궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

해설기술·생태계

플래시론이란? 한 거래 안에서 빌리고 갚는 원리

담보 없이 큰 유동성을 빌릴 수 있는 이유를 EVM 거래 원자성으로 설명하고 활용·공격·실패 조건을 구분합니다.

한 원자적 거래 고리 안에서 대출과 작업과 상환이 완료되는 일러스트
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

담보 대신 한 거래의 원자성이 상환을 강제한다
대출·작업·상환이 모두 성공하거나 모두 되돌아간다
플래시론은 공격 도구가 아니라 취약점을 확대하는 유동성 도구다

플래시론은 스마트 계약이 한 거래 안에서 자산을 빌리고 원하는 작업을 수행한 뒤 원금과 수수료를 상환하도록 하는 기능입니다. 거래 끝에 상환 조건을 충족하지 못하면 전체 상태 변화가 되돌아가므로 사전 담보가 필요 없지만, 실패 가스와 수신 계약 버그·가격 조작 위험은 남습니다.

상환 약속이 아니라 원자성이 담보다

일반 대출은 시간이 지나도 부채가 남으므로 담보와 신용 평가가 필요하다. 플래시론은 EVM 거래 하나가 완전히 성공하거나 revert되는 성질을 이용한다. 대출 계약이 자산을 보내고 수신 계약을 호출한 뒤 원금과 수수료를 회수하지 못하면 처음 대출부터 모든 상태 변경이 무효가 된다.

Aave Flash Loans는 요청, 자산 전달, executeOperation 실행, 승인·상환을 한 거래 안의 흐름으로 설명한다. 블록 하나라는 표현보다 ‘동일한 원자적 거래’가 정확한 핵심이다.

revert는 체인 상태를 되돌리지만 사용된 계산 자원까지 무료로 만들지는 않는다. 사용자는 실패 거래의 가스를 낼 수 있고, 외부 시스템의 비원자적 동작까지 되돌아가는 것도 아니다.

일반 담보 대출과 플래시론
기준 담보 대출 플래시론
대출 기간 여러 블록·기간 한 거래 실행 중
상환 보장 담보·청산 미상환 시 전체 revert
사전 담보 보통 필요 동일 거래 상환이면 불필요
주요 위험 가격·이자·청산 코드 오류·가스·시장 변화
사용자 일반 차입자 가능 주로 스마트 계약 개발자

호출 순서를 코드 수준에서 따라가기

수신 계약은 먼저 Pool의 flashLoan 또는 flashLoanSimple을 호출한다. Pool은 준비금과 조건을 확인해 자산을 보내고 정해진 콜백을 호출한다. 수신 계약은 차익거래, 담보 교체, 청산 같은 작업을 수행한다.

끝에 수신 계약은 Pool이 원금과 premium을 가져갈 수 있도록 잔액과 allowance를 준비한다. 하나라도 부족하거나 콜백 반환값이 맞지 않으면 거래가 되돌아간다. 자산을 단순히 transfer로 되돌리는지 approve 후 pull하는지는 구현을 확인한다.

표준 인터페이스와 프로토콜 구현은 다르다

ERC-3156은 단일 자산 플래시 대출의 lender·borrower 인터페이스와 콜백 반환값을 표준화한다. 모든 프로토콜이 이 인터페이스를 쓰는 것은 아니며 Aave처럼 자체 다중 자산 방식이 있을 수 있다.

수수료율, 면제 역할, 지원 준비금, 부채 전환 옵션은 프로토콜과 거버넌스에 따라 변한다. 예제 코드의 고정 premium 숫자를 복사하지 말고 계약 조회 함수와 현재 배포 주소에서 확인한다.

차익거래도 실행 전후 조건을 만족해야 한다

두 시장의 표시 가격 차이가 있어도 스왑 수수료, 가격 영향, 가스, 플래시론 premium을 빼면 이익이 아닐 수 있다. 자신의 거래가 가격을 움직이고 경쟁 봇이 먼저 포함되면 예상 경로가 사라질 수 있다.

