← Backregulation

Polygon의 보안 취약점: 공개적 공표 전 비밀리에 수정된 문제들

Team Coinnachrichten··📖 3 min read·폴리곤보안 취약점무음 수정네트워크 클라이언트보어하임달서비스 거부 공격합의 메커니즘
Polygon의 보안 취약점: 공개적 공표 전 비밀리에 수정된 문제들
이번 Polygon에 관한 이야기를 듣자마자 저는 잠시 생각에 잠겼습니다. 기술적인 세부사항 때문이 아니라(그건 해당 분야에 익숙한 사람들이라면 누구나 알 수 있는 부분이니까요), 이 문제가 블록체인 세계에서 제가 자주 목격하는 한 가지 문제의 전형적인 예이기 때문입니다: 바로 보안 문제일 때, 문제점을 openly하게 알리기보다는 비밀리에 조치하는 경우가 많다는 점입니다.
몇 달 전, Polygon은 네트워크 클라이언트인 Bor와 Heimdall의 중요한 보안 취약점을 수정했습니다. 'Austin'과 'Kyoto' 업데이트를 통해 서비스 거부 공격(DoS)이나 합의 메커니즘 문제로 이어질 수 있는 취약점들이 해결되었습니다. 흥미로운(아니면 차라리 우려스러운?) 점은 이 수정 작업이 공개적으로 알려지기 전에 이미 완료되었다는 점입니다. 심지어는 2023년 7월과 10월에 말이죠. 마치 누군가가 votre maison의 기어샤시가 수리된 줄도 모르고 몇 달을 살다가 나중에야 알게 되는 듯한 상황과 닮았습니다.
왜 이런 문제들이 그렇게 오랫동안 방치되었을까요?
하드 포크가 사소한 일이 아니라는 건 다들 알고 계실 겁니다. 프로토콜의 근본적인 변경인 하드 포크는 많은 노력과 보안 점검을 동반해야 하는 작업입니다. Ethereum의 중요한 Layer-2 솔루션인 Polygon에서 'Austin'과 'Kyoto' 업데이트가 그저 일상적인 유지보수의 일환으로 처리되었다는 사실은 놀랍습니다. 그럼에도 불구하고, 수정된 보안 취약점에 대한 자세한 내용이 공개된 것은 몇 달이 지나서였습니다.
Polygon은 이 패치들이 "정기적인 유지보수 작업의 일환"이었다고 설명합니다.Sounds reasonable, right? 하지만 이 취약점들이 실제 운영 중에도 악용될 수 있었다는 점을 고려하면, 왜 더 일찍 투명하게 알리지 않았는지 의문이 들 수밖에 없습니다. 회사는 내부 감사와 자동화된 테스트를 통해 취약점을 발견했다고 강조하지만, 왜 즉시 공개하지 않았을까요?
저는 이 문제가 안전성과 투명성이라는 진정한 딜레마를 제기한다는 생각이 듭니다. 두 가지 모두 중요하지만, 때로는 서로 충돌하기도 합니다.
정확히 어떤 문제가 있었나요?
Polygon의 블로그 포스트에 따르면, 해결해야 했던 주요 문제점은 두 가지 영역이었습니다:
1. Bor 클라이언트의 서비스 거부 공격(DoS) 취약성
Bor 클라이언트는 블록을 생성하는 역할을 합니다. 이곳에서 발견된 취약점으로 인해 공격자들이 특정 요청을 통해 네트워크를 과부하시킬 수 있었습니다. 마치 누군가가 시스템에 과도한 트랜잭션 요청을 보내어 시스템을 정지시키는 것과 같은 DoS 공격이 가능했다는 거죠. Polygon에 따르면 실제로 이런 공격은 발생하지 않았지만, 가능성 자체만으로도 Lay

Bybit Trade crypto on Bybit – low fees

Global, secure and regulated platform.

