및 기타 다양한 ERC-20 토큰을 훔쳤습니다.

Cream Finance:2021년 플래시 론 공격 후 공격자에게 버그 바운티를 제공했음

Cream Finance의 버그 바운티 및 자금 회수 전략

이러한 공격에 직면하여 Cream Finance 팀은 적극적인 대응 조치를 취했으며, 그 중 핵심 전략 중 하나는 도난당한 자금을 회수하기 위해 공격자에게 버그 바운티를 제공하는 것이었습니다:

Cream Finance:2021년 플래시 론 공격 후 공격자에게 버그 바운티를 제공했음

  • 공격자에 대한 바운티: 2021년 8월과 10월 공격 이후, Cream Finance는 공격자가 도난당한 자금의 대부분을 반환할 경우 10%의 버그 바운티를 보상으로 제공하겠다고 공개적으로 요청했습니다. 8월 공격의 경우 추가로 10%의 보너스도 제공했습니다.
  • 협력자에 대한 보상: 2021년 8월 공격에 대해 Cream Finance는 공격자를 식별하고 기소하는 데 도움을 줄 수 있는 제3자에게 회수된 자금의 50%를 공유하겠다고 약속했습니다.
  • 자금 회수 진행 상황: 2021년 10월 공격 이후, Cream Finance와 연관된 Yearn Finance 팀은 공격자가 yUSD 금고에 "기부"한 942만 달러를 성공적으로 회수하여 위기 관리에서 커뮤니티 협력의 역할을 보여주었습니다.

사건 이후의 보안 조치 및 산업적 반성

공격에 대응하고 보안을 강화하기 위해 Cream Finance는 v1 이더리움 대출 시장을 일시 중지하고 Yearn Finance 및 PeckShield, SlowMist와 같은 블록체인 보안 회사와 협력하여 취약점을 수정하는 등 일련의 조치를 취했습니다. 또한 Cream Finance는 Immunefi 플랫폼과 협력하여 지속적인 버그 바운티 프로그램을 설정하여 전 세계 보안 연구원들이 잠재적 취약점을 보고하도록 장려했습니다.

Cream Finance:2021년 플래시 론 공격 후 공격자에게 버그 바운티를 제공했음

이러한 공격 사건은 전체 DeFi 산업이 스마트 계약 감사, 가격 오라클 설계 및 플래시 론 위험 관리에 대해 더 깊이 반성하게 만들었습니다. 산업 전반적으로 플래시 론 자체는 혁신적인 금융 도구이지만, 악용되는 경우는 플래시 론 자체의 문제라기보다는 DeFi 프로토콜의 설계 또는 구현상의 깊은 취약점을 드러내는 것이라는 인식이 널리 퍼져 있습니다.