감사 완료도 못 막았다…상반기 암호화폐 해킹 94%는 범위 밖서 발생

| 김미래 기자

암호화폐 시장에서 2026년 상반기 동안 약 9억4,000만 달러(약 1조3,600억 원)가 해킹으로 사라졌지만, ‘보안 감사’는 이를 막지 못한 것으로 나타났다. 형식적인 감사가 실제 위협을 가리지 못했다는 지적이다.

감사 통과해도 94%는 ‘사각지대’에서 발생

보안 리서치 업체 ack3에 따르면 1월부터 6월까지 총 135건의 공격이 확인됐으며, 피해 규모는 9억3,986만 달러(약 1조3,590억 원)에 달했다. 건당 평균 피해액은 약 696만 달러다.

가장 충격적인 통계는 감사받은 프로젝트에서도 피해의 94.4%가 ‘감사 범위 밖’에서 발생했다는 점이다. 스마트컨트랙트 코드는 점검됐지만, 실제 공격은 검증되지 않은 인프라나 키 관리 구조를 통해 이뤄졌다.

상반기 피해 61%는 단 두 건에서 발생

가장 큰 피해는 켈프 DAO의 rsETH에서 발생했다. 4월, 공격자는 LayerZero 메시지 검증 시스템을 장악해 약 2억9,200만 달러(약 4,220억 원)를 탈취했다. 단일 검증자 구조가 취약점으로 작용했다.

이어 솔라나 기반 파생상품 플랫폼 드리프트는 약 2억8,500만 달러(약 4,120억 원)를 잃었다. 조사에 따르면 북한 연계 조직이 수개월에 걸쳐 내부 접근 권한을 확보한 뒤 공격을 실행했다.

두 사건만으로 전체 피해의 약 61%가 발생했다. 코드 결함보다 ‘키 관리’와 ‘신뢰 구조’ 붕괴가 핵심 원인이었다.

개발자·인프라 공격이 핵심 취약점으로 부상

이 같은 패턴은 다른 프로젝트에서도 반복됐다. 스텝 파이낸스(4,000만 달러), 휴머니티 프로토콜(3,200만 달러), 리졸브 스테이블코인(2,450만 달러) 모두 개인 키 탈취와 서명 인프라 공격으로 피해를 입었다.

크로스체인 브리지 역시 주요 타깃이었다. 베루스(1,150만 달러), 시스코인(800만 달러), 타이코(170만 달러) 등에서 공격이 이어졌다.

대형 프로젝트도 예외는 아니었다. 폴리마켓은 5월 내부 지갑 해킹(70만 달러)에 이어 6월에는 프론트엔드 공급망 공격으로 310만 달러를 추가로 탈취당했다. 이용자가 접속하는 웹사이트 자체가 공격 도구로 변했다.

코우스왑은 도메인 탈취를 당했고, 유명 MEV 봇 ‘jaredfromsubway.eth’조차 750만 달러 규모의 허니팟 공격에 피해를 입었다.

감사 시점도 문제…절반 이상 ‘구형 보고서’

감사가 실제 공격을 막지 못하는 또 다른 이유는 ‘시점’이다. 공격이 발생한 프로젝트 중 관련성이 높은 20건의 감사 보고서를 분석한 결과, 17건이 최소 6개월 이상 지난 ‘구형 감사’였다.

ack3의 요제프 가터마이어 CEO는 “감사받은 프로젝트에서 6억8,100만 달러가 감사 범위 밖 공격으로 유출됐다”며 “AI 도구 발전으로 복합적인 취약점 결합 공격이 쉬워지고 있어, 이제 보안은 전체 시스템 단위로 봐야 한다”고 말했다.

‘감사 완료’는 더 이상 안전을 의미하지 않는다

이번 보고서는 ‘감사 완료’라는 문구가 사실상 마케팅에 가깝다는 점을 보여준다. 중요한 것은 무엇이 검토됐는지, 언제 검토됐는지, 그리고 현재 키를 누가 통제하는지다.

2026년 상반기 사례는 분명하다. 공격자는 코드가 아니라 사람과 운영 구조를 노렸고, 감사는 그 지점을 비껴갔다. 암호화폐 시장에서 보안의 기준이 근본적으로 바뀌고 있다.


기사요약 by TokenPost.ai 🔎 시장 해석 2026년 상반기 약 9억4,000만 달러 규모 해킹이 발생했으며, 핵심은 ‘감사 완료’ 프로젝트조차 안전하지 않았다는 점이다. 전체 피해의 94% 이상이 감사 범위 밖에서 발생했고, 공격자는 코드보다 키 관리·인프라·운영 구조를 집중적으로 공략했다. 특히 소수 대형 사건이 전체 피해의 61%를 차지하며 리스크 집중 현상이 뚜렷했다. 💡 전략 포인트 단순 스마트컨트랙트 감사만으로는 보안이 충분하지 않다. 투자·사용 시에는 멀티시그 구조, 키 관리 방식, 관리자 권한 분산 여부, 프론트엔드 및 도메인 보안까지 반드시 확인해야 한다. 또한 감사 시점이 오래된 ‘구형 보고서’는 실질적인 안전 지표로 보기 어렵다는 점도 중요하다. 📘 용어정리 키 관리: 자산 접근 권한(비밀번호 역할)을 어떻게 저장·분산·보호하는지에 대한 체계 크로스체인 브리지: 서로 다른 블록체인을 연결해 자산을 이동시키는 시스템 사회공학 공격: 기술 대신 사람을 속여 접근 권한이나 정보를 빼내는 해킹 방식 프론트엔드 공급망 공격: 사용자가 접속하는 웹페이지 자체를 변조해 탈취를 유도하는 방식

💡 자주 묻는 질문 (FAQ)

Q. 왜 감사받은 프로젝트도 해킹을 피하지 못했나요? 대부분의 감사는 스마트컨트랙트 코드 일부만 검증하기 때문에, 실제 공격은 키 관리, 관리자 권한, 서버 인프라, 프론트엔드 등 감사 범위 밖에서 발생했습니다. 즉, 코드가 안전해도 운영 구조가 취약하면 해킹이 가능합니다. Q. 기사에서 가장 중요한 보안 포인트는 무엇인가요? 핵심은 ‘키 관리’와 ‘신뢰 구조’입니다. 실제 피해의 대부분이 개인 키 탈취나 관리자 접근권한 장악에서 발생했기 때문에, 멀티시그 적용 여부나 권한 분산 구조가 프로젝트 안전성을 판단하는 중요한 기준이 됩니다. Q. 일반 투자자는 무엇을 확인해야 하나요? ‘감사 완료’ 문구만 믿기보다는 감사 시점, 감사 범위, 키 관리 방식, 관리자 권한 집중 여부를 함께 확인해야 합니다. 특히 오래된 감사 보고서는 현재 보안 상태를 반영하지 않을 수 있어 주의가 필요합니다. TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트