Advertise수수료 우대 데스크

비트코인

Second의 Bitcoin(BTC) Ark 시스템에서 온보딩 취약점으로 0.75 BTC 유출

Second의 Ark 온보딩 과정 결함으로 0.75 BTC(62,322달러)가 탈취됐으나 고객 자금은 온전했습니다. 사전 서명 출금 경로가 피해를 가뒀고, 패치는 같은 날 배포됐습니다.

크리에이터 되기
2026년 10월 8일, 오후 07:33 KST3분 읽기
AI 요약AI
  • Second, Ark 온보딩 결함으로 0.75 BTC 탈취 피해 확인
  • 피해액은 당시 Bitcoin 가격 기준 62,322달러 규모
  • Second, 침해 수 시간 내 적발 후 같은 날 패치 배포
  • 공격자, 9월 19일 Blink 지갑 침해 코인 세탁 시도 실패
mexc.com

Second의 Ark 서버에서 0.75 BTC 탈취

Ark 프로토콜의 Bark 구현을 개발하는 Second는 월요일 자사 자금에서 0.75 Bitcoin (BTC)가 공격자에게 빠져나갔다고 공식 확인했다. 당시 Bitcoin 가격 기준 피해액은 62,322달러다. 침해는 Ark 서버의 온보딩 과정에서 발생했다. 이 단계는 온체인에 보관된 비트코인이 서버의 공동 서명을 받아 Ark로 이동하는 지점이다. Ark 구조에서 레이어2로의 모든 입금은 사용자와 운영사 서버 양쪽의 승인을 필요로 하며, 가치가 직접 보관에서 프로토콜의 공동 서명 구조로 넘어가는 온보딩은 프로토콜 수명 주기에서 가장 민감한 단계다. 팀은 X에 올린 사고 공지에서 해킹과 수정 배포를 확인했다. 결함으로 공격자는 자신의 서명만으로 전송 채널을 등록해 해당 채널 안의 자금을 자신이 관리하는 지갑으로 옮길 수 있었고, 동시에 Second 노드의 동일한 VTXO를 라이트닝 네트워크에서 병렬로 사용했다. VTXO는 가상 트랜잭션 출력으로, 베이스 체인에 직접 보관된 코인에서 UTXO가 하던 역할을 Ark 지갑 안에서 대신한다. 고객 자산은 피해가 없었다. 피해를 입은 VTXO는 이미 사전 서명된 출금 경로 안에 놓여 있었고 서버는 이를 사용할 권한이 없었기 때문에, 공격자는 사용자 자금에 도달하지 못했다. 탈취된 금액은 고객 예치금이 아니라 회사 자산이다. Second는 “설계는 의도한 대로 작동했지만, 검증은 다른 방식으로 이뤄졌으면 했다”고 정리했다. 침해는 수 시간 내 적발됐고 같은 날 배포된 패치가 일방적 채널 등록을 허용했던 등록 결함을 막았다.

Blink 지갑 흔적과 화요일의 서비스 거부 공격

공격자의 활동은 패치로 끝나지 않았다. Second는 해커가 9월 19일 Blink 지갑 보안 침해와 연관된 비트코인을 유통시키려 시도했다고 밝혔다. 이 침해에서 탈취된 코인은 약 3주간 시장에서 돌아 왔다. 시도는 실패했다. 공격자는 자신이 통제하는 주소로 거래에 쓸 자금을 먼저 충전한 뒤 그 자금을 다시 같은 주소로 돌려보내야 했고, 시도는 이득 없이 끝났다. 화요일에는 두 번째 압박 지점이 공개됐다. 팀은 자사 인프라에 대한 서비스 거부 공격을 확인했고, 이로 인해 Bark 기반 지갑이 라이트닝 네트워크로 결제를 수신하는 효율이 떨어질 수 있다고 경고했다. 서비스 거부는 자금을 옮기지 않고 서비스 품질만 저하시킨다는 점에서 등록 취약점과 다른 범주의 위험이다. Bark는 Second가 구현한 Ark다. Ark는 비트코인 전송을 오프체인에서 고속·저비용으로 정산하도록 설계된 프로토콜로, Bitcoin (BTC) DeFi 구축의 일부다. Ark Labs 같은 팀들도 각자의 방식으로 같은 설계를 개발하고 있으며, 이들은 더 넓은 Bitcoin 레이어2 생태계 안에 속한다. Ark는 커스터디얼형 래핑 비트코인 구조와 결정적으로 다르다. 코인은 브리지의 보관 풀에 합쳐지지 않고, 베이스 체인으로 돌아가는 사전 서명 출금 경로를 지닌 VTXO로 유지되며, 전체 구조는 비트코인의 작업 증명 원장에서 최종 정산된다. 이 특성이 월요일 도난을 회사 자금 선에서 가둔 원천이며, 커스터디를 빼앗는 대신 서비스만 저하시키는 서비스 거부 압박이 팀이 계속 지켜보는 잔여 리스크인 이유이기도 하다.

수치로 보면 설계가 버틴 셈이다. 하나의 VTXO를 두 경로로 동시에 사용한 공격자의 지출은 조용한 손실이 아니라 온체인에 증명 가능한 기록을 남겼고, 0.75 BTC라는 금액은 팀이 사후 분석글에 공개한 거래 내역으로 검증할 수 있다. Second 자체 설명에 따르면 근본 원인은 두 개의 서명이 필요한 등록 단계가 서명 하나만 받아들인 것이었고, 패치는 공동 서명 관문을 복원했다. 남은 변수는 화요일 공개된 서비스 거부 압박이다. Bark 지갑의 수신 효율에 대한 위험으로만 설명됐을 뿐, 공격이 중단됐는지에 대한 후속 발표는 아직 나오지 않았다. 팀의 최신 입장 기준으로 취약점 자체는 패치됐고, 사용자 자금은 온전하며, 침투 지점은 닫혔다.

COINOTAG의 편집 및 리서치 데스크입니다.

AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.