제공
Featured

7억 6,390만 달러 규모의 자금 유출: 스마트 계약 감사조차 Web3의 최악의 분기를 막지 못한 이유

2026년 2분기 동안 위협 행위자들은 총 67건의 사고를 통해 7억 6,390만 달러를 탈취했으며, 이는 2025년 2분기 이후 웹3 보안 측면에서 가장 심각한 시기로 기록되었습니다. 감사받은 프로토콜에서 발생한 보안 침해 사고는 업계의 오해, 즉 특정 시점의 코드 감사를 완벽한 보안 보증으로 간주하는 태도를 여실히 드러냈습니다.

공유
7억 6,390만 달러 규모의 자금 유출: 스마트 계약 감사조차 Web3의 최악의 분기를 막지 못한 이유

주요 내용

  • Hacken은 2026년 2분기 동안 발생한 67건의 Web3 보안 사고로 총 7억 6,390만 달러가 유출되었다고 보고했다.
  • 총 손실의 88% 이상이 스마트 계약 결함에서 운영 및 키 관리 침해로 전환되었다.
  • Leo Fan과 같은 보안 전문가들은 2026년 하반기에는 위협 행위자들이 코드보다는 운영 통제 체계를 표적으로 삼을 것으로 전망합니다.

2026년 2분기 보안 현황 분석

2026년 2분기는 2025년 2분기 이후 웹3 보안 측면에서 가장 심각한 시기로, 위협 행위자들이 67건의 보안 사고를 통해 7억 6,390만 달러를 탈취했습니다. 이 분기의 결정적인 변화는 취약점 프로필의 근본적인 전환이었습니다. 코드는 더 이상 주요 공격 표면이 아니며, 운영 통제 및 키 관리가 그 자리를 차지했습니다.

총 손실액의 88% 이상은 스마트 계약 로직의 결함이 아닌 운영상의 보안 침해에서 비롯되었습니다. 기관 투자 자본은 이미 대응을 조정하고 있으며, 실사 우선순위를 일회성 감사에서 지속적인 모니터링, 특권 액세스 거버넌스, 다자간 승인 프레임워크로 전환하고 있습니다.

Hacken의 분기별 보안 및 규정 준수 보고서에 따르면, 키 및 인프라 침해로 인한 손실은 전체 도난 자금의 88.3%인 약 6억 7,450만 달러를 차지했다. 스마트 계약 버그는 여전히 가장 흔한 공격 유형(67건 중 44건)이었으나, 전체 손실의 약 11%만을 차지했다. 전체 손실의 약 75.5%는 북한 위협 행위자들에 기인한 단 두 건의 사고에서 비롯된 반면, 추적 대상 프로젝트 중 9%만이 지속적인 모니터링을 유지하고 있으며, 4%만이 감사, 버그 바운티, 실시간 모니터링을 병행하고 있다.

2분기 핵심 조사 결과 중 하나는 감사를 받은 프로토콜 14개가 침해당했다는 점으로, 이는 스마트 계약 감사가 실제로 평가하는 부분과 위협 행위자들이 실제로 공격하는 지점 사이의 격차가 확대되고 있음을 여실히 보여주는 지표입니다. 보안 전문가들에게 이러한 침해 사례는 특정 시점의 코드 검토를 포괄적인 보안 방패로 간주하는 태도의 치명적인 결함을 여실히 드러냅니다.

Cysic의 창립자인 레오 팬(Leo Fan)은 “가장 큰 오해는 감사가 보안 인증서라는 점입니다.”라고 말했습니다. “사실 감사는 특정 시점에 특정 코드베이스에 대한 범위 제한적인 평가일 뿐입니다. 감사는 서명자 기기, 클라우드 인프라, 운영 권한, 배포된 바이트코드, 향후 업그레이드, 타사 의존성, 또는 여전히 호출 가능한 구형 계약 등을 자동으로 포함하지 않습니다.” 팬서 할로우 벤처스(Panther Hollow Ventures)의 창립 총괄 파트너이자 법무 책임자인 에릭 스와츠(Eric Swartz)는 감사를 마치 ‘결승선’처럼 여기는 태도가 프로토콜을 취약하게 만든다는 점에 동의했다. “감사는 특정 시점에 시스템이 어떤 상태였는지를 보여줄 뿐입니다,”라고 스와츠는 말했다. “이는 향후 업그레이드, 운영상의 변경 또는 새로운 공격 방식이 위험을 초래하지 않을 것이라고 보장하지 않습니다. 가장 뛰어난 팀들은 감사를 훨씬 더 광범위한 보안 프로그램의 한 부분으로 간주합니다.”

