ioTube 브리지 사고 업데이트 No.2: 체인 재가동, 복구 진행 중

이번 글은 2월 21일 발생한 ioTube 브리지 보안 사고 이후 두 번째 업데이트입니다. 저희의 최우선 과제는 여전히 네트워크의 보안과 피해를 입은 사용자 자산의 완전한 복구입니다. 오늘은 세 가지 핵심 영역에 대해 보고드립니다: IoTeX 체인의 성공적인 재가동, 확정적인 영향 분석, 그리고 복구 현황 및 보상 로드맵입니다.
1. IoTeX 메인넷이 다시 온라인 상태가 되었습니다
2월 24일 06:06 AM UTC부터 IoTeX 메인넷이 완전히 정상 운영을 재개했습니다.
지난 48시간 동안 코어 팀은 델리게이트들과 함께 밤낮없이 Mainnet v2.3.4를 빌드, 테스트 및 배포했습니다. 이 체인 레벨 보안 업그레이드는 식별된 공격자 지갑 29개 전체를 영구적으로 블랙리스트에 등록합니다. 해당 지갑에 있던 약 4,500만 IOTX는 이제 네트워크 레벨에서 영구적으로 동결되었습니다. 공격자는 이 자금에 영구적으로 접근할 수 없습니다. 이 주소들과 관련된 어떠한 트랜잭션도 다시는 처리되지 않습니다.
- 네트워크 상태: 체인은 정상적으로 블록을 생성하고 있습니다. 실시간 활동은 iotexscan.io/blocks에서 확인할 수 있습니다.
- 델리게이트에 대한 감사: mrtrump, iotexcore, pubxpayments, chainshield, ioseallsimon, envirobloq, hotspotty, longz, ankr, nebulaguard, taskrunner, metanyx, cryptozoo, fuzzland, chainalytics, iotfi, iogpt, moonrise, gamefantasy, humano, iotexlab, satoshimusk, swft, goodwill, smartstake, keys, rockx, iotexn, emmasiotx, coredev, binancenode, matrix, dappera, thebottoken, hofancrypto, bittaker를 포함한 36개 델리게이트의 신속한 협력 덕분에 이번 복구가 가능했습니다. 진심으로 감사드립니다.
거래소 협력:
20개 이상의 거래소 파트너에게 통보했으며, 입출금 서비스 재개를 위해 긴밀히 협력하고 있습니다.
입출금은 사고 이후 표준 예방 조치로 일시 중단되었습니다. 이제 보안 업그레이드가 적용된 체인이 가동 중이므로, 앞으로 몇 시간에서 며칠에 걸쳐 서비스가 점진적으로 재개될 것으로 예상합니다.
또한 DAXA(한국디지털자산거래소협의체)와도 긴밀히 협력하고 있으며, 전체 사고 문서, 보상 약속, 보안 개선 로드맵을 담은 공식 답변을 제출했습니다.
사고 기간 내내 모든 주요 거래소에서 IOTX 거래는 계속 활성화되어 있었습니다. 체인 일시 중단은 거래소에 보관된 잔액에 영향을 미치지 않았습니다 — 거래소에 있는 여러분의 IOTX는 줄곧 안전했습니다.
2. 실제 영향에 대한 명확한 설명
총 손실에 관한 데이터는 제3자 보고서마다 달라져 왔습니다. 엄격한 온체인 포렌식 분석을 거쳐 다음과 같은 세부 내역을 제공합니다:
A. 무단 토큰 발행 (410M CIOTX)
4억 1,000만 개의 토큰이 발행되었지만, 이 자산의 99.5%는 무력화되었습니다:
- 76.8% (315M): 유동성이 전혀 없는 상태로 Ethereum 및 Base에 영구 잠금.
- 9.9% (40.5M): v2.3.4 업그레이드를 통해 영구 동결.
- 12.8% (52.4M): Binance에 입금됨; 동결 협의 진행 중.
