맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

2분기 크립토 해킹 7억6390만달러…최대 약점은 ‘코드’ 아닌 접근 권한

프로필
김민준 기자
댓글 0
좋아요 비화설화 0

2026년 2분기 크립토 해킹 피해액이 7억6390만달러로 급증했으며, 해큰은 스마트컨트랙트 결함보다 유출 키와 계정 탈취 등 접근 권한 관리 실패가 더 큰 원인이라고 밝혔다.

북한 연계 추정 세력이 전체 탈취 자금의 75.5%를 차지한 가운데, 강화되는 미·EU 규제로 보안과 컴플라이언스가 거래소와 프로젝트의 핵심 경쟁력으로 부각된다고 전했다.

 2분기 크립토 해킹 7억6390만달러…최대 약점은 ‘코드’ 아닌 접근 권한 / TokenPost.ai

2분기 크립토 해킹 7억6390만달러…최대 약점은 ‘코드’ 아닌 접근 권한 / TokenPost.ai

2026년 2분기 크립토 해킹 피해액이 7억6397만1791달러(약 1조1264억원)로 집계됐다. 블록체인 보안·컴플라이언스 업체 ‘해큰(Hacken)’은 접근 권한 관리 실패가 전체 손실의 가장 큰 원인이라고 지적했다.

해큰의 최신 보고서에 따르면 2분기 해킹 피해는 전분기 4억8270만달러보다 58.3% 늘며, 지난해 2분기 이후 가장 큰 규모를 기록했다. 특히 드리프트 프로토콜(Drift Protocol)과 켈프DAO(KelpDAO)가 각각 약 2억9000만달러 규모의 자금 탈취를 당해 전체 피해를 키웠다.

사고 유형별로 보면 스마트컨트랙트 결함이 가장 많은 건수를 차지했지만, 전체 손실에서 차지하는 비중은 11%에 그쳤다. 반면 유출 키, 서명자 계정 탈취 등 운영·인프라 문제는 전체 손실의 88.3%를 차지했다. 해큰은 사실상 ‘코드’보다 ‘운영 통제’가 더 큰 취약점으로 드러났다고 분석했다.

해킹 주체를 보면 북한과 연계된 것으로 추정되는 세력이 전체 탈취 자금의 75.5%를 가져간 것으로 나타났다. 최근 이더리움(ETH) 지갑 메타마스크(MetaMask)를 운영하는 컨센시스(Consensys)가 북한과 연관된 개발자를 채용했다가 뒤늦게 해고한 사례도 재차 주목받고 있다. 회사는 해당 인물이 시스템 접근 권한을 얻은 뒤 이를 차단했으며, 자금 손실이나 데이터 유출은 없었다고 설명했다.

이번 보고서는 인공지능(AI)을 악용한 첫 ‘악성 프롬프트 주입’ 사례도 담았다. 해당 공격으로 17만4000달러가 유출됐고, 해큰은 ‘불충분한 검토, 변종 누락, 취약한 테스트’가 원인이라고 짚었다.

한편 규제 환경도 빠르게 바뀌고 있다. 미국에서는 ‘지니어스 법(GENIUS Act)’이 2027년 초부터 본격 시행될 예정이고, 유럽연합(EU)에서는 7월 1일부로 암호자산서비스제공자(CASP)의 유예기간이 종료됐다. 다만 1200곳이 관심을 보인 것과 달리 미카(MiCA) 인가를 받은 사업자는 약 215곳에 그쳤다.

이 여파로 바이낸스, MEXC, HTX(구 후오비) 등 일부 거래소는 규제에 맞추지 못해 영업을 중단했다. 시가총액 상위 10개 스테이블코인 가운데 미카를 충족한 것은 서클(Circle)의 USDC가 사실상 유일하다.

해큰은 앞으로 시장에서 가장 신뢰받는 상대는 업력이나 총예치자산(TVL)보다 ‘안전성’을 먼저 입증한 곳이 될 것이라고 강조했다. 잇따른 크립토 해킹과 강화되는 규제가 맞물리면서, 보안과 컴플라이언스가 거래소와 프로젝트의 핵심 경쟁력으로 더 부각되는 흐름이다.


기사요약 by TokenPost.ai
🔎 시장 해석
2026년 2분기 해킹 피해는 약 7억6390만달러로 전분기 대비 58% 급증, 최근 1년 내 최대 규모 기록
대형 디파이 해킹(Drift, KelpDAO)이 전체 피해 급증을 주도
취약점의 중심이 ‘코드’에서 ‘운영·권한 관리’로 이동
북한 연계 해커가 전체 자금의 약 75% 탈취하며 지정학적 리스크 부각

💡 전략 포인트
스마트컨트랙트 감사만으로는 부족, 키 관리·접근권한 통제가 핵심
멀티시그·콜드월렛·권한 분산 설계 필수 요소로 부상
AI 기반 시스템 도입 시 보안 검증(프롬프트 공격 포함) 강화 필요
규제 준수 여부(MiCA, GENIUS Act)가 거래소 선택 기준으로 중요해짐
‘TVL 크기’보다 ‘보안 이력’과 ‘컴플라이언스’ 중심으로 투자 판단 이동

📘 용어정리
접근 권한 관리: 시스템이나 지갑에 접근 가능한 사용자 범위를 통제하는 보안 방식
스마트컨트랙트: 블록체인에서 자동 실행되는 프로그램
멀티시그: 여러 명의 승인 필요로 자금을 이동시키는 보안 구조
프롬프트 주입 공격: AI 입력값을 조작해 잘못된 행동을 유도하는 공격 기법
MiCA: EU 암호자산 규제 프레임워크
CASP: 암호자산 서비스 제공자(거래소 등)

💡 자주 묻는 질문 (FAQ)

Q. 왜 이번 해킹 피해가 특히 크게 늘어났나요?
이번 분기에는 수억 달러 규모의 대형 디파이 해킹이 동시에 발생하면서 전체 피해 규모가 급증했습니다. 특히 Drift Protocol과 KelpDAO 사건이 큰 비중을 차지하며 전체 수치를 끌어올렸습니다. 또한 공격 방식이 단순 코드 취약점이 아니라, 키 탈취와 계정 권한 침해 등 운영 영역으로 이동하면서 피해 규모가 더 커지는 특징을 보였습니다.
Q. 스마트컨트랙트보다 ‘권한 관리’가 더 위험한 이유는 무엇인가요?
스마트컨트랙트 버그는 수정 및 감사로 어느 정도 통제할 수 있지만, 비밀키 유출이나 관리자 계정 해킹은 공격자가 정상 사용자처럼 행동할 수 있어 탐지와 대응이 훨씬 어렵습니다. 즉, 시스템 자체보다 이를 운영하는 사람과 접근 권한 통제가 더 큰 보안 리스크로 작용하고 있습니다.
Q. 투자자 입장에서 앞으로 가장 중요하게 봐야 할 기준은 무엇인가요?
앞으로는 단순히 규모가 크거나 유명한 프로젝트보다, 실제 보안 체계와 규제 준수 여부가 더 중요한 평가 기준이 됩니다. MiCA 같은 규제를 통과했는지, 권한 관리 구조가 안전한지, 과거 해킹 대응 이력이 있는지 등을 함께 점검하는 것이 필요합니다.
TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1