DOI QR코드

DOI QR Code

블록체인과 대체불가토큰에 대한 안전성 분석 연구

A Study on the Security Analysis of Blockchain and NFT(Non-Fungible Token

  • 허용석 (국립금오공과대학교 산학협력단) ;
  • 박홍석 (국립금오공과대학교 산학협력단)
  • 투고 : 2024.11.06
  • 심사 : 2024.11.15
  • 발행 : 2024.12.31

초록

Satoshi Nakamoto[25]는 탈중앙화된 개인간 전자지불 시스템 기술을 기반으로 하는 블록체인 기술을 제안하였다. 이 블록체인 기술을 기반으로 대체가능토큰(FT, Fungible Token)을 기반으로 하는 비트코인(Bitcoin)과 NFT(Non-Fungible Token, 대체불가토큰) 분야에서 가장 활발히 활용되고 있다. 그러나, 블록체인과 NFT에 대한 다양한 공격 기술과 위협 요소들이 개발되면서 안전성에 대한 문제가 발생하고 있다[1-28]. 대부분의 안전성 관련 연구들은 수학적 증명을 통해 블록체인과 NFT의 보안 문제나 공격 기술들을 제안하고 있다. 본 연구에서는 제안된 블록체인과 NFT의 안전성 문제를 공격 기술별로 분류하고, 위협 요소를 분석한다. 또한, 안전성에 가장 위협되고 있는 이중지출 공격과 스마트 계약 취약성에 대한 공격 기술들에 대해 수학적 모델링을 하고, 파이썬 프로그램으로 시뮬레이션하여 공격 기술에 따른 공격 성공 확률을 제시한다. 본 시뮬레이션 결과는 블록체인과 NFT의 공격 기술들이 블록체인 시스템의 구현에 따라 실제로 위협이 될 수 있다는 것을 보여준다. 본 연구의 결과는 블록체인 기반의 안전한 비트코인과 NFT 시스템 구현에 기여하고자 한다.

Satoshi Nakamoto[25] proposed blockchain technology based on a decentralized peer-to-peer electronic payment system. This technology is actively utilized in the fields of Bitcoin, which is based on fungible tokens (FT), and NFT (Non-Fungible Token), which are based on non-fungible tokens. However, as various attack techniques and threat factors against blockchain and NFT have been developed, safety issues have arisen[1-28]. Most safety-related studies propose solutions to the security issues and attack techniques of blockchain and NFT through mathematical proofs. In this paper, we categorize the safety issues of the proposed blockchain and NFT by type of attack technique and analyze the threat factors. Additionally, mathematical modeling is conducted on attack techniques related to the most threatening aspects, such as double-spending attacks and vulnerabilities in smart contracts, and simulations are performed using Python programs to present the probability of attack success based on the attack technique. The results of this simulation show that the attack techniques for blockchain and NFT can indeed pose threats depending on the implementation of the blockchain system. This study aims to contribute to the implementation of a secure system for Bitcoin and NFT based on blockchain techniques.

키워드

1. 서론

Satoshi Nakamoto[25]에 의해 탈중앙화된 개인간 전자지불 시스템 기술이 도입되면서 ‘블록체인’ 용어가 제시되었고, 이 블록체인 기술을 활용한 비트코인 기법이 최초로 제안되었다. 현재, 블록체인 기술은 비트코인과 NFT 분야에서 가장 많이 활용되고 있으며, 향후 다양한 분야로 확장 방안이 모색되고 있다. 2009년 Satoshi Nakamoto[25]는 블록체인 기반의 최초 비트코인 네트워크를 가동하여, 최초의 블록인 제네시스 블록(Genesis Block)을 채굴하고, 비트코인 거래를 성공시켰다. 이후 블록체인 기반의 비트코인 기반의 플랫폼이 만들어지고, 많은 거래소를 통해 활용되고 있다. 또한, NFT도 블록체인 기술을 기반으로 하고 있고, 디지털 자산의 소유주를 증명하는 가상의 토큰(token)이다. 즉 가상공간에서 그림, 영상 등의 디지털 자산뿐만 아니라 예술작품, 부동산, 금 등 물리적 자산 등도 원본과 소유주를 증명할 수 있어, NFT 시장이 크게 성장할 것으로 예상되고 있다.