수신 계약은 최소 출력과 최종 잔액을 검증해야 한다. 무제한 슬리피지나 임의 호출을 허용하면 공격자가 경로를 바꾸거나 저장 자금을 가져갈 수 있다. 거래 시뮬레이션은 포함 전 상태 변화와 MEV 경쟁을 보장하지 않는다.

  • 공식 Pool·provider 주소 확인
  • 지원 자산과 현재 premium 조회
  • 콜백 발신자가 Pool인지 검증
  • 최소 출력·기한·최종 잔액 조건 설정
  • 수신 계약에 잔액을 상시 보관하지 않기

플래시론 공격이라는 표현을 분해한다

사건 보고서에서 플래시론은 공격자가 큰 자본을 잠깐 조달한 수단인 경우가 많다. 근본 취약점은 조작 가능한 오라클, 잘못된 가격 함수, 재진입, 권한 검사 누락, 거버넌스 설계일 수 있다. 플래시론을 막아도 동일 자본을 가진 공격자는 취약점을 이용할 수 있다.

분석할 때 대출 거래, 가격 조작, 취약 함수 호출, 이익 회수, 상환을 단계별로 그린다. 어느 단계가 허용되지 않아야 했는지 찾으면 방어가 명확해진다.

플래시론은 자본의 시간 장벽을 없애지만 취약점을 만들어 내지는 않는다.

JOBCOIN 해설

실패 거래에서도 확인할 증거가 있다

revert된 거래의 receipt status, gas used, trace를 보면 어느 콜백과 조건에서 실패했는지 알 수 있다. 공용 탐색기가 내부 revert reason을 완전히 디코딩하지 못하면 로컬 fork에서 같은 블록 상태로 재현한다.

성공 거래에서는 대출 Transfer, 중간 스왑·청산 이벤트, 상환 allowance·Transfer를 시간 순서로 배치한다. 주소 라벨에 의존하지 말고 공식 배포 목록과 코드 해시를 대조한다.

개발 테스트는 정상 이익 경로뿐 아니라 수수료 변경, 출력 부족, 토큰 전송 수수료, 재진입, 악성 콜백, Pool 주소 위조를 포함한다. 메인넷 fork 테스트 통과도 실제 포함 시 수익이나 안전을 보장하지 않는다.

승인 잔액은 거래 뒤 0으로 남는지 확인한다. 수신 계약이 Pool이나 라우터에 무제한 allowance를 남기고 보유 자금까지 유지하면 후속 취약점의 피해가 커질 수 있다. 콜백 발신자와 initiator를 검증하고 임의 사용자가 저장 자금으로 작업을 실행하지 못하게 한다.

자주 묻는 질문

플래시론은 누구나 담보 없이 받을 수 있나요?

지원 자산과 계약 조건을 충족하는 스마트 계약 호출은 허가 없이 가능할 수 있습니다. 한 거래 안 상환 실패 시 전체가 revert됩니다.

거래가 되돌아가면 가스도 환불되나요?

상태 변경은 되돌아가지만 이미 수행한 계산의 가스는 일반적으로 지불합니다.

플래시론을 막으면 가격 조작 공격이 사라지나요?

조달 편의는 줄 수 있지만 취약한 오라클·회계 로직은 남습니다. 충분한 자체 자본이나 다른 대출로도 악용될 수 있습니다.

직접 확인한 자료

자료 확인 2026.09.27
  1. Flash Loanswww.aave.com
  2. ERC-3156: Flash Loanseips.ethereum.org
AI 활용 안내

이 글은 AI로 초안을 구성한 뒤 공개 원문과 기술 문서를 대조해 작성했습니다. 대표 이미지는 AI 생성 개념 일러스트이며 실제 사건 사진이나 가격 차트가 아닙니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙과 정정 안내 →