[논문 리뷰] Understanding Security Issues in the NFT Ecosystem
이 논문은 NFT 생태계의 보안 및 프라이버시 문제에 대한 첫 번째 체계적 분석을 제시하며, 8개의 주요 NFT 마켓플레이스에서 설계 결함과 악성 거래 행동을 규명한다. 대규모 데이터 수집 및 자동화된 탐지 모델을 활용하여 입찰 보호 및 기타 재정적 위험을 정량화하며, CryptoVoxels에서만 $24,519.27의 입찰가가 보호된 것으로 드러났다. 이 중 66.67%는 검증된 컬렉션이었다.
Non-Fungible Tokens (NFTs) have emerged as a way to collect digital art as well as an investment vehicle. Despite having been popularized only recently, NFT markets have witnessed several high-profile (and high-value) asset sales and a tremendous growth in trading volumes over the last year. Unfortunately, these marketplaces have not yet received much security scrutiny. Instead, most academic research has focused on attacks against decentralized finance (DeFi) protocols and automated techniques to detect smart contract vulnerabilities. To the best of our knowledge, we are the first to study the market dynamics and security issues of the multi-billion dollar NFT ecosystem. In this paper, we first present a systematic overview of how the NFT ecosystem works, and we identify three major actors: marketplaces, external entities, and users. We perform an in-depth analysis of the top 8 marketplaces (ranked by transaction volume) to discover potential issues associated with such marketplaces. Many of these issues can lead to substantial financial losses. We also collected a large amount of asset and event data pertaining to the NFTs being traded in the examined marketplaces. We automatically analyze this data to understand how the entities external to the blockchain are able to interfere with NFT markets, leading to serious consequences, and quantify the malicious trading behaviors carried out by users under the cloak of anonymity.
연구 동기 및 목표
- 빠르게 성장하는 NFT 생태계의 보안 및 프라이버시 위험을 체계적으로 조사하기 위해.
- 재정적 손실을 유발하는 NFT 마켓플레이스 및 외부 기관의 설계적 취약점을 규명하기 위해.
- 입찰 보호 및 위장 공격과 같은 악성 거래 행동을 탐지하고 정량화하기 위해.
- 가짜 컬렉션, 사회공학, 루프풀 등 사기의 만연도를 분석하기 위해.
- 대규모 데이터 분석을 통해 NFT 시장에서의 경제적 조작에 대한 실증적 증거를 제공하기 위해.
제안 방법
- 이더리움 메인넷 및 8개의 주요 NFT 마켓플레이스(OpenSea, Rarible 등)에서 거래, 자산, 이벤트 데이터를 수집하였다.
- auction 종료 직전의 입찰 시퀀스와 취소 패턴을 분석하여 입찰 보호를 탐지하기 위한 자동화된 모델을 구축하였다.
- 탐지 정확도를 확인하고 모델 히ュ리스틱을 개선하기 위해 100개의 경고된 사례를 수동으로 검증하였다.
- 사용자 불만을 디스코드 및 소셜 미디어에서 확보하여 실제 영향을 검증하였다.
- 검증된 컬렉션과 검증되지 않은 컬렉션 간의 빈도와 함께 보호된 입찰의 재정적 가치를 측정하여 악성 행동을 정량화하였다.
- 통계적 분석을 적용하여 입찰 보호의 만연도를 평가하였으며, 보호된 컬렉션의 66.67%가 검증된 것으로 나타났다.
실험 결과
연구 질문
- RQ1특히 주요 마켓플레이스에서 NFT 생태계의 주요 보안 및 프라이버시 취약점은 무엇인가요?
- RQ2입찰 보호는 얼마나 만연해 있으며, 검증된 및 검증되지 않은 NFT 컬렉션 간에 재정적 영향은 어떠한가요?
- RQ3위장 및 사회공학 공격은 NFT 마켓플레이스의 신뢰 메커니즘을 얼마나 악용하나요?
- RQ4악성 행위자들은 펌프-앤드-덤프 또는 루프풀 전략을 통해 NFT 시장 역학을 어떻게 조작하나요?
- RQ5외부 기관과 블록체인의 투명성은 NFT에 대한 크립토경제적 공격을 어떻게 가능하게 하나요?
주요 결과
- 입찰 보호된 컬렉션의 66.67%가 검증되었으며, 이는 수요가 많고 명성이 높은 프로젝트가 입찰 보호의 주요 표적이 됨을 시사한다.
- 단지 CryptoVoxels 컬렉션에서만 35건의 사례로 총 $24,519.27의 입찰가가 보호되었으며, 사용자 보고의 활동 증가와 일치한다.
- 수동 검증을 통해 100개의 경고된 입찰 보호 사례 중 90개가 참 양성으로 확인되어 높은 탐지 정확도를 입증하였다.
- 입찰자가 취소 전에 서로를 뛰어넘는 경우 모델이 가짜 양성 결과를 내보내는 것으로 나타나, 더 엄격한 행동 히ュ리스틱이 필요함을 시사한다.
- 입찰 보호는 종종 입찰 보호자와 입찰 승자 간의 공모와 함께 사용되어 가격을 인위적으로 높이는 데 악용된다.
- 본 연구는 NFT 마켓플레이스가 약한 검증 및 신뢰 메커니즘으로 인해 위장, 위조 프로젝트, 사회공학 공격에 취약하다는 것을 드러냈다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.