지니어스(Genius)의 최고기술책임자(CTO)인 사무엘 비도(Samuel Videau)는 감사 보고서의 ‘범위’ 섹션이 종종 평가되지 않은 부분을 드러낸다고 지적했다. “2분기 손실의 거의 90%는 키, 서명자, 인프라에서 발생했는데, 이 모든 것이 해당 범위 섹션 외부에 속했으며, 감사를 받은 14개 프로젝트도 어쨌든 자금이 유출되었습니다,”라고 비도 씨는 말했다. “감사 보고서는 보안 프로그램 그 자체가 아닙니다.” Arch의 CTO이자 공동 창업자인 히만슈 사헤이는 감사가 단독으로 이루어질 수 없다는 점을 강조했습니다. “감사는 검토된 코드와 아키텍처에 대한 특정 시점의 중요한 평가이지만, 모든 운영 위험이나 시스템의 향후 변화를 모두 반영할 수는 없습니다.”라고 사헤이는 말했습니다. “보안은 지속적인 프로세스로 다뤄져야 합니다.”

코드 우회: 오프체인 인프라의 취약점

한편, 스마트 계약 방어 체계가 성숙해지고 온체인 로직을 침해하기가 점점 더 어려워짐에 따라, 위협 행위자들은 과감하게 전략을 전환했습니다. 공격자들은 철통같이 지켜지는 정문을 뚫는 대신, 코드를 체계적으로 완전히 우회하여 오프체인 인프라의 취약한 부분을 악용하고 있습니다.

“가장 과소평가되는 공격 표면은 오프체인 제어 계층입니다. 여기에는 서명자 기기, 키 생성 및 순환 절차, 클라우드 ID, CI/CD 파이프라인, 백엔드 서비스, 브리지 검증자, 비상 관리자 경로 등이 포함됩니다,”라고 팬은 말했다. "팀들은 종종 키 저장을 안전하게 관리하지만, 키가 실제로 어떻게 사용되는지에 대해서는 덜 신경 씁니다… 일단 침해당하면 공격자들은 온체인상에서 기술적으로 유효한 트랜잭션을 생성할 수 있어, 예방과 탐지가 훨씬 더 어려워집니다." 클라우드 경계 자체는 많은 Web3 개발자들에게 허위의 안전감을 심어줍니다.

“가장 큰 오해는 주요 클라우드 제공업체를 이용하면 애플리케이션이 기본적으로 안전해진다는 생각입니다,”라고 Lynq의 CEO 제럴드 데이비드(Jerald David)는 말했다. “클라우드 제공업체는 기반 인프라를 보호하지만, 시스템 구성 방식, 인증 정보 관리 방법, 접근 권한을 가진 사용자에 대한 책임은 여전히 팀에 있습니다.”

한편 비도(Videau)는 부적절한 아키텍처가 다중 서명(multisig) 보호 기능을 무력화할 수 있다고 경고했다. “전체 운영이 과도한 권한을 부여받은 서비스 역할과 프로덕션 키에 접근할 수 있는 CI/CD 파이프라인에서 실행되는데, 만약 하나의 서비스 계정이 서명 키를 읽을 수 있다면 다중 서명은 허울뿐입니다,”라고 비도는 말했다. “더 이상 사용되지 않는 계약서에서 여전히 관리자 권한을 보유하고 있는 것도 또 다른 공격 경로입니다. 2년 전에 배포한 코드는 열려 있는 문과 같으며, 공격자들은 여러분이 어떤 범위를 고려하든 상관하지 않습니다.”

기관 투자자들이 위험 관리 모델을 재조정함에 따라 자본 배분 기준이 상당히 높아졌습니다. ‘기관 투자자 수용 가능’ 여부는 더 이상 깨끗한 감사 보고서로 정의되지 않고, 운영 성숙도, 엔터프라이즈급 거버넌스, 탄력적인 키 관리 통제에 대한 입증으로 판단됩니다.