그러나, 블록체인 기술의 취약성과 구현된 플랫폼의 보안 위험 요소들이 안전성을 위협하면서, 실제 사고로 이어져 피해가 늘어나고 있다. 블록체인 기반의 비트코인과 NFT의 안전성 문제는 시스템의 구조적 특성에 기인하는 것과 보안 기술적 측면으로 나눌 수 있다. 구조적 특성과 관련된 문제는 완한 탈중앙화의 문제, 최초 제안된 합의 알고리즘인 작업증명(PoW) 문제, 시스템간 호환성 문제 등이 있고, 보안 기술적 측면에서는 네트워크 보안, 구현한 소프트웨어의 버그나 오류, 암호 기술, 스마트 컨트랙트의 취약성 문제 등이 있다. 본 연구에서는 이러한 안전성 문제에 대해 분류하고, 일부 공격 기술에 대해 시뮬레이션하여 공격 성공 가능 확률을 분석하고자 한다.

본 논문의 구성은 다음과 같다. 2장에서는 블록체인과 NFT의 구조 및 보안 기술을 소개한다. 3장에서는 발생된 사고사례 및 블록체인과 NFT에 대한 공격 유형들을 분류하고, 제안된 위협 요소를 분석한다. 4장에서는 가장 심각한 공격유형인 이중지출과 스마트 계약 취약성 기반의 공격 기술들에 대해 수학적 모델링하여 시뮬레이션한 결과를 제시한다. 5장에서 본 연구의 결론과 향후 연구 방향을 제시한다.

2. 블록체인과 NFT 구조

2.1 블록체인의 구조

블록체인은 분산 디지털 원장 기술로, 데이터를 '블록'이라고 불리는 연결된 일련의 레코드에 저장한다.

각 블록은 (그림 1)과 같이 블록 크기, 블록 헤드, 블록 바디로 구성되며, 각 구성 요소는 다음과 같다.

SOBTCQ_2024_v24n5_45_2_f0001.png 이미지

(그림 1) 블록 구조

- 블록 크기 : 블록 전체 크기

- 블록 헤드 : 버전, 이전 블록 해시, 머클트리 루트, 타임스탬프, 타깃 난이도, 난스

- 블록 바디 : 트랜잭션 목록 (송신자, 수신자, 송금액, 트랜잭션 ID 등)

생성된 각 블록은 체인이라는 기술을 통해 (그림 2)와 같이 순차적으로 연결된다. 즉, 각 블록이 이전에 생성된 블록과 연결하여 연속적인 정보(블록) 체인을 구성한다. 이 체인의 연결은 블록체인의 안전성과 무결성을 보장하는 것을 의미한다.

SOBTCQ_2024_v24n5_45_2_f0002.png 이미지

(그림 2) 블록체인 구조

2.2 NFT의 구조

NFT는 디지털 자산을 고유하게 나타내는 블록체인 기반의 토큰이지만, 비트코인과 달리 서로 교환할 수 없으며 각각 독특한 속성과 값을 가지고 있어 대체 불가토큰이라고 한다. (그림 3)은 ERC-721 기반의 NFT 컨트랙트의 구성 요소를 보여준다.

SOBTCQ_2024_v24n5_45_3_f0001.png 이미지

(그림 3) NFT 스마트 컨트랙트 예시 (ERC-721)

NFT 컨트랙트는 디지털 자산의 종류에 따라 조금씩 다르지만, 토큰ID, 고유 속성, 소유자, 소유권 소유 정보 등으로 구성된다.

2.3 블록체인의 안전성 기술과 기법

안전한 블록체인을 구성하기 위해 다음과 같은 기술들을 사용한다[15, 17, 25, 27].

① 탈중앙화–분산네트워크 (Decentrailzed network) : 블록체인은 탈중앙화를 위해 분산형 네트워크를 구성한다. 중앙서버에 의존하지 않고, 분산형 네트워크의 노드에 데이터를 분산 저장하기 때문에, 일부 데이터가 공격을 받거나, 위·변조 되어도 데이터를 보호할 수 있다.

