세컨드파이, 1610만 ADA 탈취 후 종료 수순…카르다노 지갑 보안 경고

| 강이안 기자

에이다(ADA) 지갑 서비스 ‘세컨드파이(SecondFi)’가 취약점 악용 공격으로 약 1610만 ADA(약 24만 달러, 한화 약 35억 원)가 탈취되면서 결국 서비스 종료 수순에 들어갔다.

이번 사고는 카르다노(Cardano) 생태계 지갑 보안에 경고를 던지는 동시에, ‘거래 서명 구조’의 취약성이 얼마나 치명적일 수 있는지를 드러낸 사례로 평가된다.

거래 서명 취약점 악용…374개 지갑 피해

세컨드파이는 트랜잭션 서명 소프트웨어의 결함이 공격에 활용됐으며, 총 374개 지갑에서 1610만 에이다(ADA)가 유출됐다고 밝혔다.

해당 취약점은 블록체인에 공개된 거래 데이터만으로 ‘개인 키 일부’를 유추할 수 있게 만드는 구조적 문제였다. 공격자는 이를 통해 지갑 접근 권한을 탈취할 수 있었다.

다만 카르다노 네트워크 자체는 침해되지 않았으며, 하드웨어 지갑 사용자는 이번 공격의 영향을 받지 않았다.

1억2900만 ADA 선제 확보…그러나 서비스 종료

세컨드파이는 취약점 패치 이후 추가 피해를 막기 위해 선제적으로 약 1억2900만 ADA를 보호 조치했다.

그럼에도 불구하고 서비스는 정상 운영으로 복귀하지 않기로 결정했다. 해당 서비스는 카르다노 개발사 이뮤르고(EMURGO)의 ‘요로이(Yoroi)’ 지갑을 대체하기 위해 출시된 바 있다.

결국 신뢰 훼손과 보안 리스크를 감당하기 어렵다고 판단한 것으로 해석된다.

‘라자루스’ 연루 가능성…고도화된 공격 정황

이뮤르고가 고용한 블록체인 분석 기업 ‘그룸 레이크(Groom Lake)’는 이번 공격이 상당히 정교하고 자금력이 뒷받침된 주체에 의해 수행됐다고 밝혔다.

일부 정황은 북한 해킹 조직 ‘라자루스 그룹(Lazarus Group)’을 가리키지만, 현재까지 공식적인 귀속(attribution)은 확인되지 않았다.

또한 동일 기간 동안 별도의 공격자가 또 다른 지갑 그룹을 노린 정황도 포착됐다.

복구 도구 8월 공개 예정…투자자 불안 지속

세컨드파이는 오는 8월 초 지갑 내 자산을 외부로 옮길 수 있는 ‘내보내기(export) 도구’를 출시할 예정이다. 이어 같은 달 말에는 ‘영지식 증명(Zero-Knowledge)’ 기반 복구 포털도 공개할 계획이다.

이뮤르고 측은 별도의 자산 회수용 지갑을 마련해 지원에 나섰지만, 실제 피해 보상 시점은 아직 정해지지 않았다.

이번 사건은 에이다(ADA) 및 카르다노 생태계 전반에 ‘지갑 보안’ 리스크를 다시 부각시키는 계기가 됐다. 특히 사용자 단말이 아닌 ‘서명 로직’에서 발생한 취약점이라는 점에서 향후 유사 서비스 전반에 대한 점검 필요성이 커지고 있다.

시장에서는 향후 복구 진행 상황과 보상 여부에 따라 에이다(ADA)에 대한 투자 심리도 영향을 받을 가능성이 크다는 분석이 나온다.


기사요약 by TokenPost.ai

🔎 시장 해석
이번 사건은 블록체인 네트워크가 아닌 ‘지갑 소프트웨어 레벨’의 취약점이 얼마나 치명적인 결과를 초래할 수 있는지를 보여준다. 특히 서명 로직 결함으로 개인 키 일부가 노출될 수 있다는 점은 유사 지갑 서비스 전반에 구조적 리스크를 시사하며, 단일 프로젝트를 넘는 신뢰 문제로 확산될 가능성이 있다.

💡 전략 포인트
- 하드웨어 지갑 등 물리적 보안 수단 활용 중요성 부각
- 신규 또는 검증되지 않은 지갑 서비스 사용 시 리스크 점검 필요
- 단일 지갑 의존보다 자산 분산 보관 전략 고려
- 보안 사고 이후 프로젝트의 대응 속도 및 복구 정책이 투자 심리에 큰 영향

📘 용어정리
- 거래 서명: 사용자가 자산 이동을 승인했다는 것을 증명하는 암호학적 과정
- 개인 키: 지갑 자산을 통제할 수 있는 핵심 비밀번호, 절대 외부 공개 불가
- 영지식 증명(ZK): 정보를 직접 공개하지 않고도 सत्य 여부를 증명하는 기술
- 라자루스 그룹: 북한과 연계된 것으로 알려진 글로벌 해킹 조직

💡 자주 묻는 질문 (FAQ)

Q. 이번 SecondFi 해킹은 왜 그렇게 치명적인 사고로 평가되나요? 이번 사고는 단순한 시스템 침입이 아니라, 거래 서명 과정에서 개인 키 일부를 유추할 수 있는 구조적 결함이 악용된 사례입니다. 이는 사용자 승인 없이도 자산을 탈취할 수 있다는 의미이기 때문에 일반적인 해킹보다 훨씬 심각한 보안 실패로 간주됩니다. Q. ADA를 보유한 다른 사용자들도 위험한가요? 아닙니다. 이번 문제는 카르다노 블록체인 자체가 아니라 SecondFi 지갑 소프트웨어에 국한된 취약점입니다. 특히 하드웨어 지갑이나 다른 검증된 지갑을 사용하는 경우 이번 공격의 직접적인 영향을 받지 않았습니다. Q. 피해자들은 자산을 되돌려 받을 수 있나요? SecondFi와 EMURGO는 자산 이동을 위한 export 도구와 복구 포털을 순차적으로 제공할 계획이지만, 실제 보상 범위나 시점은 아직 확정되지 않았습니다. 따라서 일부 회수 가능성은 있지만 전액 복구 여부는 불확실한 상황입니다. TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트