“저는 우선 운영 성숙도를 살펴봅니다,”라고 데이비드는 말했다. “팀이 자본이 시스템 내에서 어떻게 이동하는지, 주요 통제 지점이 어디에 있는지, 그리고 위험이 어떻게 모니터링되는지를 명확하게 설명할 수 있습니까? 기관 투자자들은 예측 가능성과 투명성을 원합니다.”

사하이는 어떤 단일 통제 수단만으로는 기관의 지지를 보장할 수 없다고 지적했다. “기관들은 핵심 시스템에 어떻게 접근하는지, 권한은 어떻게 관리되는지, 활동은 어떻게 모니터링되는지, 그리고 문제가 발생했을 때 어떤 프로세스가 마련되어 있는지 이해하고 싶어 합니다,”라고 사하이는 말했다. “강력한 통제, 투명성, 운영 규율의 조합이 궁극적으로 신뢰를 쌓아줍니다.”

팬은 프로토콜을 평가할 때, 누가 자산을 이동하거나 서명자를 교체하거나 보안 조치를 변경할 수 있는지를 나타내는 권한 맵에 주목한다. “기관들의 신뢰와 가장 밀접하게 연관된 통제 수단을 하나 꼽으라면, 모든 자산 이동 및 업그레이드 경로에 걸친 다자간 승인 절차일 것”이라고 팬은 말했다. “기관들은 일방적인 조치가 불가능하다는 증거를 원한다.”

스워츠는 기관들이 팀이 역경을 어떻게 처리하는지를 최우선으로 고려한다고 덧붙였다. “기관들은 어떤 프로토콜도 완전히 위험이 없는 것은 아니라는 사실을 알고 있습니다,”라고 스워츠는 말했다. “중요한 것은 팀이 건전한 거버넌스, 강력한 내부 통제, 위험에 대한 투명성, 그리고 문제가 발생했을 때 대응할 명확한 계획을 갖추고 있는지 여부입니다.”

다섯 명의 전문가들은 Web3가 진화하는 위협으로부터 보호하기 위해 실시간 모니터링, 체계적인 키 관리, 신속한 버그 바운티 제도를 통합한 다층적 방어 체계를 도입해야 한다는 데 의견을 모았다.

“디지털 자산은 24시간 운영되지만, 이를 뒷받침하는 인프라의 일부는 여전히 전통적인 금융 일정에 따라 운영되고 있습니다,”라고 데이비드는 지적했다. “시장이 점점 더 기관 중심으로 변모함에 따라, 자본의 이동과 결제를 지원하는 인프라도 더욱 탄력적으로 변해야 합니다.”

2026년 하반기 전망: 방어 체계 재편

한편, 전문가들은 2026년 하반기에도 이와 유사한 상황이 지속될 것이라고 경고합니다. 위협 행위자들은 이미 감사를 거친 스마트 계약을 리버스 엔지니어링하는 데 자원을 낭비하기보다는, 운영 통제, 인적 표적, 핵심 인프라 등 저항이 가장 적은 경로를 계속해서 공략할 것으로 예상됩니다.

“소셜 엔지니어링, 인증 정보 도용, 서명자 침해, 클라우드 또는 CI/CD 침입, 오프체인 검증자 인프라에 대한 공격 등 운영상 접근 제어 공격이 여전히 손실의 주된 원인이 될 것으로 예상합니다,”라고 팬은 예측했다. “개별 스마트 계약 버그로 인한 공격은 계속되겠지만, 공격자들은 권한을 획득하기 위한 가장 짧은 경로를 계속 노릴 것입니다.”

비도(Videau)는 보안 지출을 실제 위험에 맞춰 재조정해야 한다고 강조하며 다음과 같이 결론을 내렸다. “손실이 발생하는 곳에 예산을 투입해야 합니다. 도난당한 자금의 거의 90%가 키, 서명자, 인프라를 통해 이동했음에도 불구하고, 예산은 여전히 스마트 계약 감사에 쏟아지고 있습니다. 최악의 공격은 아무도 예측하지 못한 공격일 것이므로, 마치 보안 경계가 이미 무너진 것처럼 시스템을 구축해야 합니다.”

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

이 기사의 태그