8월 암호화폐 손실 2억 1,500만 달러, 공격자들은 시장 조작으로 전환
암호화폐 프로토콜은 8월 보안 사고로 약 2억 1,500만 달러를 잃었지만, 이 헤드라인 숫자는 더 중대한 구조적 변화를 가린다. 지배적인 공격 벡터는 더 이상 스마트 컨트랙트 버그가 아니었다. 가격 조작, 거버넌스 권한 악용, 업스트림 의존성 실패가 손실의 대부분을 차지하며, 공격자들의 작동 방식에 구조적 변화가 일어나고 있음을 보여준다.
기회주의에서 계획성으로
데이터는 공격자의 성숙을 보여준다. 이전 익스플로잇 물결이 패치되지 않은 컨트랙트를 기회주의적으로 스캔하는 데 의존했다면, 8월의 사건들은 설계된 것으로 보인다. 공격자들은 포지션을 축적하고, 거버넌스 타임락을 파악하며, 오라클 피드와 제3자 의존성의 단일 실패 지점을 식별한 후 공격에 나섰다. 가격 조작은 일반적으로 얇은 시장에서 담보나 LP 포지션의 가치 평가를 왜곡한 뒤, 대출, 상환, 청산 경로를 통해 가치를 추출하는 방식으로 이루어졌다.
거버넌스 권한 악용은 두 번째 축이다. 여러 사례에서 침해되거나 악의적으로 획득한 관리자 키, 제안 권한, 멀티시그 서명자 접근 권한이 프로토콜 파라미터 변경, 토큰 발행, 재무 자금 유출에 사용되었다. 이는 아무리 컨트랙트 감사를 해도 잡을 수 없었던 공격이다. 코드가 작성된 그대로 정확히 실행되었기 때문이다.
피싱의 정교화
피싱도 진화했다. 공격자들은 과거 신뢰받는 프로젝트가 사용하던 만료된 도메인을 탈취하고 X(트위터) 계정을 침해하여 악성 링크에 신뢰성을 부여했으며, 브랜드 신뢰 자체를 공격 표면으로 만들었다. 이러한 전술은 저렴하고 확장 가능하며 프로토콜 계층에서 패치하기 어렵다.
DeFi 리스크 모델에 대한 시사점
DeFi 팀에게 8월 보고서는 코드 감사에 치우친 보안 예산이 잘못 배분되었음을 시사한다. 한계 리스크는 이제 다음에 있다.
- 오라클 및 시장 깊이 설계 — 얇은 유동성은 UX 문제가 아니라 취약점이다.
- 거버넌스 및 키 관리 — 타임락, 서명자 분산, 제안 임계값은 적대적 검토가 필요하다.
- 의존성 매핑 — 업스트림 프로토콜, RPC 제공자, 도메인 인프라는 공격 표면의 일부다.
- 사용자 대면 신뢰 채널 — 소셜 계정과 도메인은 지속적인 모니터링이 필요하다.
다음에 주목할 것
보험사, 감사인, 리스크 큐레이터들은 코드의 정확성만이 아니라 조작 저항성을 중심으로 보장과 담보 요건을 재가격 책정할 것으로 예상된다. 조작 저항성 있는 오라클 설계, 강화된 거버넌스, 의존성 중복성을 입증할 수 있는 프로토콜은 점점 더 리스크 프리미엄을 받을 것이며, 그렇지 못한 프로토콜은 보험 가입이 불가능해질 수 있다. 8월의 숫자는 급증이라기보다 신호다. 공격 표면이 컨트랙트에서 시장과 그 뒤의 조직으로 이동했다.




