
비트코인 및 이더리움 연계 프로토콜, 수 시간 간격의 연쇄 공격으로 3,500만 달러 손실: 2026년 보안 위기 심화
2026년 7월 23일, Verus와 B² Network를 포함한 주요 크로스체인 프로토콜들이 불과 몇 시간 간격으로 공격을 받아 총 3,500만 달러 규모의 자산이 유출되었다. 이번 사건은 암호학적 결함이 아닌 관리 권한 오용과 키 탈취가 주된 원인으로 지목되며, 역대 최악의 해킹 피해를 기록 중인 2026년 암호화폐 시장의 보안 취약성을 다시 한번 드러냈다.
2026년 7월 23일, 탈중앙화 금융(DeFi) 생태계가 단 몇 시간 만에 발생한 연쇄 공격으로 큰 충격에 빠졌다. 비트코인 및 이더리움과 연계된 크로스체인 시스템인 Verus와 B² Network 등이 주요 표적이 되었으며, 이로 인한 총 손실액은 약 3,500만 달러에 달하는 것으로 집계되었다. 이번 공격은 복잡한 암호 알고리즘을 파괴하는 방식이 아니라, 관리자 권한과 탈취된 키를 이용해 프로토콜의 자산을 합법적으로 가장하여 인출하는 방식을 취했다.
이번 공격은 암호학적 기반을 무너뜨린 것이 아니라, 관리 키와 업그레이드 권한, 그리고 검증 절차의 허점을 파고들어 프로토콜을 비웠다.
2026년 7월 23일 오전과 오후에 걸쳐 발생한 이번 사건은 크로스체인 인프라의 취약성을 여실히 보여주었다. 공격자들은 Verus와 B² Network의 시스템에 침투하여 자산 이동을 승인하는 유효성 검사 로직을 우회했다. 특히 두 프로토콜이 서로 다른 네트워크를 연결하는 가교 역할을 한다는 점을 악용하여, 한쪽 네트워크의 자산을 다른 쪽으로 무단 전송하는 수법을 사용했다.
탈취된 키와 업그레이드 권한의 오용
기술적 분석에 따르면, 이번 해킹의 근본 원인은 프로토콜의 핵심 보안 요소인 프라이빗 키의 관리 부실에 있었다. 공격자들은 스마트 컨트랙트 자체의 버그를 찾기보다, 시스템 업그레이드 권한을 가진 관리자 계정을 탈취하는 데 집중했다. 이를 통해 보안 필터를 무력화하고 대규모 자금 인출을 승인하는 악성 코드를 삽입할 수 있었다.
- 관리자 프라이빗 키 탈취를 통한 무단 접근
- 시스템 업그레이드 권한을 악용한 악성 로직 삽입
- 크로스체인 검증 절차의 허점을 이용한 자산 유출
- GG20 임계치 서명 방식의 취약점 노출
이번 사건은 최근 발생한 Humanity Protocol의 3,200만 달러 규모 해킹 사건과도 궤를 같이한다. Humanity Protocol 역시 프라이빗 키 탈취로 인해 막대한 피해를 입었으나, 유명 온체인 분석가 ZachXBT는 해당 사건이 '조작되었을 가능성(possibly staged)'이 있다고 주장하며 논란을 일으켰다. 이러한 의혹은 2026년 발생하는 보안 사고들이 단순한 외부 공격을 넘어 내부 공모나 복합적인 사기 형태를 띠고 있음을 시사한다.
2026년 2분기는 암호화폐 역사상 가장 많은 해킹이 발생한 분기로 기록되었다. DeFiLlama의 데이터에 따르면 이 기간에만 약 70건의 엑스플로잇(Exploit)이 발생했으며, 2026년 현재까지 해킹으로 인한 누적 손실액은 8억 4,000만 달러를 넘어섰다. 특히 지난 6월에는 Kelp DAO에서 2억 9,200만 달러가 유출되는 등 대형 사고가 잇따르며 시장의 불안감을 증폭시켰다.
크로스체인 인프라의 핵심 기술인 GG20 임계치 서명(Threshold Signature) 체계의 취약성도 주요 공격 대상으로 부상했다. 최근 보고서에 따르면, 새롭게 교체된 밸리데이터 노드가 활성 세트에 합류하는 과정에서 민감한 키 자료를 유출한 사례가 확인되었다. 이러한 기술적 결함은 네트워크 간 자산 이동이 빈번해지는 추세 속에서 프로토콜의 안전성을 위협하는 심각한 요소로 작용하고 있다.
보안 사고가 급증하면서 전통적인 스마트 컨트랙트 감사(Audit)에 대한 신뢰도 하락하고 있다. Hacken의 2026년 2분기 보안 및 컴플라이언스 보고서에 따르면, 조사 대상 1,427개 프로젝트 중 실시간 제3자 모니터링을 도입한 곳은 단 9%에 불과했다. 기관 투자자들은 이제 단순한 일회성 감사가 아닌, 24시간 상시 모니터링과 즉각적인 대응 체계를 요구하며 보안 표준의 변화를 촉구하고 있다.
규제 당국의 압박과 시장의 향방
보안 사고는 규제 당국의 개입을 가속화하는 기폭제가 되고 있다. 지난 5월 제3자 종속성 문제로 300만 달러 규모의 해킹을 당한 예측 시장 플랫폼 Polymarket은 현재 미국 상품선물거래위원회(CFTC)의 광범위한 조사를 받고 있다. 이번 7월 23일의 연쇄 공격 또한 규제 기관이 DeFi 프로토콜의 인프라 보안 기준을 강화하도록 압박하는 강력한 명분이 될 것으로 보인다.
결론적으로 2026년의 보안 위기는 기술적 완결성보다 운영 관리의 허점에서 비롯되고 있다. 전문가들은 프로토콜 운영 주체들이 키 관리 시스템을 혁신하고, 외부 의존성을 줄이는 등 근본적인 보안 패러다임의 전환이 필요하다고 강조한다. 투자자들 또한 과거의 감사 이력에만 의존하기보다 실시간 보안 지표를 면밀히 살펴야 할 시점이다.
| Protocol | Date | Amount Lost | Primary Vulnerability |
|---|---|---|---|
| Kelp DAO | June 2026 | $292 Million | Protocol Exploit |
| Humanity Protocol | July 2026 | $32 Million | Private Key Hack |
| Verus & B² Network | July 23, 2026 | $35 Million | Compromised Keys / Upgrade Powers |
| Polymarket | May 2026 | $3 Million | Third-party Dependency |
A summary of significant protocol exploits leading up to and including the July 23 attacks.



본 콘텐츠는 정보 및 논평을 위한 것이며 투자 자문이 아닙니다.
기사에 대한 반응을 남겨보세요
다른 독자의 코멘트를 보고, 바로 의견을 남길 수 있습니다.