Advertise

이더리움

Joseph Lubin: MetaMask 이더리움(ETH) 지갑, 9월 30일 보안 사고 영향 없다

ConsenSys 창업자 Joseph Lubin이 9월 30일 보안 사고 후 MetaMask 지갑과 사용자 자금이 안전하다고 밝혔다. 검증인은 10월 7일까지 스테이킹을 중단한다.

크리에이터 되기
2026년 10월 3일, 오후 05:37 KST3분 읽기
AI 요약AI
  • ConsenSys가 9월 30일 MetaMask 인프라 보안 사고를 공식 확인했다
  • Joseph Lubin이 시드 구문과 개인 키는 사고와 무관이라고 밝혔다
  • MetaMask 운영 검증인은 10월 7일까지 스테이킹을 중단한다
  • 재진입 대기열로 자산이 약 45일간 유휴 상태에 놓일 수 있다
gate.com

MetaMask 인프라 보안 사고

MetaMask 지갑을 운영하는 ConsenSys는 9월 30일 수요일, 회사 인프라 일부에 보안 사고가 발생했다고 공식 확인했다. 이 회사를 이끄는 이더리움 공동창업자 Joseph Lubin이 사건에 직접 나서, 지금까지 진행된 점검에서 MetaMask 지갑이나 사용자 자금이 침해된 정황은 발견되지 않았다고 밝혔다. 그의 X 게시물은 단언에 가깝다. “시드 구문, 개인 키, 지갑에 보관된 자산은 이번 사고와 무관하다. 애초에 침해될 수 없는 영역이기 때문이다. 사용자는 자신의 개인 키를 직접 보유하고 통제한다.” 회사의 고객 대면 책임자도 같은 내용을 별도 게시물로 반복 전달했다. 여기서 구조가 핵심이다. MetaMask는 자기수탁형 지갑으로, 키와 시드 구문을 회사가 아니라 사용자가 보관한다. 따라서 백엔드 시스템이 유출되더라도 공격자가 개별 지갑의 자금에 접근할 수 있는 것은 아니다. Lubin은 자기수탁 모델에서 ConsenSys는 해당 키에 접근할 일 자체가 없다고 강조했다. 그는 또한 조사가 진행 중인 만큼 상세 조사 결과는 공개를 보류하고 있으며, 문제가 완전히 진단된 뒤 핵심 파트너와 관련 이해관계자에게 통지한다고 덧붙였다. MetaMask는 별도로 이번 사건을 틈타 피싱 시도가 늘 수 있다고 경고하며, 정상 고객 지원 채널은 시드 구문이나 개인 키를 요구하는 일이 결코 없다고 재차 밝혔다. 사건은 네트워크 레이어 위, 즉 회사 인프라 차원의 문제였다. 이더리움(ETH) 가격과 체인 운영은 처음부터 영향권 밖이었고, 지금까지 자금 손실 신고도 없다.

검증인 키 교체 진행

대응은 이더리움 스테이킹 쪽에서 이뤄졌다. 예방 조치로 ConsenSys와 파트너사들이 검증인 키, 즉 검증인이 네트워크에서 증명 서명에 쓰는 자격 증명을 교체했다. Lubin은 이 조치가 운영상 마찰을 일으켰음을 인정했다. 검증인들이 스테이킹 대기열을 빠져나와 재스테이킹을 위해 다시 합류해야 했고, 이 과정은 상당한 시간이 걸릴 수 있다. 10월 1일 목요일 침해가 처음 탐지됐을 당시 MetaMask는 고객 대신 운영 중이던 일부 이더리움 스테이킹 장비를 임시 중단하면서도, 고객 지갑에 대한 즉각적 위협은 확인되지 않았다고 밝힌 바 있다. MetaMask가 운영하는 검증인들은 시스템 이탈을 시작했고, 나머지는 10월 7일까지 스테이킹을 중단할 예정이다. 이후에도 Ethereum (ETH) 출금 절차가 계속될 수 있으며, 출금 후 재진입 대기열 소거까지 자산이 약 45일간 유휴 상태에 놓일 수 있다. 이 기간 표준 스테이킹 보상을 놓치고, 검증인이 오프라인으로 빠지면 슬래싱 위험도 감수해야 한다. 주요 스테이킹 프로토콜인 Lido는 이미 장비 중단이 스테이킹 자산을 보호하는 대신 비용을 수반한다는 점을 언급한 바 있다. Lubin은 구조적 경계선도 짚었다. 이더리움 스테이킹 설계에서 증명에 쓰이는 키는 스테이킹된 ETH의 출금을 통제하는 출금 키와 분리되어 있으며, ConsenSys는 고객의 출금 키를 보유하지 않는다. 따라서 검증인 인프라가 침해되더라도 권한 없이 스테이킹된 ETH를 다른 주소로 옮길 수 없다. 그는 키 교체가 조사 기간 남은 운영 리스크를 줄이기 위한 조치였다고 설명했다.

인프라 리스크의 반복

Lubin의 X 게시물은 이번 사건의 1차 기록으로 남는다. 두 번째 공개 사항과 겹쳐 읽으면 하나의 흐름이 드러난다. 크립토의 위험 표면이 스마트 컨트랙트에서 그 뒤에 있는 기업 인프라 쪽으로 이동했다는 것이다. 2026년 7월 사건은 이 패턴을 쉽게 부정하기 어렵게 만든다. 북한 관련 개발자가 Tyler Knapp이라는 가명으로 3월 9일부터 4월 해고까지 약 한 달간 MetaMask 내부에 있었고, 백엔드 접근이 차단되기 전까지 브리지 기능을 다루는 코드에 닿았다. ConsenSys는 당시 자산이나 데이터 반출은 없었다고 밝히고, 연방 법 집행 기관에 통보했으며, 외부 계약자 검증 절차를 재편했다. 블록체인 분석 업체 TRM Labs는 개발 환경이 공격자가 개인 키를 빼내는 가장 빠른 경로라고 지적한 바 있다. 현재까지 기록은 명확하다. 자금 손실 없음, 검증인 이탈은 10월 7일까지 완료, 상세 조사 결과는 아직 미공개다.

시장을 실시간으로 추적하려는 독자는 Bitget에서 현물·선물 가격을 실시간으로 확인할 수 있다.

1차 출처

COINOTAG의 편집 및 리서치 데스크입니다.

AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.