솔라나에서 3년간 2800만 건의 샌드위치 공격이 확인된 가운데, 주피터(JUP) 울트라 이용자의 공격 노출도가 다른 거래 애플리케이션보다 낮았다는 연구 결과가 나왔다.
카테고리 랩스(Category Labs)·ETH 취리히(ETH Zurich)·플래시봇(Flashbots)·리스본대학교 연구진은 2023년 7월 1일부터 2026년 6월 30일까지 이더리움(ETH), 솔라나(SOL), 트론, 베이스, 아비트럼, 모나드의 보호된 주문 흐름을 분석한 결과를 9월 23일 공개했다. 연구진은 보호된 주문 흐름에서도 거래 정보가 노출되는 경로가 남을 수 있다고 분석했다. 연구 원문
샌드위치 공격은 봇이 이용자의 대기 중인 거래를 확인한 뒤 거래 직전에 매수하고, 이용자의 거래가 체결된 직후 매도하는 방식이다. 이용자는 불리한 가격에 거래하게 되고, 공격자는 거래 전후 가격 차이를 수익으로 가져간다.
연구진은 솔라나에서 2800만 건의 샌드위치 공격을 식별했다. 공격에 참여한 봇은 8631개였으며 총이익은 3억8340만달러(약 5199억원), 수수료를 제외한 순이익은 3억4520만달러(약 4681억원)로 집계됐다.
이 수치는 연구진의 탐지 기준과 보호된 주문 흐름 분석 범위에 한정된다. 따라서 솔라나 전체 거래에서 발생한 샌드위치 공격 규모로 확대해 해석할 수는 없다.
애플리케이션별 격차도 나타났다. 연구에서 사용한 ‘초과 비율’은 특정 애플리케이션 이용자가 기준선보다 얼마나 자주 공격받았는지를 보여주는 지표다.
주피터 울트라의 전체 초과 비율은 0.7로 기준선보다 낮았다. 단일 피해자만을 기준으로 계산한 초과 비율은 2.0으로 높아졌지만, 다른 솔라나 거래 애플리케이션보다 낮은 수준이었다.
비교 대상인 악시옴(Axiom)의 초과 비율은 18.9, 포톤(Photon)은 11.1이었다. 불엑스(BullX)와 지엠지엔(GMGN)도 10을 웃돌았다.
이 차이는 같은 블록체인을 이용하더라도 주문을 어디로 보내는지와 거래 정보가 언제 노출되는지에 따라 공격 빈도가 달라질 수 있음을 보여준다. 연구는 애플리케이션의 주문 라우팅 구조가 이용자 거래의 노출도와 연결될 수 있다고 설명했다.
주피터는 울트라 V3에서 아이리스 메타 애그리게이션, 주피터Z, 동적 슬리피지 추정, 예측형 실행, 자체 거래 전송 인프라를 제공한다고 설명했다. 아이리스는 주피터의 라우터와 디플로우(DFlow)·해시플로(Hashflow)·OKX 등 외부 유동성 경로의 가격을 비교해 거래 경로를 선택한다. 주피터 공식 문서
주피터는 2025년 10월 울트라 V3 공개 당시 경쟁 거래 터미널보다 샌드위치 공격 방어력이 34배 개선됐다고 밝혔다. 해당 수치는 주피터가 제시한 성과 지표로, 이번 연구의 애플리케이션별 초과 비율과는 산출 방식과 기준이 다르다.
울트라 V3에는 비공개 거래 실행을 지원하는 섀도레인(ShadowLane)과 예측형 실행 기능도 소개됐다. 다만 연구진은 보호된 주문 흐름이 샌드위치 공격을 완전히 차단하지 못한다고 지적했다.
솔라나에서는 검증자와 애플리케이션 계층 모두에서 거래 노출 경로가 발견됐다. 공격 봇이 거래 전후 단계를 여러 계정으로 나누거나 블록 경계를 넘어 실행한 사례도 분석 대상에 포함됐다.
이번 연구에서 주피터 울트라 이용자의 공격 노출도는 상대적으로 낮았지만, 샌드위치 공격이 제거됐다는 의미는 아니다. 주문 라우팅, 거래 정보 공개 시점, 슬리피지 설정, 검증자와 애플리케이션 구조가 함께 공격 노출도에 영향을 주는 것으로 분석됐다.


최윤서 기자
댓글0
첫 댓글을 남겨 보세요.