Advertise수수료 우대 데스크

이더리움

2020년 블랙 목요일 유산 Maker(MKR) 경매 키퍼 계약서에서 공격자가 200 ETH 인출

공격자가 2020년 블랙 목요일 당시 배치된 MakerDAO 경매 키퍼 계약의 접근 제어 결함을 이용해 200 ETH, 50만 달러 이상을 인출했습니다. CertiK 분석 결과를 정리했습니다.

크리에이터 되기
2026년 10월 8일, 오전 08:57 KST3분 읽기
AI 요약AI
  • 공격자가 레거시 경매 키퍼 계약에서 200 ETH를 인출함
  • 피해 금액은 사고 분석 기준 50만 달러 이상으로 평가됨
  • CertiK는 0x8804d1de 함수의 접근 제어 부재를 원인으로 지목함
  • 인출 자금은 10 ETH 단위로 Tornado Cash를 통해 이동함
gate.com

6년 묵힌 키퍼 계약에서 200 ETH 유출

공격자가 MakerDAO를 위해 만들어진 레거시 경매 키퍼 계약에서 200 Ethereum (ETH)를 인출했습니다. 사고 분석은 이 금액을 50만 달러 이상으로 평가합니다. 침해의 뿌리는 2020년 3월 블랙 목요일 위기로 거슬러 올라갑니다. 보안 업체 CertiK는 수요일 분석 결과를 공개하고 원인을 하나의 결함으로 특정했습니다. 0x68399ed8aa33C5b43F863EE6782de492006A5546 주소에 배치된 키퍼 구현체 안, 0x8804d1de로 식별되는 함수에 접근 제어가 없었다는 점입니다. 이 권한 검사가 빠져 있던 탓에 공격자는 해당 함수를 호출해 2020년 이후 계약 속에 정산되지 않은 채 남아 있던 50 ETH짜리 4개 물량을 빼낼 수 있었습니다. 함수 선택자와 구현체 주소는 이제 공개돼 있어, 보안 연구자라면 누구나 이 발견을 독립적으로 재현할 수 있습니다. 올해 이 유출 사고 유형을 지배하는 수백만 달러 규모 침해들과 비교하면 금액 자체는 작습니다. 다만 이 사건을 특이하게 만드는 것은 자금의 출처입니다. 경매 키퍼는 운영자를 대신해 프로토콜의 담보 경매에 자동으로 입찰을 넣는 계약입니다. 이 계약은 2020년 3월 이더리움 가격이 폭락하며 청산의 물결이 DAO 전체를 훑고 지나갈 때 자신의 ETH를 확보했습니다. 온체인 기록에 따르면 인출된 자금은 10 ETH 단위로 디파이 업계에서 자금 세탁 경로를 끊는 대표 믹서인 Tornado Cash로 흘러 들어갔습니다. 이송 주소는 Etherscan이 수령지로 표기한 주소입니다. 보고서는 공격자의 신원을 밝히지 않았습니다. Maker(MKR) 가격은 프로토콜의 거버넌스 토큰 가치를 반영하는 지표인데, 최근 24시간 동안 10.4% 하락했습니다. 공격자가 가져간 물량은 전부 Ethereum (ETH)로 표시돼 있었습니다.

블랙 목요일은 2020년 3월 이더리움 가격이 MakerDAO의 청산 체계가 처리할 수 있는 속도보다 빠르게 무너진 장세를 가리킵니다. 평소라면 경쟁 입찰이 몰렸을 경매들이 단 한 건의 대항 입찰도 없이 체결됐습니다. 이 경매 키퍼는 그 무입찰 조건으로 시스템에서 ETH를 가져간 최초의 계약 중 하나였습니다. 프로토콜의 경매가 시장가에 터무니없이 못 미치는 가격에 체결되는 동안 담보를 회수한 것입니다. 그 조건에서는 가치가 사실상 공짜로 프로토콜 밖으로 빠져나갔고, 경매를 돕기 위해 만들어진 계약이 위기가 끝난 뒤에도 한 번도 정산하지 못한 ETH를 쥐고 있게 된 배경이 이것입니다. 50 ETH짜리 물량 4개는 끝내 정산되지 않았고, 그 이후의 모든 시장 사이클 내내 계약 장부 위에 그대로 남았습니다. 바로 이 200 ETH가 빠진 접근 제어가 손이 닿는 범위 안에 놓아둔 금액입니다. 해당 계약은 Maker 프로토콜의 리브랜딩 연장선인 현재의 Sky 생태계 바깥에 있습니다. 지난 5년간 그 체계의 중심에 있지도 않았습니다. Sky로의 리브랜딩은 관심과 자금을 새 인프라로 옮겼고, 이런 구성 요소들은 일상적인 점검 반경 밖에 남겨졌습니다. 이 사건에서 불편한 지점은 바로 이 잠복 상태입니다. 2020년 이후 한쪽으로 밀려난 모듈이 여전히 실제 가치를 보유하고 있었고, 5년의 공백이 잔고를 먼지 수준으로 줄이지 않았다는 사실입니다. Sky의 현재 구조 운영에는 이 사건이 직접적인 영향을 주지 않습니다. 그러나 업계가 자꾸 미루던 감사 질문을 다시 날카롭게 만듭니다. 과거 세대가 남긴 고아 계약을 메인넷에 자금이 채워진 채 두는 것이 아니라, 비우거나 공식적으로 정리해야 하는 것 아닌가 하는 물음입니다. CertiK의 사후 분석은 진단까지만 나아갔습니다. 패치, 기능 정지, 자금 회수 조치는 함께 공개되지 않았습니다.

Tornado Cash 경유로 회수는 사실상 어려워

온체인 증거는 이 탈취의 성격을 분명하게 보여줍니다. 공격자는 새로운 기법이 필요 없었습니다. 자금이 든 물량이 6년 동안 온체인에 그대로 노출돼 있던 계약의 방어되지 않은 함수 하나면 충분했습니다. Tornado Cash로 향하는 10 Ethereum (ETH) 단위 이체는 서둘러 빠져나가는 출구가 아니라 계획된 자금 경로를 가리킵니다. 일단 가치가 믹서 안으로 들어가면 현실적인 회수는 사실상 끝납니다. Maker(MKR) 보유자에게 노출은 평판 차원입니다. 대차대조표 차원은 아닙니다. 프로토콜의 현재 담보 엔진은 공격 경로 위에 놓인 적이 없기 때문입니다. 남은 물음은 침해 지점 계약의 상태입니다. 사후 분석이든 팀의 공식 입장이든 어느 쪽도 기능 정지, 패치, 회수 노력에 대해 언급하지 않았고, 그 상태는 아직 보고되지 않았습니다.

COINOTAG의 편집 및 리서치 데스크입니다.

AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.