코스모스 허브가 뉴트론 거버넌스 공격에 대응해 24시간 넘게 블록 생성을 중단했다가 23일 재개했다. 공격자는 약 950만달러(약 129억원) 규모의 자산을 노렸지만 실제 외부로 이동한 자산은 약 20%에 그쳤다.
코스모스 허브 검증자들은 22일 블록 높이 33086740에서 네트워크를 멈췄다. 뉴트론 공격자가 코스모스 생태계 자산으로 이동한 ATOM을 추가로 옮기지 못하게 하기 위한 조치였다.
코스모스 허브는 허브 자체가 공격받은 것은 아니며, 뉴트론에서 이동된 자산을 제외하면 허브 자금에는 영향이 없었다고 밝혔다. 코스모스 허브의 설명은 공격 대상과 대응 대상이 서로 달랐다는 점을 보여준다.
블록 생성은 23일 오후 9시 재개됐다. 코스모스 허브가 뉴트론 공격에 대응해 네트워크를 멈췄다가 재가동한 과정은 재가동 뒤 블록 생성 정상화 소식으로도 이어졌다.
뉴트론에서는 'AI Agent Takeover'라는 악성 거버넌스 제안이 통과됐다. 거버넌스 공격은 토큰 투표권을 확보한 뒤 프로토콜의 주요 권한이나 자산 이동을 실행하는 방식이다.
이 제안으로 공격자는 뉴트론 기반 애플리케이션인 아스트로포트(Astroport)와 드롭(Drop)의 관리 권한을 확보했다. 이후 아스트로포트에서 490만달러(약 66억원), 드롭에서 440만달러(약 60억원) 규모의 자산을 이동시켰다.
공격자가 투표 통과에 필요한 NTRN 토큰을 확보하는 데 사용한 금액은 약 2만199달러(약 2735만원)로 전해졌다. 상대적으로 적은 비용으로 거버넌스 의사결정에 영향력을 행사한 셈이다.
뉴트론 네트워크가 먼저 중단되면서 약 500만달러(약 68억원) 상당의 자산이 묶였다. 이어 코스모스 허브 검증자들은 공격자 주소에 있던 120만 ATOM을 보호하기 위해 허브 네트워크도 중단했다.
당시 공격자 주소에 있던 120만 ATOM의 가치는 220만달러(약 30억원)를 웃돌았다. 허브 중단은 뉴트론에서 이동된 자산이 코스모스 생태계 안에서 추가로 이동하는 것을 제한하기 위한 조치였다.
재가동 과정에는 이동이 제한된 ATOM 잔액을 환불하는 절차가 포함됐다. 공격자의 이더리움 주소에는 180만달러(약 24억원)가 남아 있었고, THORChain에는 30만달러(약 4억원)가 넘는 거래가 대기 중이었다.
해당 자산은 코스모스 허브 재가동 뒤 허브 주소로 환급될 예정이었다. 다만 각 자산의 최종 환급 여부와 후속 처리 결과는 별도 절차를 통해 확인해야 한다.
이번 사태는 최근 수개월 동안 코스모스 생태계에서 발생한 세 번째 보안 우려 사례로 기록됐다. 지난달에는 코스모스 랩스의 Cosmos EVM 모듈 관련 취약점으로 4개 블록체인에서 프로토콜 수준의 공격이 발생했다.
이달 초에는 오스모시스가 노믹 브리지에서 40 nBTC가 발행된 사실을 공개했다. 당시 발행된 40 nBTC는 약 360만달러(약 49억원) 규모였고, 오스모시스의 allBTC 가운데 36%가 자산으로 뒷받침되지 않은 상태가 됐다.
코스모스 생태계는 여러 체인과 애플리케이션이 연결된 구조인 만큼 한 체인의 거버넌스 공격이 다른 체인의 자산 이동과 운영 중단으로 이어질 수 있다. 이번 사례에서는 뉴트론의 공격이 코스모스 허브 자체의 탈취로 이어지지는 않았지만, 허브 검증자들이 추가 피해를 막기 위해 네트워크를 멈췄다.
코스모스 허브는 23일 오후 9시 블록 생성을 재개했다. 이후 남은 절차는 공격자 주소에 있던 ATOM과 뉴트론에서 이동이 제한된 자산의 환급 및 각 체인의 후속 대응이다.


서도윤 기자
댓글0
첫 댓글을 남겨 보세요.