② 암호화–해시함수(Hash function) 및 디지털 서명 (Digital Signature) : 데이터의 무결성을 보장하기 위해, 각 블록은 해시함수를 사용한다. 또한, 송신자의 인증을 위해 디지털 서명기술을 활용하여 데이터의 합법성을 보장한다.

③ 합의 알고리즘-작업증명(PoW)[2] 또는 지분증명(PoS)[26] : 블록체인 내에서 거래의 신뢰성을 확보하기 위해 작업증명(PoW), 지분증명(PoS) 등의 합의 매커니즘을 활용하여 각 노드들이 트랜잭션의 유효성을 확인한다.

④ 스마트 계약(Smart contract) : 사전에 정해진 규칙에 따라 자동으로 실행된다. 스마트 계약은 변경이 불가능하며, 조건이 충족될 경우에만 작동하여, 트랜잭션의 신뢰성을 보장할 뿐만 아니라 제3자의 개입없이 안전성을 보장한다.

⑤ 프라이버시 보호–영지식 증명(Zero- knowledge proof) : 사용자의 프라이버시 보호를 위해 영지식 증명을 사용한다. 이를 통해 거래 세부 거래 내역과 데이터가 참여자 모두의 거래 세부정보가 네트워크에 노출되지 않고, 사용자 정보를 안전하게 보호한다.

3. 블록체인과 NFT의 보안 위협

3.1 블록체인(비트코인)과 NFT의 사고사례

<표 1>과 <표 2>에서와 같이 블록체인 기반의 비트코인과 NFT에 대한 많은 사고가 발생하였다. 이러한 사고는 특정 다수의 많은 피해자가 발생하고, 전체 피해금액이 매우 크다는 특징이 있다.

<표 1> 비트코인(블록체인) 사고사례

SOBTCQ_2024_v24n5_45_3_t0001.png 이미지

<표 2> NFT 사고사례

SOBTCQ_2024_v24n5_45_3_t0002.png 이미지

3.2 공격 기술과 안전성 관련 연구들

유승재 [1]와 J. Cheng [16]은 블록체인 기술에 대한 다양한 보안 위협들과 방어 매커니즘을 제안했다. H. Taherdoost [12]와 K. Ma[17]은 NFT의 안전성과 보안 취약점을 식별하고, 이를 극복하기 위한 대책 방안 및 해결책도 제시하였다. 이외에도 다양한 공격 기술이나 보안 위협에 대한 연구가 진행되어 오고 있다. 본 연구에서는 제안된 공격 기술들을 네트워크, 어플리케이션, 스마트 컨트랙트의 3가지로 분류하여 <표 3>에서 보는 바와 같이 정리하고, 위협 요소들을 분석하였다.

<표 3> 블록체인과 NFT의 위협 요소 연구 분류

SOBTCQ_2024_v24n5_45_4_t0001.png 이미지

4. 주요 공격 기술 시뮬레이션 및 안전성 분석

4.1 이중지출 공격 (Double-spending attack)

이중지출 공격은 블록체인 시스템에서 동일한 디지털 화폐를 두 번 사용하고, 이 중 하나를 취소하여 금전적 혜택을 얻는 공격 방법이다. 현실 화폐에서는 발생할 수 없지만, 비트코인과 같은 디지털 화폐에서 문제가 발생할 수 있다[9,17,18]. 본 연구에서는 이중지출 공격 기술 중에 51% 공격 (51% attack)과 핀니 공격(Finney attack)에 대해 모델링과 시뮬레이션을 통해 안전성을 분석한다.

4.1.1 51% 공격 (51% attack)

① 51% 공격 기술

51% 공격은 블록체인 네트워크에서 발생할 수 있는 매우 심각한 보안 위협 중에 하나이다. 한 명 또는 한 그룹의 채굴자가 전체 네트워크의 채굴 능력인 해시 파워가 51% 이상을 가질 때 발생한다. 이 공격 기술은 블록체인 네트워크의 무결성과 신뢰성을 훼손할 수 있을 뿐만 아니라 트랜잭션을 변경하거나 이중 지출 공격을 할 수 있다. 공격자(또는 공격자들)는 전체 네트워크의 해시 파워의 51% 이상을 확보한다. 그리고, 동일한 코인을 두 번 사용하고, 매매자에게 보낸 거래를 취소하고 코인을 회수 할 수 있다. 또한, 자신의 비밀 체인을 생성하고, 이를 공개하여 기존의 정직한 체인을 대체할 수 있다.

