ioTube 보안 사고 업데이트 No.3: 완전 복구 및 보상 계획
이 글은 2월 21일 발생한 ioTube 브리지 보안 사고와 2월 24일 진행된 메인넷 v2.3.4 활성화에 관한 세 번째 업데이트입니다. IoTeX 팀은 주요 거래소, 보안 전문가, 그리고 전 세계 법 집행 기관과 함께 도난당한 자금을 추적하고 회수하기 위해 밤낮없이 노력해 왔습니다. IoTeX L1은 이번 사고의 영향을 받지 않았으며 여전히 안전하지만, 우리는 이 사고가 ioTube 사용자들에게 실질적인 영향을 미쳤다는 점을 인지하고 있습니다.
복구 결과와 관계없이, IoTeX 재단은 영향을 받은 모든 사용자를 온전히 구제하고, 모든 피해 사용자가 100% 보상을 받도록 보장하는 데 최선을 다하고 있습니다. 이 블로그에서는 대다수의 커뮤니티 사용자에게 즉각적인 구제를 제공하면서도 생태계의 장기적인 안정성과 지속 가능성을 유지하기 위한 확정적인 보상 계획을 설명합니다.
조사 및 자산 회수 현황 업데이트
보안 사고 이후, IoTeX 재단은 영향을 받은 자산을 추적하고 회수하기 위해 즉각적이고 적극적인 조치를 취했습니다. 조사 및 자산 회수 현황에 대한 전체 내용은 이 블로그에서 확인할 수 있으며, 아래에 요약되어 있습니다.
- 온체인 추적: 도난당한 자금의 이동 경로 100%를 성공적으로 추적했습니다. 우리는 거래소 및 보안 업체와 협력하여 도난 자금을 보유한 주소를 24시간 모니터링하고 있습니다.
➔ CIOTX: 공격자가 무단으로 발행한 4억 1천만 CIOTX 중 86% 이상이 메인넷 v2.3.4에 배포된 체인 레벨 제어를 통해 영구적으로 잠금/동결되었으며, 12.8%는 Binance로 추적되어 실질적으로 동결되었습니다. DEX를 통해 스왑된 0.4%(170만 CIOTX)만이 위험에 노출된 것으로 간주됩니다.
➔ 브리지 예치 자산 (USDC, USDT, WBTC, ETH): 도난당한 브리지 예치 자산은 약 2,183 ETH로 전환되었으며, 이 중 약 1,572 ETH가 THORChain을 통해 비트코인으로 브리지되었습니다. 총 66.78 BTC를 보유한 4개의 비트코인 주소 전체가 24시간 모니터링 대상입니다. 이 자금은 아직 사용되지 않았습니다. - 화이트햇 바운티: 도난당한 자금의 안전한 반환을 조건으로 공격자에게 10% 화이트햇 바운티를 제안하는 온체인 메시지를 공개적으로 발송했습니다. 이 제안의 유효 기간은 2월 25일까지입니다. 그 이후에는 우리가 동원할 수 있는 모든 법적, 기술적, 수사적 수단을 지체 없이 사용할 것입니다.
- 법 집행 기관 및 보안 협력사: FBI 및 전 세계 법 집행 협력 기관에 정식 신고서를 제출했습니다. 우리는 관련된 모든 플랫폼에서 보전 요청 및 자산 동결 조치에 적극적으로 협력하고 있습니다.
전체 보상 계획 및 자격 요건
⭐️ 자격 요건: 사고 발생 시점에 IoTeX L1에 이더리움(USDC, USDT, ETH, WBTC)에서 정당하게 브리지된 자산을 보유하고 있던 모든 지갑 소유자는 전액 보상 자격을 갖습니다.
IoTeX 재단은 영향을 받은 모든 사용자가 100% 보상을 받도록 보장할 것입니다. 최대한 많은 사용자를 즉시 구제하기 위해, 다음과 같은 단계별 보상 모델을 시행합니다:
티어 1: 즉시 전액 복구
- 자격 요건: 영향을 받은 총 잔액이 미화 10,000달러(상당액) 이하인 경우.
