기관투자가, 스마트 계약 감사보다 운영 보안 본다

| 정민석 기자

기관투자가들이 더 이상 스마트 계약 감사만으로 크립토 프로젝트의 안전성을 판단하지 않는 것으로 나타났다. 해켄(Hacken)은 기존의 감사 이력이나 운영 기간 같은 ‘신뢰 신호’가 실제 피해를 예측하지 못하면서, 이제는 운영 보안이 투자 판단의 핵심 기준으로 바뀌고 있다고 진단했다.

해켄이 최근 공개한 ‘Q2 2026 보안·컴플라이언스 보고서’에 따르면, 추적한 1427개 프로젝트 가운데 제3자 모니터링을 도입한 곳은 9%에 불과했다. 모니터링에 활성 버그 바운티와 보안 감사를 함께 갖춘 프로젝트는 4%에 그쳤다. 같은 분기 탈취된 약 7억6400만달러 규모 자금의 88.3%는 키 탈취, 서명자 계정, 인프라 취약점에서 발생했다.

해켄은 프로젝트가 운영 보안에 대한 지속적인 증거를 제시하지 못하면, 기관 입장에서는 위험도가 더 높게 평가되고 투자나 보험, 거래상대방 선정에서도 불리해질 수 있다고 봤다. 아브락사스 캐피털(Abraxas Capital)의 페데리코 바기오티 그룹 리스크관리 총괄은 “위험에 비해 보안 수준이 부족한 경우”가 가장 흔한 거절 사유라고 말했다. 무디스 레이팅스의 라제브 밤라는 운영 복원력이 이제 보안을 평가하는 ‘실용적 렌즈’가 됐다고 설명했다.

감사 통과해도 안심 못 해

보고서는 기관 실사 항목도 빠르게 달라지고 있다고 지적했다. 이제는 서명자 구성이 바뀌었는지, 담보가 실제로 뒷받침되는지, 외부 의존성이 어떤지, 사고 대응 체계가 준비됐는지, 감사가 얼마나 최근에 이뤄졌는지까지 본다는 것이다. 아브락사스 캐피털은 현재 타임락, 출금 주소 화이트리스트, 다중 승인 체계, 단일 키·단일 검증자 의존 여부를 별도로 확인하고 있다.

이 같은 흐름은 규제와 업계 전반의 관심사로도 번지고 있다. 지난 10일 코인텔레그래프 보도에 따르면, 비트고(BitGo)의 최고운영책임자 조디 메틀러는 유럽 규제당국이 디지털운영복원력법(DORA)을 점검하는 과정에서 기관 고객들이 보관업체의 접근 통제, 사고 대응, 비즈니스 연속성에 대해 더 구체적인 질문을 던지고 있다고 말했다.

해켄은 2분기 해킹 피해를 입은 14개 프로젝트가 이미 감사를 받은 이력이 있었다고 밝혔다. 다만 실제 손실은 스마트 계약 리뷰의 범위를 벗어난 영역에서 주로 발생했다. 서명자 장치, 브리지 검증자, 백엔드 인프라, 관리자 키, 비활성화됐지만 여전히 운영 중인 구형 계약이 대표적이다.

이번 데이터는 시가총액 100만달러 이상 프로젝트 1427개를 대상으로, 코인게코 신뢰 점수 기준 상위 50개 중앙화 거래소에 상장된 자산을 바탕으로 집계됐다. 해켄은 래핑 자산, 스테이블코인, 실물자산 토큰화 상품은 제외했다고 설명했다. 결국 기관투자가의 시선은 이제 ‘감사 여부’보다 ‘지속적으로 통제 가능한 운영 구조’에 더 가까워지고 있다. 크립토 시장에서 보안은 기술 점검을 넘어 자금 배분의 조건으로 바뀌는 모습이다.


기사요약 by TokenPost.ai
🔎 시장 해석
기관투자가들이 더 이상 ‘스마트 계약 감사’만으로 프로젝트 안전성을 판단하지 않고, 키 관리·서명자 구조·인프라·사고 대응 등 ‘운영 보안’을 핵심 기준으로 본다는 흐름이 확인됐다.
실제 해킹 피해의 88% 이상이 코드 바깥 영역(키, 계정, 인프라)에서 발생하며, 감사 이력은 위험 예측에 한계가 있음이 드러났다.
규제(DORA)와 기관 실사 기준도 운영 복원력 중심으로 빠르게 이동 중이다.

💡 전략 포인트
투자 판단 시 단순 감사 여부보다 ‘지속적 보안 운영 증거(모니터링, 대응 체계, 권한 관리)’를 확인해야 한다.
멀티시그, 타임락, 화이트리스트, 키 분산 등 실제 통제 장치의 존재가 투자·보험·파트너십에 직접 영향을 준다.
보안 투자가 부족한 프로젝트는 자금 유치 및 기관 거래에서 배제될 가능성이 커지고 있다.

📘 용어정리
운영 보안: 시스템 운영 전반에서 자산을 보호하는 관리·절차·기술 체계
멀티시그: 여러 승인자가 공동으로 거래를 승인해야 실행되는 구조
타임락: 자금 이동 전에 대기 시간을 두는 보안 장치
DORA: 디지털 서비스의 운영 복원력을 요구하는 유럽 규제
버그 바운티: 취약점 발견 시 보상을 제공하는 공개 보안 프로그램

💡 자주 묻는 질문 (FAQ)

Q. 왜 이제는 스마트 계약 감사만으로 충분하지 않다고 하나요? 최근 해킹 피해 대부분이 스마트 계약 코드가 아니라 키 탈취, 계정 권한, 서버 인프라 등 운영 과정에서 발생하고 있기 때문입니다. 즉 코드가 안전해도 실제 자산을 움직이는 권한과 시스템이 취약하면 큰 손실로 이어질 수 있어, 기관들은 운영 보안을 더 중요하게 보기 시작했습니다. Q. 기관투자가들은 어떤 보안 요소를 구체적으로 확인하나요? 서명자 구성 변경 여부, 멀티시그 적용 여부, 키 관리 방식, 인프라 구조, 사고 대응 체계, 최근 감사 시점 등을 종합적으로 점검합니다. 단순히 감사 통과 여부가 아니라 실제 운영 과정에서 위험을 얼마나 통제할 수 있는지가 핵심 평가 기준입니다. Q. 일반 투자자도 운영 보안을 확인해야 하나요? 그렇습니다. 프로젝트가 멀티시그, 타임락, 상시 모니터링, 버그 바운티 등을 갖추고 있는지 확인하는 것만으로도 리스크를 크게 줄일 수 있습니다. 앞으로는 이런 운영 보안 수준이 프로젝트 신뢰도의 핵심 기준이 될 가능성이 높습니다. TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트