암호화폐 ‘브리지’ 보안이 다시 흔들리고 있다. 지난 24시간 동안 세 건의 해킹으로 3500만달러가 넘는 자금이 유출됐고, 피해는 베루스 브리지와 AFX, BSquared로 이어졌다.
23일 코인텔레그래프에 따르면 베루스 브리지는 약 750만달러를 잃었다. 불과 두 달 전에도 같은 방식의 공격으로 1100만달러를 도난당한 곳이다. 당시에는 25% ‘화이트해트’ 현상금을 내건 뒤 자금의 일부가 반환됐지만, 이번 공격은 양상이 다르다.
블록체인 감사업체 슬로우미스트는 두 차례 공격 모두 ‘크로스체인 입력 검증’ 결함이 원인이라고 분석했다. 다만 이번에는 공격자가 이미 3916이더리움(ETH), 약 660만달러를 믹싱 서비스 ‘토네이도 캐시’에 입금한 것으로 알려져 자금 회수 가능성은 낮아 보인다.
같은 날 AFX의 아비트럼(ARB) 기반 USDC 브리지에서도 2400만달러 이상이 빠져나갔다. 보안업체 블록섹은 ‘승인된 검증자 키’가 악용돼 5-of-7 검증자 합의가 서명에 사용된 정황을 지목했다. AFX는 브리지 운영을 중단하고 원인을 조사 중이라고 밝혔으며, 메인넷과 거래 인프라, 아비트럼 네트워크 자체는 영향을 받지 않았다고 설명했다.
AFX는 잔여 자금 반환을 조건으로 도난액의 30%에 해당하는 720만달러 ‘현상금’도 제시했다. 하지만 일부 보안 전문가는 이런 제안이 문제 해결보다 공격자에게 협상 여지를 줄 수 있다고 지적한다. 펙실드에 따르면 공격자는 이미 자금을 1만2000ETH 이상으로 바꾼 뒤 여전히 이더리움 주소에 보관하고 있다.
여기에 BTC 기반 AI 에이전트 프로젝트 BSquared도 스테이킹 계약 업그레이드 권한이 무단으로 사용되며 약 400만달러를 잃었다. 팀은 피해자에게 전액 보상하겠다고 밝혔고, 통상적인 10% 수준의 현상금을 내걸었다. 블록체인 조사업체 Specter는 해당 자금이 WBNB로 교환된 뒤 이더리움과 프라이버시 프로토콜 지캐시(ZEC)로 이동했다고 추적했다.
연이은 브리지 해킹은 크로스체인 인프라의 취약성을 다시 드러냈다. 지난주 초부터 브리지 관련 공격 피해액만 최소 4000만달러에 달한다. 시장에서는 단순한 자금 손실을 넘어, 검증자 키 관리와 검증 로직, 업그레이드 권한 통제까지 전반적인 보안 체계 점검이 필요하다는 목소리가 커지고 있다.
기사요약 by TokenPost.ai
🔎 시장 해석
최근 24시간 동안 세 건의 브리지 해킹으로 3500만달러 이상이 유출되며 크로스체인 인프라의 구조적 취약성이 다시 부각됐다.
특히 검증 로직 오류, 검증자 키 관리 실패, 업그레이드 권한 오용 등 서로 다른 유형의 보안 문제가 동시다발적으로 발생했다.
이는 단일 버그 문제가 아닌 ‘설계·운영 전반의 리스크’가 누적된 결과로 해석된다.
💡 전략 포인트
브리지 사용 시 단순 TVL(예치금 규모)보다 검증 구조(멀티시그 구성, 검증 방식)를 확인해야 한다.
관리자 권한(업그레이드 키, validator key)이 집중된 프로젝트는 리스크가 높다.
해킹 이후 과도한 현상금 제안(화이트햇 보상)은 오히려 공격 유인을 만들 수 있어 장기적으로 부정적 신호다.
분산도, 감사 여부, 사고 대응 이력까지 종합적으로 점검하는 것이 중요하다.
📘 용어정리
브리지: 블록체인 간 자산을 이동시키는 인프라로, 한 체인에 자산을 묶고 다른 체인에서 대응 토큰을 발행
검증자(Validator): 거래 승인 및 출금을 승인하는 권한을 가진 참여자
멀티시그(다중서명): 여러 키의 동의가 있어야 실행되는 보안 방식 (예: 5-of-7)
토네이도 캐시: 자금 흐름을 추적하기 어렵게 만드는 프라이버시 믹싱 서비스
업그레이드 권한: 스마트컨트랙트 코드를 변경할 수 있는 관리자 권한으로, 유출 시 심각한 보안 위협 발생
💡 자주 묻는 질문 (FAQ)
Q.
브리지 해킹이 반복되는 이유는 무엇인가요?
브리지는 여러 블록체인을 연결하는 구조상 검증 로직과 운영 권한이 복잡하게 얽혀 있습니다. 이 과정에서 코드 오류, 검증자 키 탈취, 관리자 권한 سوء사용 등 다양한 공격 경로가 존재합니다. 단일 취약점이 아닌 설계와 운영 전반의 문제로 인해 반복적으로 해킹이 발생하는 경우가 많습니다.
Q.
‘검증자 키 탈취’는 왜 큰 문제인가요?
검증자 키는 브리지 출금을 승인하는 핵심 권한입니다. 멀티시그 구조라도 일정 수 이상의 키가 확보되면 정상 거래처럼 보이는 대규모 출금이 가능합니다. 이번 AFX 사례처럼 5-of-7 구조가 뚫릴 경우, 시스템 자체를 속이는 형태로 자금이 유출될 수 있습니다.
Q.
일반 투자자는 이런 해킹 리스크를 어떻게 피할 수 있나요?
브리지나 스마트컨트랙트를 사용할 때는 보안 감사 여부, 검증 방식, 관리자 권한 구조를 확인하는 것이 중요합니다. 또한 지나치게 높은 수익률이나 신규 프로젝트 브리지는 상대적으로 위험이 클 수 있어 분산 투자와 최소 사용 원칙을 지키는 것이 현실적인 대응 방법입니다.
TP AI 유의사항
TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.