② 51% 공격에 대한 시뮬레이션 및 안전성 분석

51% 공격의 안전성 분석을 위해 포아송 분포(Poisson distribution)를 사용하여 블록 생성 과정을 모델링한다. 공격자는 정직한 체인보다 더 긴 비밀 체인을 생성·공개하게 되면, 블록체인 네트워크는 가장 긴 체인을 인정함으로, 정직한 체인을 무효화 시킨다. 그러므로 모델링에서는 공격자가 정직한 체인 보다 더 긴 비밀 체인을 생성할 확률을 계산한다.

- p : 정직한 채굴자들의 해시 파워 비율(0 < p < 0.5)

- q = 1- p : 공격자의 해시 파워 비율(q > 0.5)

- k : 공격자가 따라 잡아야 할 정직한 블록의 수 Satoshi Nakamoto[25]가 제시한 방식에 의하면, 공격 성공 확률 P는 다음과 같이 계산된다.

\(\begin{align}P=\left\{\begin{array}{ll}1 & \text { if } q>p \\ (q / p) & \text { if } q=p \\ \left(1-\sum_{r=0}^{k}\left(\lambda^{r} e^{-\lambda} / r!\right)\left(1-(q / p)^{k-r}\right)\right) & \text { if } q<p\end{array}\right.\end{align}\)

이때 λ = k(q/p)고, 공격자는 q > 0.5인 경우 정직한 체인을 무효화시킬 수 있고, 공격 성공확률은 1에 수렴한다.

(그림 4) 에서, 해시 파워 비율을 q를 0.1 (10%)부터 0.9 (90%)까지 변화시키면서, 뒤처진 블록 수 k가 1, 5, 10 일 때의 공격 성공 확률 결과를 보여준다. 공격자가 51%이상 해시 파워를 가지면, 거의 100%의 공격 성공률을 가진다. 그러나, 전체 네트워크의 해시 파워 51% 이상을 확보하려면 막대한 자원과 비용이 필요하고, 이 비용이 공격을 통한 이익보다 작으면 실현 가능성은 떨어진다. 그러므로, 51% 공격은 비트코인과 같은 큰 규모의 블록체인 네트워크 보다는 규모가 작은 네트워크에서 발생할 수 있는 가능성이 더욱 높다. 51% 공격을 막기 위해서는 해시 파워를 특정 개인이나 그룹에 집중되지 않게 분산시켜야 하고, 작업증명(PoW)보다는 지분증명(PoS) 등 다른 합의 알고리즘을 도입하여 해시 파워에 대한 공격을 어렵게 해야 할 것이다.

SOBTCQ_2024_v24n5_45_5_f0001.png 이미지

(그림 4) 뒤처진 블록 수에 대한 공격 성공 확률

4.1.2 핀니 공격 (Finney attack)

① 핀니 공격 기술

공격자는 두 개의 트랜잭션을 생성하는데, 하나는 피해자에게 제공하고 다른 하나는 이중지출을 위해 자신에게 제공한다. 그들은 지금 첫 번째 거래를 유지하고 두 번째 거래를 블록으로 채굴하려고 시도한다. 즉, 공격자는 먼저 블록을 채굴하여 그 블록에 자신의 크레딧을 포함시키고, 정당한 매매 블록이 전파되기 전에 채굴된 블록을 전파하여 정당한 블록을 무효화시키는 이중지출 공격을 수행한다.

② 핀니 공격에 대한 시뮬레이션 및 안전성 분석

공격자의 해시 파워 비율은 q라고 하면, 나머지 채굴자의 해시 파워 비율 p는 p = 1- q가 된다. 네트워크의 블록 생성율은 λ이고, 비트코인의 경우 평균 10분(600초)에 하나의 블록이 생성됨으로 λ = 1/600이다. 공격 진행 시간 t는 공격자가 거래를 하고, 매매자에게 상품이나 서비스를 제공받을 때까지의 시간이라고 가정한다. 공격자는 동일한 코인으로 2개의 트랜잭션을 생성한다.

