Acurast 보안 프로토콜 업그레이드

커뮤니티 여러분께,
위협 환경이 달라졌습니다
Claude Mythos/Fable 같은 AI 모델이 공개된 이후, 크립토 업계 전반에서 AI를 활용한 보안 침해가 급증했습니다. 높은 금전적 동기, 오픈 소스 코드베이스, 그리고 전문화된 국가 지원 해커 그룹(FBI/CISA 합동 사이버 보안 권고 AA22-108A에 상세히 설명된 그룹 등)으로 인해 Web3는 지금도, 그리고 앞으로도 주요 표적이 될 것입니다.
무슨 일이 있었나
Acurast 네트워크가 외부 공격자에게 침해된 것은 아니지만, Acurast 구성 요소 내의 치명적인 버그로 인해 이를 알지 못한 일부 사용자에게 보상이 초과 지급되었습니다. 다행히 이 버그로 혜택을 받은 대규모 사용자들은 초과로 받은 토큰을 소각하는 데 동의했습니다. 이들의 협조 덕분에 남은 영향은 약 71,000 ACU의 초과 보상으로 제한되었습니다. ACU는 Acurast 네트워크 토큰이며, 이 금액은 당시 약 $5,500에 해당합니다. Acurast Association이 운영 자금으로 이 금액을 충당할 예정입니다. 항상 경계를 늦추지 말아야 합니다.
문제를 제보해 준 연구자에게 감사드립니다
이와 관련해, 세 가지 주요 보안 문제를 책임감 있게 제보해 준 커뮤니티 멤버 “only01essential” 님께 깊은 감사를 전합니다.
소스 코드보다 수정 사항을 먼저 배포한 이유
이번 취약점을 수정하려면 프로토콜 업그레이드 26.3, 26.4, 26.5에서 이례적인 방식이 필요했습니다. 일반적으로 Acurast는 거버넌스 투표(토큰 보유자가 프로토콜 변경을 승인하는 온체인 절차) 전에 소스 코드를 공개합니다. 하지만 이번에는 수정 사항이 적용되기 전에 변경 내용을 공개했다면 취약점이 드러나 다른 사람들이 이를 악용할 수도 있었습니다.
이러한 이유로 수정 사항을 먼저 배포하고 소스 코드는 그 후에 공개했습니다.
이것이 관행이 되지는 않을 것입니다. 보고된 모든 문제가 수정된 만큼, 앞으로는 다시 거버넌스 투표 전에 소스 코드를 공개하는 표준 절차를 따릅니다.
업데이트된 소스 코드와 변경 로그는 GitHub의 Acurast Substrate 릴리스 페이지에서 확인할 수 있습니다.
사후 분석 보고서
발견된 문제에 대한 상세한 사후 분석 보고서(무엇이 잘못되었는지, 언제 문제가 생겼는지, 어떻게 수정되었는지를 정확히 정리한 문서)도 함께 공개합니다.
Acurast Compute — 스테이킹 보상 이중 수령
Acurast 토큰 전환 — 전환 메시지 재전송(replay)
보안은 여전히 Acurast의 최우선 과제이며, 버그 바운티 헌터의 제보는 언제든 환영합니다.
긍정적인 면
이번 일에서 얻을 수 있는 긍정적인 점도 있습니다.
오늘 발견되는 버그는 이미 존재하던 것입니다. 달라진 점은 이제 더 많은 사람이 그것을 찾아낼 도구를 갖게 되었다는 것입니다.
AI는 공격자뿐 아니라 개발자와 보안 연구자에게도 보안 연구를 더 쉽고 가깝게 만들어 주고 있습니다.
이는 머지않아 크립토 업계 전반을 더 안전하게 만들고, 오픈 소스 프로젝트에 큰 보안상의 이점을 가져다줄 것입니다.
문제를 찾아내고, 수정하고, 피해를 막는 데 도움을 주신 모든 분께 감사드립니다. 취약점을 하나씩 찾아 수정할 때마다 Acurast는 더 강해집니다.

