SlowMist는 Liquid Network 익스플로잇을 자세히 설명하고, 공격자는 2026년 최대 규모의 비트코인 사이드체인 해킹에서 3,998 L-BTC를 발행했습니다.
제목 연관성·주요 수치·시장 영향·향후 전망을 기준으로 핵심 문장을 선별한 요약 브리핑입니다.
핵심 포인트
- SlowMist는 Blockstream Elements 소프트웨어의 캐시 키 충돌로 인해 공격자가 어떻게 3,998 L-BTC를 발행하고 Liquid에서 3억 2천만 달러를 빼낼 수 있었는지 밝혔습니다.
- Blockstream Elements 소프트웨어의 Liquid A 캐시 키 충돌로 인해 공격자가 Liquid Federation 준비금의 95%, 즉 비트코인의 경우 약 3억 2천만 달러를 빼낼 수 있었습니다.
- Blockstream Elements 코드베이스의 단일 소프트웨어 버그로 인해 공격자는 거의 4,000개의 지원되지 않는 L-BTC를 뽑아낼 수 있었습니다.
본문
SlowMist는 Blockstream Elements 소프트웨어의 캐시 키 충돌로 인해 공격자가 어떻게 3,998 L-BTC를 발행하고 Liquid에서 3억 2천만 달러를 빼낼 수 있었는지 밝혔습니다. Blockstream Elements 소프트웨어의 Liquid A 캐시 키 충돌로 인해 공격자가 Liquid Federation 준비금의 95%, 즉 비트코인의 경우 약 3억 2천만 달러를 빼낼 수 있었습니다. Blockstream Elements 코드베이스의 단일 소프트웨어 버그로 인해 공격자는 거의 4,000개의 지원되지 않는 L-BTC를 뽑아낼 수 있었습니다. 허공에서 실제 비트코인으로 페깅하고 몇 시간 만에 Liquid Federation 보유고의 약 95%를 소진합니다. SlowMist는 9월 11일 9월 6일 공격에 대한 전체 분석을 발표하여 올해 비트코인 사이드체인과 관련된 최대 공개 보안 사고가 무엇인지 확인했습니다.
피해: 약 3,998.5 L-BTC가 발행 및 상환되었으며 이는 약 3억 2천만 달러 상당입니다. Liquid Federation의 예비 지갑은 4,200 BTC 이상에서 약 197 BTC로 변경되었습니다. SlowMist의 분석에 따르면 근본 원인은 범위 증명 검증 프로세스에 묻혀 있던 캐시 키 충돌 취약점이었습니다. 공격자는 이 충돌을 이용하여 검증을 우회하고 연합의 페그 지갑에 해당 비트코인 지원이 없는 L-BTC를 발행했습니다. 새로 발행된 토큰은 신속하게 고정되어 누군가가 개입하기 전에 비트코인 메인넷에서 실제 BTC로 변환되었습니다. 공격자는 짧은 텍스트 문자열을 비트코인 거래에 직접 삽입하는 방법인 비트코인 OP_RETURN 메시지를 통해 통신했습니다. 공격자는 약 598.5 BTC를 보유했는데, 이는 아마도 자체 평가된 파인더 수수료로 추정됩니다.
SlowMist의 분석은 특히 캐시 키 구성에 길이 접두사가 없다는 점을 활성화 요인으로 표시합니다. 이는 유사한 패턴을 사용하는 다른 프로젝트가 즉시 감사해야 하는 세부 사항입니다. 이 익스플로잇은 사이드체인 보안의 심각한 취약점을 강조하여 암호화 검증 방법에 대한 즉각적인 감사와 재평가를 촉구합니다. SlowMist 포스트는 Liquid Network 익스플로잇에 대해 자세히 설명하고 있으며, 공격자는 2026년 최대 규모의 비트코인 사이드체인 해킹에서 3,998 L-BTC를 발행했으며 Crypto Briefing에 처음 등장했습니다.