Ethereum(ETH) 기반 Kelp DAO, 상반기 암호화폐 해킹 손실 9억 4,000만 달러 중 최대 피해 기록
ETH/USDT
$7,046,014,738.19
$1,890.61 / $1,848.70
차이: $41.91 (2.27%)
+0.0003%
롱 지불
AI 요약AI
- Kelp DAO의 rsETH는 LayerZero 크로스체인 메시지 위조로 2억 9,200만 달러를 탈취당해 2026년 상반기 최대 단일 보안 사고로 기록됐다.
- ack3 데이터에 따르면 2026년 1월부터 6월까지 총 135건의 익스플로잇에서 9억 3,986만 달러의 암호화폐 손실이 발생했다.
- 감사를 받은 프로젝트의 손실 중 94.4%가 감사 범위 밖 컴포넌트를 통해 발생해 감사 배지가 광범위한 안전 보장이 아님을 보여준다.
- Solana 파생상품 플랫폼 Drift는 북한 연계 조직이 수개월간 관리자 키를 탈취해 2억 8,500만 달러의 피해를 입었다.
이 요약은 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.
암호화폐 뉴스
Ethereum(ETH) 생태계가 2026년 상반기 가장 큰 단일 보안 사고의 진원지가 됐다. 리퀴드 리스테이킹 토큰인 Kelp DAO의 rsETH에서 2억 9,200만 달러가 탈취된 것이다. 공격자는 LayerZero 크로스체인 메시지를 위조해 검증 절차를 우회했으며, 이 사건은 보안 연구자 ack3가 1월부터 6월까지 기록한 135건의 익스플로잇 중 단일 최대 규모다. ack3의 공개 데이터셋에 따르면 상반기 암호화폐 전체 손실은 9억 3,986만 달러에 달하며, 평균 건당 피해액은 약 696만 달러다. 그러나 손실은 극도로 집중돼 있어 상위 2건이 반기 손실의 약 61%를 차지한다. 특히 감사를 최소 1회 이상 받은 프로젝트에서 발생한 손실의 94.4%가 감사 범위 밖 컴포넌트를 통해 유출된 것으로 나타났다. 이는 업계에서 널리 신뢰 신호로 활용되는 감사 배지가 사실상 좁은 범위의 확인서에 불과하며, 운영 전반의 안전을 보증하지 못한다는 점을 보여준다. Kelp DAO의 경우 백업 체크포인트 없이 단일 검증자만 운영한 구조가 치명적이었으며, 크로스체인 아키텍처에서 하나의 취약한 통합 지점이 시스템 전체의 자금 유출로 이어질 수 있음을 입증했다. 이보다 2주 앞서 Solana 파생상품 플랫폼 Drift에서는 북한과 연계된 것으로 추정되는 조직이 수개월에 걸쳐 관리자 키를 탈취한 뒤 2억 8,500만 달러를 빼냈다. 이 두 사건은 가장 비용이 큰 공격이 핵심 암호학적 수학을 깨뜨린 것이 아니라 운영적 신뢰를 무너뜨렸다는 공통점을 갖는다. 소규모 익스플로잇도 같은 패턴을 따랐다. Step Finance에서 4,000만 달러, Humanity Protocol에서 3,200만 달러, Resolv의 USR 스테이블코인에서 2,450만 달러가 각각 유출됐다. 크로스체인 브리지 역시 반복적으로 표적이 됐는데, Verus에서 1,150만 달러, Syscoin에서 800만 달러, Taiko에서 170만 달러의 손실이 발생했다. 잘 알려진 플랫폼도 예외가 아니었다. Polymarket은 5월에 내부 지갑에서 70만 달러가 유출됐고, 6월에는 프론트엔드 공급망 공격으로 310만 달러의 피해를 입었다. 자동화 트레이딩 전략 부문에서는 jaredfromsubway.eth가 허니팟 토큰을 통해 750만 달러를 잃었다. 알트코인 보유자라면 누구나 주목해야 할 핵심 경고는, 깨끗한 스마트 컨트랙트 감사가 실제로 자금을 이동시키는 인프라를 커버하지 못할 수 있다는 점이다.
