주소 오용 손실 5억7480만달러, 체인 혼동이 키웠다

| 이준한 기자

이더리움(ETH)과 BNB체인에서 주소 오용으로 분류된 고위험 사례 6만5340건이 확인됐다. 관련 손실은 5억7480만 달러(약 8133억원)로 집계됐다.

크립토포테이토는 USENIX Security ’26 채택 논문 ‘Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact’가 이더리움과 BNB 스마트체인 거래를 분석해 이 같은 결과를 제시했다고 전했다. 논문은 중산대, 저장대, 베이징대 등 연구진이 참여한 연구로 USENIX Security ’26 기술 세션 목록에도 올라 있다.

연구진은 깃허브와 스택 익스체인지에서 수집한 1031만2572개 후보 주소와 1630만5399개 노출 개인키를 온체인 거래와 대조했다. 분석 대상 거래는 이더리움과 BNB 스마트체인에서 약 250만 건이었다.

핵심은 해킹 기술보다 주소를 잘못 이해한 운용 실패에 가까웠다. 같은 문자열의 주소라도 체인과 계정 유형에 따라 실제 의미가 달라질 수 있는데, 사용자가 이를 정상 컨트랙트나 안전한 계정으로 오인하면 자금이 회수 불가능한 주소로 이동할 수 있다.

논문은 주소 오용을 컨트랙트 계정(CA) 오용과 외부소유계정(EOA) 오용으로 나눴다. CA 오용은 컨트랙트가 없는 주소를 스마트컨트랙트 주소처럼 다룬 경우다.

CA 오용은 4만9344건으로 집계됐고 손실은 2만2738.41 ETH와 8681.41 BNB였다. 사용자가 함수 호출을 보냈다고 생각했더라도 해당 네트워크에 컨트랙트 코드가 없으면 거래는 단순 전송으로 처리될 수 있다.

대표 사례는 이더리움 세폴리아 테스트넷에서 쓰인 유니스왑(UNI) V2 라우터 주소였다. 이 주소는 스택 익스체인지 게시물에서 10만2000회 이상 조회됐고 테스트 과정에서 자주 쓰였지만, 이더리움 메인넷에서는 당시 컨트랙트 코드가 없었다.

EOA 오용은 개인키가 공개 저장소나 개발자 질의응답 사이트에 노출된 주소와 관련됐다. 연구진은 EOA 오용 1만5996건에서 10만4224.53 ETH와 9045.29 BNB 손실을 집계했다.

전체 탐지 체계는 수동 검증에서 99.11%의 정밀도를 보였다고 논문은 밝혔다. 다만 이는 휴리스틱과 표본 검증을 바탕으로 한 측정 연구이며, 특정 공격자를 지목한 수사 결과는 아니다.

주소 오용은 단순 실수에서 멈추지 않았다. 연구진은 공격자가 체인 간 주소 재사용을 악용해 이미 자금이 묶인 주소에 악성 컨트랙트를 배치한 사례 469건을 확인했다.

이 공격 유형에서는 3446.37 ETH와 431.79 BNB 손실이 발생했다. 테스트넷과 메인넷의 주소 체계가 같아 보이는 점을 악용해, 사용자가 익숙한 주소를 정상 대상으로 착각하도록 만든 구조다.

외부소유계정이 스마트컨트랙트에 실행을 위임할 수 있게 하는 EIP-7702 관련 사례도 1만7270건으로 집계됐다. 연구진은 공격자가 이 구조를 이용해 노출 계정을 제어하고 들어오는 자금을 자동으로 빼돌렸다고 설명했다.

이번 논문은 본지가 앞서 전한 주소 오용 손실 추산을 세부 유형과 공격 구조 중심으로 다시 들여다본 연구다. 손실 원인은 스마트컨트랙트 결함 하나가 아니라 테스트넷과 메인넷 혼동, 공개 저장소에 남은 개인키, 체인별 코드 존재 여부 확인 실패로 분산돼 있었다.

주소 오용 연구는 같은 주소를 잘못 믿는 순간 손실이 발생할 수 있다는 앞선 보도와도 맞물린다. 주소 피싱이 유사 주소로 사용자를 속이는 공격에 가깝다면, 이번 연구는 체인과 계정 유형을 잘못 이해한 운용 실패까지 손실 범위로 포착했다.

연구진은 주소를 쓰기 전 네트워크를 확인하고 공식 문서를 기준으로 삼아야 한다고 밝혔다. 지갑에는 현재 체인에 컨트랙트 코드가 없는 주소나 노출 개인키 이력이 있는 주소를 경고하는 기능이 필요하다고 제안했다.

주소가 익숙하다는 사실만으로 거래 상대가 맞다고 볼 수 없다는 점이 이번 연구의 결론이다. 검증 출처: CryptoPotato 원문(https://cryptopotato.com/study-finds-575m-lost-through-ethereum-and-bnb-chain-address-errors/), USENIX Security ’26 논문 목록(https://www.usenix.org/conference/usenixsecurity26/technical-sessions)

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트