- 트랜잭션 1 (Tx1) : 자신의 주소로 코인을 송금

- 트랜잭션 2 (Tx2) : 매매자의 주소로 코인을 송금

공격자는 Tx1을 생성하고, 이를 포함하는 블록 Battack을 채굴하여, 네트워크에 전파하지 않고 본인이 보관하고 있다. 또한, 공격자는 매매자에게 보내는 거래 Tx2를 생성하여, 네트워크에 전파한다. 매매자는 에게 Tx2를 수락하고, 확인되지 않은 상태에서 상품이나 서비스를 제공한다. 이때, 공격자는 사전에 채굴한 Battack를 네트워크에 전파하여, Tx2를 무효화 시킨다.

핀니 공격을 수학적으로 분석하기 위해 확률모델을 설정한다. 블록의 생성과정은 포아송(Poisson) 과정으로 모델링하면, 정직한 채굴자들이 블록을 생성하는 평균 속도는 λp = λ x p이다. 이때, 공격자는 이미 블록을 채굴했으므로 공격 진행 시간 t 동안 추가 블록은 생성하지 않는다. 이때, 공격 성공 확률과 실패 확률 계산은 다음과 같다.

- 공격성공확률: Psucess = ept = e-λpt, (λp = λ x p)

- 공격 실패 확률 : Pfail = 1 - Psucess = 1 - e-λpt

상기 수식을 시뮬레이션하여 공격자의 해시파워 비율 q와 공격 진행 시간 t에 따른 성공 확률은 <표 4>와 (그림 5)와 같다. 공격 진행시간이 길어지면 성공 확률도 낮아진다.

<표 4> 채굴확률에 따른 공격 성공 확률 (t=600)

SOBTCQ_2024_v24n5_45_6_t0001.png 이미지

SOBTCQ_2024_v24n5_45_6_f0001.png 이미지

(그림 5) 공격자의 해시 파워, 공격 진행 시간에 따른 핀니 공격 성공 확률

4.2 스마트 계약(Smart contract)의 취약성

NFT(Non-Fungible Token) 스마트 계약은 디지털 자산의 소유권을 관리하고, 거래를 자동화하는 역할을 한다. 그러므로, 스마트 계약은 디지털 자산의 신뢰성과 무결성을 보장하는 필수 요소이다. 그러나, 스마트 계약의 복잡성과 코드의 불변성 때문에 다양한 취약점이 존재할 수 있으며, 이 취약점이 악용될 경우 심각한 사고로 이어질 수 있다.

4.2.1 재진입 공격 (Reentrancy attack)

① 재진입 공격 기술

재진입 공격은 스마트 계약이 외부 계약에 호출을 할 때, 호출된 외부 계약이 다시 원래의 계약을 호출하여 상태 변화를 반복적으로 조작하는 공격 방식이다. 이 공격은 주로 이더리움(Ethereum)과 같은 블록체인 플랫폼에서 운영되는 스마트 계약에서 주로 발생하고, 실제로 2016년 DAO 해킹사건이 발생하였다(<표 1> 참조).

스마트 계약 내에 외부 호출을 수행하는 함수가 외부 호출 후 상태변화를 처리하지 않으면, 공격자는 악의적인 외부 계약을 만들어, 취약한 함수가 외부 호출을 할 때, 이 계약이 호출되도록 유도한다. 상태 변화를 하지 않은 정당한 외부호출 함수를 반복적인 재진입 호출을 통해 계약의 자산을 반복적으로 인출하거나 상태를 조작할 수 있다.

② 재진입 공격에 대한 시뮬레이션 및 안전성 분석

재진입 공격에 대해 모델링을 하기 위해 마르코프 체인 모델을 사용한다. 마르코프 체인은 현재 상태가 미래 상태에만 의존하고, 과거 상태와는 무관한 특성을 가진 확률 모델이다.

- S0 : 초기 상태 (소유권 A)

- S1 : 공격 시도 상태 (소유권A + 공격자 재진입 시도)

- S2 : 공격 성공 상태 (소유권 B)

전이 확률은 다음과 같이 설정된다.