- 0.4% (1.7M): DEX를 통해 실제로 현금화된 유일한 부분.
B. 브리지 준비금 유출 (~$4.4M)
이것이 실제로 발생한 경제적 손실입니다. 공격자는 준비금 자산(USDC, USDT, WETH, WBTC)을 빼내 약 2,183 ETH로 전환했으며, 그중 ~1,464 ETH를 THORChain을 통해 Bitcoin으로 브리지하여 최종적으로 66.78 BTC로 전환했습니다.
- 이 자산들은 현재 식별된 4개의 Bitcoin 주소에 분산 보관되어 있습니다.
- 상태: 2월 21일 이후 단 1사토시도 이동하지 않았습니다. 이 지갑들은 24시간 감시 중이며 전 세계적으로 플래그 처리되었습니다.
결론: 발행된 토큰의 “액면가”는 높아 보였지만, 실제 경제적 피해는 통제되고 있습니다. IoTeX 재단은 피해를 입은 모든 사용자에게 100% 보상할 것을 약속하며, 재원은 재단 트레저리에서 마련됩니다. 전체 자격 기준, 청구 절차, 포털 일정이 담긴 별도의 안내는 곧 이어질 다음 업데이트에서 제공될 예정입니다.
3. 적극적인 복구 및 법적 조치
보이지 않는 곳에서, 저희의 복구 작업은 침해를 탐지한 순간부터 24시간 쉬지 않고 진행되어 왔습니다. 운영상의 세부 사항은 밝힐 수 없지만, 공유할 수 있는 내용은 다음과 같습니다:
FBI를 포함한 미국 법 집행 기관에 공식 신고를 접수했으며, 보존 요청 및 소환장과 관련해 적극적으로 협력하고 있습니다.
선도적인 블록체인 분석 및 자산 회수 업체와 협력하여 공격자가 접촉한 모든 체인과 서비스에 걸쳐 도난 자산을 추적, 플래그 처리 및 동결하고 있습니다. 20개 이상의 거래소에 통보했으며 이들이 협조하고 있습니다.
또한 독립 온체인 조사관들을 참여시켰으며, 이들은 이번 공격자의 자금 조달 지갑과 최근 다른 해킹 사건들 사이의 연관성을 밝혀냈습니다 — 이는 기회주의적 해킹이 아니라 조직화된 위협 행위자의 소행임을 시사합니다.
공격자는 다음 사실을 알아야 합니다: 48시간 바운티 기간은 2월 25일에 만료됩니다. 그 이후에는 법적, 기술적, 수사적 수단을 포함해 저희가 동원할 수 있는 모든 수단이 투입될 것입니다. 90%를 반환하고 떠나라는 제안은 아직 유효합니다. 하지만 영원히 유효하지는 않을 것입니다.
4. 구조적 보안 업그레이드: 이런 일이 다시는 일어나지 않도록
이번 사고는 IoTeX 블록체인 코드나 스마트 컨트랙트의 취약점이 아니라 운영 보안 실패(키 유출)로 인한 것이었습니다. 재발을 방지하기 위해 다음을 시행하고 있습니다:
- IIP-55: 단일 장애 지점을 방지하기 위해 다자간 검증자 위원회를 통한 탈중앙화 브리지 거버넌스로 전환.
- 모든 특권 브리지 작업에 대한 멀티시그 + 타임락 제어
- 모든 ioTube 인프라에 대한 독립 보안 감사 — 현재 진행 중
- 온체인 서킷 브레이커, 자격 증명 관리 전면 개편, 버그 바운티 프로그램 확대
다음 단계:
전체 보상 계획은 다음 업데이트에서 발표될 예정입니다. 보상 청구 절차와 자격 기준을 위한 전용 포털도 곧 공개될 예정입니다.
IoTeX 생태계를 강화해 나가는 동안 변함없는 인내와 지지를 보내주셔서 감사합니다.
IoTeX 팀