[논문 리뷰] Towards a First Step to Understand the Cryptocurrency Stealing Attack on Ethereum
이 논문은 고유한 해저드 퍼밋 시스템을 사용하여 보안이 확보되지 않은 JSON-RPC 포트를 통한 이더리움 암호화폐 도난을 체계적으로 분석한다. 저자들은 6개월 동안 1,072개의 IP 주소에서 온 308.66만 건의 요청을 캡처하여, 3단계 공격 패턴과 제로 게이스 트랜잭션을 통해 이더와 ERC20 토큰을 도난당한 36개의 공격자 집단을 확인했으며, 예상 총 수익은 100만 달러를 초과한다. 또한 연구 공동체가 사용할 수 있도록 데이터셋을 공개하였다.
We performed the first systematic study of a new attack on Ethereum that steals cryptocurrencies. The attack is due to the unprotected JSON-RPC endpoints existed in Ethereum nodes that could be exploited by attackers to transfer the Ether and ERC20 tokens to attackers-controlled accounts. This study aims to shed light on the attack, including malicious behaviors and profits of attackers. Specifically, we first designed and implemented a honeypot that could capture real attacks in the wild. We then deployed the honeypot and reported results of the collected data in a period of six months. In total, our system captured more than 308 million requests from 1,072 distinct IP addresses. We further grouped attackers into 36 groups with 59 distinct Ethereum accounts. Among them, attackers of 34 groups were stealing the Ether, while other 2 groups were targeting ERC20 tokens. The further behavior analysis showed that attackers were following a three-steps pattern to steal the Ether. Moreover, we observed an interesting type of transaction called zero gas transaction, which has been leveraged by attackers to steal ERC20 tokens. At last, we estimated the overall profits of attackers. To engage the whole community, the dataset of captured attacks is released on https://github.com/zjuicsr/eth-honey.
연구 동기 및 목표
- 보안이 확보되지 않은 JSON-RPC 포트를 통한 이더리움에서의 암호화폐 도난 공격의 실제 행동 양상을 이해하기 위해.
- 프로빙, 정보 수집, 및 공격 패턴을 포함한 공격자 전략을 분석하기 위해.
- 캡처된 공격의 트랜잭션 데이터를 기반으로 공격자의 재정적 수익을 추정하기 위해.
- 인증되지 않은 이더리움 RPC 인터페이스의 광범위한 취약성을 환기시키기 위해.
- 향후 연구 및 공동체 참여를 지원하기 위해 실제 공격 데이터셋을 공개하기 위해.
제안 방법
- 보안이 확보되지 않은 이더리움 노드를 시뮬레이션하기 위해 실제 이더리움 클라이언트(Go-Ethereum)를 백엔드로 사용하는 해저드 퍼밋 시스템을 설계하고 구현하였다.
- 기본 JSON-RPC 포트(8545)에서 수신된 모든 RPC 요청을 청취하고, 메서드 호출 및 매개변수를 로그로 기록하였다.
- 자금 이체를 목표로 삼은 계정과 악성 계정으로부터 자금을 수령한 계정을 악성 계정으로 식별하였다.
- 이더리움 블록체인 트랜잭션을 수집하고 분석하여 자금 흐름을 추적하고, 제로 게이스 트랜잭션과 같은 패턴을 탐지하였다.
- IP 주소와 대상 이더리움 계정을 기반으로 공격자를 36개의 별도된 공격 클러스터로 묶었다.
- 시간에 따라 악성 및 의심스러운 계정이 수령한 자금을 집계하여 공격자의 수익을 추정하였다.
실험 결과
연구 질문
- RQ1보안이 확보되지 않은 JSON-RPC 포트를 통해 이더와 ERC20 토큰을 도난당하는 데에 악성 행위자가 사용하는 일반적인 공격 패턴은 무엇인가?
- RQ2실제 환경에서 보호되지 않은 이더리움 RPC 인터페이스의 남용은 얼마나 광범위한가?
- RQ3보안이 확보되지 않은 이더리움 노드를 악용하는 공격자의 재정적 수익은 얼마인가?
- RQ4공격자들은 제로 게이스 트랜잭션과 같은 특정 트랜잭션 유형을 어떻게 활용하여 토큰을 도난당하는가?
- RQ5공격자의 행동적 특성, 특히 토르 같은 익명화 도구의 사용 여부는 어떠한가?
주요 결과
- 해저드 퍼밋은 6개월 동안 1,072개의 고유한 IP 주소에서 온 308.66만 건의 RPC 요청을 캡처하였다.
- 9개의 IP 주소가 전체 요청의 83.8%를 차지했으며, 그 중 하나인 IP(89.144.25.28)가 1,017.3만 건의 요청을 보냈다.
- 공격자들은 자신의 실제 IP 주소를 가리기 위해 토르 네트워크를 사용했으며, 일부 대학 소속의 PlanetLab 노드는 악의적인 의도 없이 해저드 퍼밋을 스캔하였다.
- 공격자는 36개의 클러스터로 묶였으며, 그 중 34개는 이더를, 2개는 ERC20 토큰을 대상으로 하였다.
- 3단계 공격 패턴이 관찰되었는데, 이는 프로빙, 정보 수집, 그리고 계정 잠금을 시도하는 패assing 풀링 또는 브루트 포스 시도로 이루어졌다.
- 공격자들이 피싱 계정에서 ERC20 토큰을 도난당하고 에어드랍 메커니즘을 악용하는 데 사용하는 새로운 제로 게이스 트랜잭션 패턴이 발견되었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.