- 해결 방식: Claims Portal 오픈 시, 손실 자산의 100%를 이더리움 상에서 스테이블코인 또는 네이티브 자산으로 청구할 수 있습니다.
- 영향: 티어 1은 피해 사용자의 90% 이상을 포함하여, IoTeX 커뮤니티의 대다수가 즉시 보상을 받을 수 있도록 보장합니다.
티어 2: 단계적 전액 복구 (보너스 포함)
- 자격 요건: 영향을 받은 총 잔액이 미화 10,000달러(상당액)를 초과하는 경우.
- 해결 방식: 최초 10,000달러는 Claims Portal 오픈 시 즉시 청구할 수 있습니다. 초과 잔액은 12개월에 걸쳐 분기별로 균등하게 분할 지급됩니다. 티어 2 청구자는 지연된 부분에 대해 추가로 10%의 보너스를 받게 되며, 이는 각 분기 지급 시점의 IOTX 시세를 기준으로 IOTX로 지급되고, 지급 시점부터 12개월간 스테이킹됩니다.
- 영향: 티어 2는 영향을 받은 자금이 10,000달러를 초과하는 약 10%의 사용자에게 전액 보상과 함께 지연 지급분에 대한 10% IOTX 보너스를 보장하는 동시에, IoTeX 네트워크의 장기적인 안정성을 유지합니다.
참고: 보안 협력사에 의해 공격자에게 속하거나, 익스플로잇 관련 주체와 연관되거나, 익스플로잇 이후의 차익거래에 참여한 것으로 확인된 주소는 보상 대상에서 제외됩니다.
Claims Portal 및 복구 절차
모든 피해 사용자를 온전히 구제하기 위한 검증 가능하고 간소화된 절차를 보장하기 위해, IoTeX 재단은 피해 사용자가 안전한 방식으로 보상을 요청하고 받을 수 있도록 복구 예치 주소(Recovery Deposit Address)와 Claims Portal을 출시합니다. 이는 2월 27일 금요일부터 운영을 시작합니다.
대략적으로 설명하면, IoTeX 블록체인 상의 복구 예치 주소는 도난당한 피해 자산(이더리움 측)을 반영하는 브리지된 자산(IoTeX 측)의 예치 허브 역할을 합니다. 브리지된 자산(IoTeX 측)이 복구 예치 주소로 전송되면, 피해 사용자는 지갑 정보, 영향을 받은 자산, 예치 트랜잭션 해시, 연락처 정보를 포함하여 Claims Portal을 통해 청구를 제출합니다. 청구가 검증되면, IoTeX 재단은 이더리움 블록체인 상에서 예치된 자산과 동일한 금액을 피해 사용자에게 지급합니다. 전체 프로세스는 아래에 자세히 설명되어 있습니다.
1단계: 공식 복구 예치 주소 및 Claims Portal 링크
IoTeX 재단은 2월 27일 금요일에 공인된 채널(공식 IoTeX 웹사이트, Twitter/X, Discord, Telegram)을 통해 공식 복구 예치 주소와 Claims Portal 링크를 공유할 것입니다.
⚠️ 보안 경고: DM이나 검증되지 않은 출처를 통해 전달된 정보는 절대 신뢰하지 마십시오. 진행하기 전에 최소 두 개 이상의 공식 IoTeX 채널을 통해 주소와 링크를 반드시 확인하십시오.
2단계: 자산 준비 및 예치
- 자산 인출: 영향을 받은 브리지 자산(WBTC, ETH, USDC, USDT)이 현재 IoTeX 상의 DeFi 프로토콜(예: 대출 플랫폼 또는 유동성 풀)에 배치되어 있는 경우, IoTeX 지갑으로 인출해 주십시오. 이미 자산이 IoTeX 지갑에 있다면 이 단계는 건너뛰어도 됩니다.