ack3 데이터셋의 후반부는 Ethereum 기반 프로토콜과 인접 네트워크를 포함해, 왜 보안 검토가 손실을 막지 못했는지에 집중한다. 답은 대부분 범위(scope) 문제다. 데이터에 따르면 감사를 받은 프로젝트들이 검토 대상 코드나 인프라 밖에 있는 공격 경로를 통해 잃은 금액은 6억 8,100만 달러로, 해당 프로젝트 총 손실의 94%에 해당한다. 익스플로잇 피해 프로젝트와 연결된 가장 관련성 높은 20건의 감사 보고서 중 17건은 공격 발생 시점 기준으로 최소 6개월 이상 경과한 것이었으며, 이는 검토된 버전이 실제 운영 시스템과 일치하지 않았을 가능성을 시사한다. 보고서는 형식적 스마트 컨트랙트 검토가 여전히 필수적이지만, 대개 컨트랙트 경계에서 멈추는 반면 실제 프로덕션 시스템은 관리자 키, 서명 서버, 브리지 검증자, 도메인 설정, 프론트엔드 코드에 의존한다고 지적한다. 바로 이 운영 계층이 결정적 실패 지점이 됐다. Step Finance, Humanity Protocol, Resolv의 USR 모두 감사된 컨트랙트 로직의 결함이 아닌, 탈취된 개인 키와 서명 인프라를 통해 자금이 유출됐다. 이 체크리스트는 멀티시그 서명자, 검증자 운영자, 브리지 릴레이어에도 동일하게 적용된다. 각각이 특권 실행에 접근할 수 있는 인간 또는 기계 경로이기 때문이다. 스테이블코인 사용자에게 이 구분은 특히 중요한데, 페그 안전성이 통화 설계만큼이나 수탁과 통제에 의존하기 때문이다. 새로운 모델을 평가하려는 독자는 알고리즘 스테이블코인의 작동 방식을 이해하는 것에서 출발할 수 있다. 보고서는 또한 프론트엔드 공급망 공격의 위험을 강조한다. 합법적인 웹사이트가 변조되어 사용자 상호작용이 지갑 승인으로 전환되는 공격이다. CoW Swap의 도메인 하이재킹과 Polymarket의 6월 사건은 온체인 컨트랙트 익스플로잇 없이도 사용자가 피해를 입을 수 있음을 보여준다. Ack3 창업자 Josef Gattermayer는 AI 도구가 연결된 시스템 전반에서 취약점을 탐색하고 이를 다층 공격으로 체이닝하는 비용을 낮추고 있으므로, 보안 검토는 전체 시스템을 평가해야 한다고 경고했다. 실질적으로 이 데이터셋은 사용자에게 무엇이 검토됐는지, 언제 검토됐는지, 현재 누가 특권 키를 통제하고 있는지를 질문할 것을 요구한다. 특히 AI 암호화폐 지갑이나 자동화 수탁 계층을 활용할 때 이 질문은 필수적이다.
COINOTAG이 ack3 데이터셋을 분석한 결론은, 암호화폐 보안이 코드 품질 문제에서 운영 통제 문제로 이동했다는 것이다. 가장 큰 손실은 모두 단일 신뢰 지점에서 발생했다. 하나의 검증자, 하나의 관리자 키 경로, 하나의 탈취된 프론트엔드가 각각 시스템 전체의 붕괴로 이어졌다. 이 결론이 현재 시점에서 중요한 이유는, COINOTAG 집계 시장 데이터가 방어적 자세를 보여주고 있기 때문이다. 공포·탐욕 지수는 27/100에 머물러 있고, Bitcoin은 추적 시장 전체의 69.6%를 점유하고 있으며, 총 추적 시가총액은 1조 8,170억 6,989만 3,163달러다. Ethereum을 비롯한 스마트 컨트랙트 플랫폼에서는 익스플로잇 리스크가 내러티브 기반 상승 여력을 압도할 수 있다. 실용적 신호는 단순하다. 감사 배지를 하나의 입력값으로 취급하되, 예치 전에 범위 최신성, 키 분산 구조, 멀티시그 임계값, 사고 대응 체계를 직접 검증해야 한다.
COINOTAG은 금융 자문 서비스를 제공하지 않습니다. 이 콘텐츠는 정보 제공 목적으로만 제공되며 투자 조언으로 간주되어서는 안 됩니다. 암호화폐 투자는 높은 위험을 수반합니다.
관련 태그
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