Open Bybit account →


er-2 솔루션들이 이런 공격에 얼마나 취약할 수 있는지를 보여줍니다.
2. Heimdall 클라이언트의 합의 문제
Heimdall은 블록을 검증하는 역할을 하며, 이곳에서 발견된 취약점으로 인해 검증자들이 유효하지 않은 블록을 통과시키거나 투표를 조작할 수 있었습니다. 이는 네트워크 보안에 대한 신뢰를 직접적으로 훼손하는 문제였습니다. 사용자들이 블록이 올바른지 더 이상 신뢰할 수 없다면, 이는 큰 문제가 될 수 있습니다.
투명성 vs. 보안 문화? 진정한 딜레마
Polygon이 조기 공개를 미루면 "불필요한 공황"을 야기했을 것이라는 주장은 이해합니다. 하지만 바로 이 점이 문제입니다. 블록체인 커뮤니티에서는 투명성이 중요시됩니다. Ethereum이나 Bitcoin과 같은 프로젝트들은 심지어 중요하지 않은 보안 업데이트라도 사용자들과 개발자들에게 정기적으로 알립니다. 그런데 Polygon은 왜 비밀리에 해결했을까요?
암호화폐 보안 전문가 Sarah Johnson(이름은 가명)은 이렇게 지적합니다. "보안도 중요하지만, 투명성도 그만큼 중요합니다. 사용자와 개발자들이 위험에 대해 조기에Inform되지 않으면, 합리적인 결정을 내릴 수 없습니다."
사용자와 개발자들에게는 어떤 의미가 있나요?
대부분의 Polygon 사용자에게는 당장 변화가 없습니다. 네트워크는 안정적으로 운영되고 있으니까요. 하지만 이 사건은 우리에게 모두 경각심을 불러일으켜야 합니다:
1. 사용자들을 위한 조언:
- 즉각적인 위험이 없더라도, 정기적인 업데이트를 확인하는 것이 얼마나 중요한지를 보여줍니다.
- 선호하는 블록체인의 보안 조치에 대해 사고가 터지기 전에 꾸준히 알아두세요.
2. 개발자들을 위한 조언:
- 독립적인 감사(audit)는 필수가 아니라 필수조건입니다. 외부 보안 전문가들이라면 이 취약점들을 더 일찍 발견했을 수도 있습니다.
- 보안 업데이트 시 투명한 소통은 생태계에 대한 신뢰를 높일 수 있습니다.
올바른 방향으로 한 걸음 – 그러나 아직 개선할 여지가 남아있습니다
Polygon을 unfair하게 비판할 생각은 없습니다. 그들은 신속하고 효과적으로 취약점을 해결했으며, 이는 заслуживает похвалы입니다. 하지만 지연된 공개는 여전히 문제입니다. 끊임없이 공격에 노출되어 있는 블록체인 산업에서 투명성은 선택이 아니라 신뢰의 기본 조건입니다.
앞으로 Polygon을 비롯한 다른 블록체인 프로젝트들은 빠르면서도 책임감 있는 보안 위험 통지와 예방 조치를 병행하는 균형을 찾아야 합니다.只有这样才能长期维持用户的信任。
문제는 향후 또 다른 취약점이 발생할 것인가가 아니라, 그 취약점들이 진짜 문제가 되기 전에 어떻게 다루어지는가입니다. 그리고 이는 Polygon만의 문제가 아니라, 블록체인 전체 커뮤니티의 문제입니다.

📰 Read more

→ SEC, 미국 증권거래위원회, 대규모 사기Operation 2024년, SEC, 미국 증권거래위원회는 2008년 금융위기 때와 같은 씁쓸한 Déjà-vu를 다시 한 번 연출하고 있습니다. 다만 이번에는 디지털时代의 → 토큰화된 증권: NYSE 모기업, tZERO에 투자→ Zcash의 더 빠른 거래: 새로운 암호화 기술이 모바일 프라이버시 실현 가능케 하다


📢 Share this article

X Facebook WhatsApp Telegram Reddit

💬 Comments (0)

No comments yet.

📚 Weiterlesen

📖 Crypto regulation🔍 kyc🔍 stablecoin

📰 Ähnliche Artikel

regulation

SEC, 미국 증권거래위원회, 대규모 사기Operation 2024년, SEC, 미국 증권거래위원회는 2008년 금융위기 때와 같은 씁쓸한 Déjà-vu를 다시 한 번 연출하고 있습니다. 다만 이번에는 디지털时代의

regulation

토큰화된 증권: NYSE 모기업, tZERO에 투자

regulation

Zcash의 더 빠른 거래: 새로운 암호화 기술이 모바일 프라이버시 실현 가능케 하다

📱 QR-Code