빈스톡 거버넌스 공격

사건표준

Beanstalk Farms governance attack

토큰포스트 위키인용하기

다른 이름 Beanstalk Farms governance attack · Beanstalk flash loan attack · Beanstalk hack · 빈스토크 거버넌스 공격 · 빈스톡 플래시론 공격 · 빈스톡 해킹

빈스톡 거버넌스 공격(Beanstalk Farms governance attack)은 2022년4월17일 스테이블코인 프로토콜 빈스톡이 플래시론으로 거버넌스 토큰 과반을 순간적으로 확보한 공격자에게 약 1억8,200만 달러 상당의 담보 자산을 빼앗긴 사건이다. 대출과 상환이 한 거래 안에서 끝나는 플래시론의 특성을 이용해, 자금을 하루도 보유하지 않고 거버넌스 의결권 다수를 만들어 자신에게 유리한 제안을 단 13초 만에 통과시킨 사례로 꼽힌다.

1.공격 경위#

빈스톡은 이더리움 위에서 스테이블코인 '빈(BEAN)'을 발행하는 프로토콜로, 거버넌스 토큰 '스토크(Stalk)'를 보유한 참여자가 제안에 투표해 규칙을 바꿀 수 있었다. 2022년4월16일 공격자는 우크라이나 지원 기부를 명목으로 내세운 제안 BIP-18·BIP-19를 올렸는데, 실제로는 통과 시 프로토콜 자금을 공격자 주소로 옮기는 악성 컨트랙트가 숨겨져 있었다.

이튿날인 4월17일 공격자는 아베에서 다이·USDC·USDT 등 약 10억 달러 상당을 플래시론으로 빌려 스토크를 일시적으로 사들여 거버넌스 의결권의 약 67%를 확보했다. 빈스톡의 '긴급 커밋(emergencyCommit)' 기능은 일반적인 대기 기간을 건너뛰고 과반 의결권만 있으면 즉시 제안을 실행할 수 있게 해, 공격자는 빌린 돈을 갚기 전인 13초 만에 자신의 제안을 통과시켜 담보 자산을 빼돌렸다. 청산 이후에도 약 2만4,930이더(당시 약 7,600만 달러 상당)가 공격자 손에 남았고, 빈(BEAN)은 1달러 페그에서 86% 폭락했다.

[1][2]

2.뒷수습과 재출시#

공격자는 탈취한 자산을 이더로 바꿔 믹서로 보낸 뒤 자취를 감췄는데, 블록체인 분석업체 펙실드는 이 중 25만 달러가 우크라이나 지원 단체로 흘러간 사실을 확인했다. 빈스톡은 탈취금의 90%를 반환하면 나머지 10%를 백서 포상금으로 인정하겠다고 공개 제안했으나 공격자는 응하지 않았고, 2023년1월에는 보상 비율을 40%까지 높인 '핫츠 파이낸스' 반환 컨트랙트를 배포했지만 이 역시 받아들여지지 않아 자금은 그대로 남았다. 빈스톡은 이후 거버넌스에 시간 지연 장치를 넣고 두 차례 감사를 거쳐 프로토콜을 재출시했다. 폴리네트워크 해킹처럼 전액 반환에 이른 사례와 달리, 백서 협상이 성사되지 않은 사례로 남았다.

[3]

3.연표2건

  1. 2022.04사건빈스톡, 거버넌스 공격으로 약 1억8,200만 달러 탈취
  2. 2023.01이정표반환 컨트랙트 배포 및 거버넌스 개선 후 프로토콜 재출시 준비

각주

  1. [1]Beanstalk Farms loses $182M in DeFi governance exploit — cointelegraph.com · Cointelegraph
  2. [2]Attacker Drains $182M From Beanstalk Stablecoin Protocol — coindesk.com · CoinDesk
  3. [3]Beanstalk Farms return bounty at 40% after an ethical return contract deployment — crypto.news · crypto.news

이 문서가 도움이 됐나요?

이 문서 인용하기
토큰포스트 위키, “빈스톡 거버넌스 공격”, 2026-09-27 수정, https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022

문단 2개 · 연표 2건 · 각주 3개