- 지갑 확인: 보상이 이더리움 상의 동일한 지갑 주소로 지급되므로, 이더리움 블록체인에서 해당 IoTeX 지갑 주소에 접근할 수 있는지 확인하십시오. 이더리움에서 IoTeX 지갑 주소에 쉽게 접근할 수 없는 경우(예: Ledger 사용자), IoTeX와 이더리움 양쪽에서 모두 접근 가능한 새로운 단일 IoTeX 지갑으로 자산을 이전하십시오. 개별 자산 잔액을 여러 지갑으로 분할하지 마십시오(예: 100 USDT → 50 USDT, 25 USDT, 25 USDT). 이 경우 보상 자격을 상실하게 됩니다.
- 전송: 영향을 받은 브리지 자산을 IoTeX 지갑에서 지정된 복구 예치 주소로 자산 유형별로 단 한 번의 트랜잭션으로 직접 전송하고(예: ETH는 트랜잭션 1건, WBTC는 트랜잭션 1건 등), 각각의 개별 트랜잭션 해시를 기록하십시오.
⚠️ 규정 준수 안내: 영향을 받은 브리지 자산을 복구 예치 주소로 전송하기 전에, 티어 기준을 회피하기 위해 자산 잔액을 여러 지갑으로 분할하거나 자산을 재구성하지 마십시오. 이러한 규정을 위반할 경우 청구가 플래그 처리되거나, 처리가 지연되거나, 자격을 상실할 수 있습니다. 공격자 또는 익스플로잇 이후의 부정한 활동과 연관된 것으로 확인된 지갑은 보상 부적격으로 표시됩니다.
3단계: 청구 제출복구 예치 주소로의 예치가 온체인에서 확인되면, 2월 27일 금요일 출시 이후 Claims Portal을 통해 다음 정보를 포함한 정식 청구를 제출하십시오:
- 복구 예치 주소로 자산을 예치한 IoTeX 지갑 주소
- 복구 예치 주소에 예치한 자산 유형 및 금액
- 예치 트랜잭션 해시(자산 유형당 1개씩)
- 연락처 정보(이메일, Telegram, 및/또는 Discord)
4단계: 검증 및 지급
IoTeX 재단은 각 사용자가 실제로 진행한 예치 트랜잭션과 온체인 데이터를 대조하여 각 청구를 검토 및 검증합니다. 검토 및 검증이 완료되면, 위에서 설명한 티어(즉, 티어 1: 1만 달러 이하, 티어 2: 1만 달러 초과)에 따라 이더리움 블록체인 상에서 그에 맞게 보상이 지급됩니다.
5단계: 지속적인 투명성
재단은 접수된 청구 건수, 처리된 총 금액, 그리고 남아 있는 의무 사항의 진행 상황을 상세히 담은 복구 보고서(Recovery Reports)를 주기적으로 발행할 것입니다.
IoTeX 재단의 메시지
우리는 이번 사고에 대한 전적인 책임을 지며, 영향을 받은 모든 사용자를 온전히 구제하기 위해 긴급하게 움직이고 있습니다. IoTeX 재단은 모든 브리지 인프라에 대한 독립적인 보안 감사를 실시할 것이며, 그 결과를 투명하게 공개하고 이러한 사고가 다시 발생하지 않도록 구조적인 안전장치를 마련하는 데 최선을 다할 것입니다. 어떤 네트워크의 강점이든 결국 역경에 어떻게 대응하는지로 평가되며, 우리는 그 기준을 세우고자 합니다.
이번 브리지 익스플로잇 속에서도 IoTeX 네트워크의 기본 체력은 여전히 견고합니다. IoTeX L1 블록체인은 안전하게 유지되고 있으며, 핵심 팀은 흔들리지 않고 그 어느 때보다 강한 의지를 갖고 있으며, DePIN과 Real-World AI의 미래를 만들어가고자 하는 우리 커뮤니티의 열정은 변함이 없습니다. IoTeX의 최고의 순간은 아직 오지 않았습니다. 인내와 지속적인 지지에 감사드립니다.
- IoTeX 재단