- P(S0→S1) = p1 : 공격자가 공격을 시도할 확률

- P(S1→S2) = p2 : 공격이 성공할 확률

- P(S1→S0) = 1 - p2: 공격이 실패할 확률(1 - p2)

- 상태 전이 행렬 P는 아래와 같다.

\(\begin{align}P=\left(\begin{array}{ccc}1-p 1 & p 1 & 0 \\ 0 & 1-p 2 & p 2 \\ 0 & 0 & 1\end{array}\right)\end{align}\)

공격 성공 확률은 계약이 시간의 변화에 따라 공격 성공 상태 S2에 도달할 확률을 아래와 같이 구할 수 있다.

P(S2 after n Transitions) = 1 - (1 - p1)(1 - p2)n

모델링에서는 10번의 전이 이후 공격 성공 확률은 약 89%로 나타났고, 시간이 지남에 따라 결국 공격이 성공하는 것을 (그림 6)에서 알 수 있다. 안전성을 높이기 위해서는 상태 변화를 먼저 처리 한 후에 외부호출을 나중에 처리하도록 해야한다. 또한, 재진입 방지 패턴 사용, 외부 호출 최소화 및 검증된 보안 라이브러리 사용이 필요할 것으로 판단된다.

SOBTCQ_2024_v24n5_45_7_f0001.png 이미지

(그림 6) 전이 횟수에 따른 재진입 공격 성공 확률

4.2.2 피싱 공격 (Phishing attack)

① 피싱 공격 기술

피싱 공격은 디지털 자산인 NFT를 소유하거나 거래하는 사용자들을 대상으로 하는 사이버 공격으로, 사용자의 민감한 정보나 자금 탈취를 목적으로 한다. 실제로 2022년 세계 최대 NFT 마켓플레이스인 Open Sea가 피싱 공격을 당한 적이 있고, 지속적으로 피해 사례가 늘고 있다(<표 2> 참조).

공격자는 주로 이메일, 메시지, 가짜 웹사이트, 소셜 미디어 등을 통해 사용자가 신뢰할 만한 것처럼 보이는 링크를 클릭하거나, 개인 키를 입력하게 하거나, 악성 계약과 상호 작용하도록 유도하여, 사용자의 자금을 불법적으로 이전시키도록 한다.

② 피싱 공격에 대한 시뮬레이션 및 안전성 분석

피싱 공격을 모델링 하기 위해서 마르코프 체인 모델을 사용한다.

- S0 (안전 상태) : 사용자가 피싱 공격에 노출되지 않은 상태

- S1 (피싱 공격 시도) : 공격자가 피싱 시도 상태

- S2 (피싱 공격 성공) : 사용자가 피싱 공격에 속아 민감한 정보를 제공하거나 자금을 이전한 상태

- S3 (피싱 공격 실패) : 사용자가 피싱 공격 방어 상태 전이 확률은 다음과 같이 설정된다.

- P(S0→S1) = p1 : 피싱 공격 시도 확률

- P(S1→S2) = p2 : 피싱 공격 성공 확률

- P(S1→S3) = p3 : 피싱 공격 실패 확률

- P(S3→S0) = p4 : 사용자가 안전 상태 복귀 확률

- 상태 전이 행렬 P는 아래와 같다.

\(\begin{align}P=\left(\begin{array}{cccc}1-p 1 & p 1 & 0 & 0 \\ 0 & 1-p 2 & p 2 & p 3 \\ 0 & 0 & 1 & 0 \\ p 4 & 0 & 0 & 1-p 4\end{array}\right)\end{align}\)

모델링의구체화와 각 전이 확률의 변화를 주기 위해 다음과 같이 4가지 시나리오에 따라 변화를 주었다(<표 5> 참조).

<표 5> 전이 확률 변화에 따른 공격 성공 확률

SOBTCQ_2024_v24n5_45_7_t0001.png 이미지

- 시나리오 1: 보수적 공격 (공격시도↓, 공격성공↑)

- 시나리오 2: 공격 증가 (공격성공↑)

- 시나리오 3: 성공률 향상 (공격성공↑)

- 시나리오 4: 방어 강화 (복귀확률↑)

각 시나리오별 시뮬레이션 결과, 공격 시도 확률 변화에 따른 성공 확률은 <표 5>와 (그림 7)과 같다.

