로닌 브리지 해킹
사건표준Ronin bridge hack
다른 이름 Ronin bridge hack · Axie Infinity hack · Ronin Network exploit · 로닌 네트워크 해킹 · 엑시 인피니티 해킹
로닌 브리지 해킹(Ronin bridge hack)은 2022년3월23일 게임 '엑시 인피니티'의 사이드체인 로닌 네트워크의 브리지에서 이더리움 17만3,600개와 USDC 2,550만 개가 빠져나간 사건이다. 개발사 스카이마비스가 2022년3월29일에야 피해를 공표했다.
1.검증자 키 5개의 탈취#
로닌 브리지는 출금을 승인하려면 검증자 9명 가운데 5명의 서명이 필요한 구조였다. 공격자는 스카이마비스가 운영하는 검증자 4곳과 엑시 DAO 검증자 1곳의 개인키를 손에 넣어 정족수를 채웠다. 엑시 DAO 검증자의 서명 권한은 2021년11월 거래량이 몰렸을 때 스카이마비스에 임시로 위임된 뒤 회수되지 않은 상태였다. 스카이마비스 직원 한 명이 정교한 스피어피싱 공격에 당한 것이 침투 경로로 알려졌다. 실제 인출은 2022년3월23일에 이뤄졌지만, 한 이용자가 5,000 ETH 출금에 실패한 뒤에야 2022년3월29일 발견됐다. 6일 동안 사고를 알아채지 못한 셈이다. 검증자 9명 중 5명이라는 문턱이 결국 소수 운영 주체의 키 5개로 채워진 구조였다.
[1][2]2.북한 배후 지목과 보상#
미국 재무부는 2022년5월 제재 발표에서 이 도난을 북한 국가 후원 해킹 조직 라자루스 그룹의 소행으로 규정하고, 당시까지 가장 큰 가상자산 탈취라고 설명했다. 스카이마비스는 2022년6월 피해 이용자에게 보상하겠다고 밝혔다. 이 사건은 다수의 검증자에게 서명을 나눈다고 해도 키가 소수 운영 주체에 몰려 있으면 실제 탈중앙화가 되지 않는다는 점을 보여준 대표 사례로 꼽힌다. 피해액은 매체와 집계 시점에 따라 5억5,000만 달러에서 6억5,000만 달러 남짓까지 다르게 보도됐고, FBI는 6억1,700만 달러 이상이라고 설명했다. 이는 사건 당시 이더 가격에 따라 값이 달라지는 수치여서, 이 문서는 도난된 토큰 수량을 기준으로 적는다.
[3][4]3.연표2건
- 2022.03사건로닌 브리지에서 이더리움 17만3,600개와 USDC 2,550만 개 인출, 3월29일 공표
- 2022.05규제미 재무부, 로닌 도난을 라자루스 그룹 소행으로 지목
각주
- [1]Explained: The Ronin Hack (March 2022) — halborn.com · Halborn
- [2]Hack Track: Analysis of Ronin Network Exploit — merklescience.com · Merkle Science
- [3]Axie Infinity Developer Sky Mavis to Reimburse Victims of Ronin Bridge Hack — coindesk.com · CoinDesk
- [4]The aftermath of Axie Infinity's $650M Ronin Bridge hack — cointelegraph.com · Cointelegraph
이 문서가 도움이 됐나요?
토큰포스트 위키, “로닌 브리지 해킹”, 2026-09-29 수정, https://wiki.tokenpost.kr/w/ronin-bridge-hack-2022Accept: text/markdown 로 요청해도 같은 결과문단 2개 · 연표 2건 · 각주 4개