SOBTCQ_2024_v24n5_45_7_f0002.png 이미지

(그림 7) 전이 확률 변화에 따른 시뮬레이션 결과

NFT 피싱 공격을 대응하기 위해서는 사용자 교육과 플랫폼이나 마켓플레이스의 보안강화가 필수적인 요소이다. 사용자가 피싱 공격을 당하지 않도록 교육과 철저한 주의가 필요하고, 보안 소프트웨어 및 스마트 계약 보안 강화 등을 통해 플랫폼의 보안성을 강화시켜야 한다.

5. 결론

2008년 블록체인이 제안된 이후, 블록체인 기반의 비트코인과 NFT 플랫폼이 구축되었고, 시장 규모가 매우 커질 것으로 예상되고 있다. 뿐만 아니라, 정부 및 공공 서비스, 금융, 예술 및 엔터테인먼트, 헬스케어 분야 등 다양한 분야로의 확대가 검토되고 있다. 많은 연구자들에 의해 블록체인과 NFT의 안전성 및 공격 기술들에 대한 연구가 진행되고 있다. 이들 대부분은 수학적 증명을 통해 문제를 제기하고, 방안을 제시하고 있다.

본 연구에서는 많은 연구를 통해 제시된 블록체인과 NFT에 대한 공격 기술들 중에서 가장 위협적인 공격으로 인식되고 있는 이중지출 공격(Double-spending attacks)과 스마트 컨트랙트의 취약성 공격들에 대해 수학적 모델링과 시뮬레이션을 진행하여 공격 성공 가능 확률을 제시하였다.

본 연구는 제안된 공격 위험성에 대해 실제 모델링과 시뮬레이션을 통해 결과를 보여주었다는 데 의의를 가지고, 블록체인 기반의 시스템 구축 시에 안전성을 위해 참고가 될 수 있다고 판단한다. 단지, 공격 위협 요소는 많은 변수를 가지고 있다. 기반 기술에 대한 안전성 문제도 있지만, 소프트웨어상의 버그나 결함, 시스템상의 안전 문제 등의 위협 요소가 있을 수 있지만, 본 연구에서는 다양한 위협 요소를 변수로 하는 시뮬레이션을 하지는 못했다. 이 연구는 향후 과제로 남겨둔다.

참고문헌

  1. 유승재, "보안성 강화를 위한 블록체인기술의 활용과 개선방안 연구" 융합보안논문지, 제23권 제1호, 2023.
  2. A. Gervais, G. O. Karame, K. Wust, V. Glykantzis, H. Ritzdorf, S. Capkun, "On the Security and Performance of Proof of Work Blockchains" Proc. of CCS'16, pp. 3-16, 2016.
  3. A. Gervais, H. Ritzdorf, G. O. Karame, S. Capkun, "Tampering with the Delivery of Blocks and Transactions in Bitcoin" Proc. of CCS'15, pp. 692-705, 2015.
  4. A. Sapirshtein, Y. Sompolinsky, A. Zohar, "Optimal Selfish Mining Strategies in Bitcoin", LNCS 9603, pp. 515-532, 2015.
  5. B. Gipp, N. Meuschke, A. Gernandt, " Decentralized Trusted Timestamping using the Crypto Currency Bitcoin", http://arxiv.org/abs/1502.04015, 2015.
  6. C. Baderscher, Y. Lu, V. Zikas, "A Rational Protocol Treatment of 51% Attacks", LNCS 12827, pp. 3-32, 2021.
  7. C. Grunspan, R. Pérez-Marco, "On Profitability of Selfish Mining", http://arxiv.org/abs/1805.08281, 2019.
  8. D. Das, P. Bose, N. Ruaro, C. Kruegel, G. Vigna, "Understanding Security Issues in the NFT Ecosystem", Proc. of CCS'22, pp. 667 -681, 2022.
  9. E. O. Kiktenko, M.A. Kudinov, A.K. Fedorov, "Detecting brute-force attacks on cryptocurrency wallets", http://arxiv.org/abs/1904.06943 , 2022 https://doi.org/10.1007/978-3-030-36691-9_20
  10. G. Ma, C. Ge, L. Zhou, "Achieving reliable timestamp in the bitcoin platform", Peer-toPeer Networking and Applications, Vol. 13, pp. 2251-2259, 2020. https://doi.org/10.1007/s12083-020-00905-6
  11. G. O. Karame, E. Androulaki & S. Capkun, "Double-Spending Fast Payments in Bitcoin", Proc. of CCS'12, pp. 906-917, 2012.
  12. H. Byun, J. Kim, Y. Jeong, S. Gong , C. Lee, "A Security Analysis of Cryptocurrency Wallets against Password Brute-Force Attacks" Electronics, Vol. 13, p. 2433, 2024. https://doi.org/10.3390/electronics13132433
  13. H. Taherdoost, "Non-Fungible Tokens(NFT) : A Systematic Review", 2023 information, Vol. 14, No. 1, p.26, 2023. https://doi.org/10.3390/info14010026
  14. I. Eyal, E. G. Sirer, "Majority is not Enough : Bitcoin Mining is Vulnerable", Communication of the ACM, Vol 61, No.7, pp. 95-102. 2013. https://doi.org/10.1145/3212998
  15. J. A. D. Donet, C. Pérez-Solà, J. HerreraJoancomartí,, "The Bitcoin P2P network", LNCS 8438, pp. 87-102, 2014.
  16. J. Bonneau, A. Miller, J. Clark, A. Narayanan, J. A. Kroll, E. W. Felten, "SoK: Research Perspectives and Challenges for Bitcoin and Cryptocurrencies", 2015 IEEE Symposium on Security and Privacy, pp. 104-121, 2015
  17. J. Cheng, L. Xie, X. Tang, N. Xiong, B. Liu, "A survey of security threats and defense on Blockchain", Multimedia Tools and Applications, Vol. 80, No. 20, pp. 30623-30652, 2020.
  18. K. Ma, J. Huang, N. He, Z. Wang, H. Wang, "SoK : On the Security of Non-Fungible Tokens", Proc. of BCRA 2024, 2024.
  19. M. Apostolaki, A. Zohar, Laurent Vanbever, "Hijacking Bitcoin : Routing Attacks on Cryptocurrencies", 2017 IEEE Symposium on Security and Privacy, pp. 375-392, 2017.
  20. M. Conti, S. Kumar E, C. Lal, S. Ruj, " A Survey on Security and Privacy Issues of Bitcoin", IEEE Communications Surveys & Tutorials, Vol. 20, No. 4, pp. 3416-3452, 2017.
  21. M. Iqbal & R. Matulevicius, "Exploring Sybil and Double-Spending Risks in Blockchain Systems", IEEE Access 2021, Vol. 9, pp. 76153-76177, 2021.
  22. M. Rosenfeld, "Analysis of hashrate-based double -spending", http://arxiv.org/abs/1402.2009, 2012.
  23. P. McCorry, S. F. Shahandashti, F. Hao, "Refund attacks on Bitcoin's Payment Protocol", Financial Cryptography and Data Security, Springer, pp. 581-599, 2018.
  24. S. Haver, W.S.Stornetta, "How to time –stamp a digital document", Journal of Cryptology", Vol. 3, pp. 99-111, 1991. https://doi.org/10.1007/BF00196791
  25. S. Nakamoto, "Bitcoin : A Peer-to-Peer Electronic Cash System", Whitepaper (Online), https://bitcoin.org/bitcoin.pdf, 2008.
  26. S. Sayeed & H. Marco-Gisbert, "Assessing Block chain Consensus and Security Mechanisms against the 51% Attack", Applied Science, Vol. 9, No. 9, p.1788, 2019. https://doi.org/10.3390/app9091788
  27. Y. Chen, H. Chen, Y. Zhang, M. Han, M. Siddula, Z. Cai, "A survey on blockchain systems : Attacks, defense, and privacy preservation", High-Confidence Computing, Vol. 2, No. 2, p.100048, 2022.
  28. Y. J. Kwon, D. H. Kim, Y.M. Son, E. Vasserman, Y. D. Kim, "Be Selfish and Avoid Dilemmas : Fork After Withholding (FAW) Attacks on Bitcoin", Proc. of CCS'22, pp. 195-209, 2022.