Ledger의 CTO는 2026년이 DeFi의 “해킹 측면에서 최악의 해”가 될 것이라고 말했습니다. Kelp 익스플로잇은 단일 실패 지점이 시스템 전체에 어떻게 퍼질 수 있는지 보여줍니다.
2026년 4월 19일 오후 10:27
대략적으로 2억 9200만 달러 악용 주말 동안 암호화폐 업계는 탈중앙화 금융(DeFi) 인프라의 취약성을 노출하고 대출 프로토콜 전반에 걸친 연쇄 효과에 대한 우려를 불러일으켰습니다.
조사가 아직 진행 중이지만 초기 분석에 따르면 이더리움(ETH)의 수익률 버전인 Kelp의 rsETH 토큰과 블록체인 간에 자산을 이동하는 데 사용되는 메커니즘을 중심으로 공격이 이루어졌습니다.
공격자는 해당 시스템을 조작하여 적절한 지원 없이 대량의 토큰을 생성한 다음 이를 신속하게 담보로 사용하여 대출 시장(주로 Aave)에서 실제 자산을 빌리고 빼낸 것으로 보입니다. 귀신$90.29최대 규모의 분산형 암호화폐 대출 기관입니다.
이 사건은 DeFi에 대한 가장 최근의 타격으로, 2억 8,500만 달러 규모의 익스플로잇이 발생한 지 불과 2주 만에 발생했습니다. Solana 기반 프로토콜 Drift, 거의 900억 달러에 달하는 암호화폐 부문에 대한 투자자의 신뢰를 더욱 훼손했습니다.
공격의 작동 방식
하드웨어 지갑 제조사 레저(Ledger)의 CTO 찰스 길레메(Charles Guillemet)는 높은 수준에서 이 공격이 자산이 여러 블록체인 간에 이동할 수 있게 해주는 인프라인 레이어제로(LayerZero) 브리지 구성요소를 표적으로 삼았다고 코인데스크에 전했다.
브릿지는 일반적으로 한 체인의 자산을 잠그고 다른 체인에서는 동등한 토큰을 발행하는 방식으로 작동합니다. 해당 프로세스는 예금을 확인하기 위해 종종 오라클이나 검증자라고 불리는 신뢰할 수 있는 실체에 달려 있습니다.
이 경우 Kelp는 검증자 역할을 효과적으로 수행했습니다. Guillemet에 따르면 이 시스템은 단일 서명자 설정에 의존했습니다. 즉, 단 하나의 주체가 모든 거래를 승인할 수 있다는 의미입니다.
그는 “공격자가 메시지에 서명할 수 있었던 것 같다. 그는 대량의 rsETH를 발행할 수 있었다”고 말했다. 그는 어떻게 접근 권한을 얻었는지는 불분명하다고 덧붙였습니다.
커브 파이낸스(Curve Finance)의 창업자인 마이클 에고로프(Michael Egorov)는 뾰족한 시스템 구성에도 동일한 약점이 있습니다.
“누구이든 단 하나의 당사자를 신뢰하면 일이 일어날 수 있습니다.”
이러한 설정을 통해 공격자는 소스 체인에 해당 자산이 잠겨 있지 않더라도 지원되지 않는 토큰을 효과적으로 생성할 수 있었습니다.
발행된 토큰은 빠르게 배포되었습니다. Guillemet은 “공격자는 실제 ETH를 빌리기 위해 주로 Aave 대출 프로토콜에 즉시 이를 예치했습니다”라고 설명했습니다.
이러한 책략은 문제를 단일 악용에서 더 넓은 시장 문제로 전환시켰습니다. DeFi 대출 플랫폼은 이제 풀기 어려울 수 있는 담보를 보유하고 있는 반면, 귀중하고 유동적인 자산은 이미 고갈되었습니다.
“Aave는 실제로 팔거나 최대 빌릴 수 없는 rsETH를 남겼습니다. [sic] 따라서 누구도 ETH를 인출할 수 없습니다.”라고 Curve의 Egorov는 말했습니다.
결과적으로 Aave와 기타 대출 프로토콜은 의심스러운 담보와 부실 부채로 수억 달러에 달할 수 있으며 사용자가 자금을 인출하려고 서두르면서 잠재적인 “뱅크 런” 역학에 대한 우려를 불러일으키고 있다고 그는 경고했습니다.
Aave는 다음을 보았습니다. 60억 달러 하락 사건 이후 사용자가 자산을 빼돌림에 따라 프로토콜의 자산이 손실되었습니다. 그만큼 토큰 프로토콜과 관련된 가격은 지난 24시간 동안 약 15% 하락했습니다.
우리가 아직도 모르는 것
유효성 검사기가 어떻게 손상되었는지에 대한 주요 질문이 남아 있습니다. 이 시스템은 LayerZero의 공식 노드에 의존했기 때문에 해킹되었는지, 잘못 구성되었는지, 잘못 인도되었는지에 대한 불확실성을 높였습니다.
Egorov는 “해킹을 당했나요? 속았나요? 우리는 모릅니다.”라고 말했습니다.
공격자의 신원도 알려지지 않았지만 Guillemet은 공격 규모를 보면 정교한 공격자가 있음을 시사한다고 말했습니다.
“분명히 일부 스크립트 키드는 아닙니다”라고 그는 말했습니다.
DeFi에 대한 신뢰에 큰 타격
즉각적인 손실 외에도 이번 익스플로잇은 DeFi가 더욱 상호 연결됨에 따라 한 계층의 오류가 시스템 전체에 빠르게 퍼질 수 있다는 또 다른 알림 역할을 합니다.
Egorov는 자산이 풀 전체에서 위험을 공유하는 비격리 대출 모델이 그러한 사건의 영향을 증폭시킨다고 주장했습니다.
그는 또한 새로운 자산이 대출 플랫폼에 탑재되는 방식의 단점을 지적하면서 Kelp의 1:1 검증 설정과 같은 구성이 더 일찍 표시되어야 한다고 말했습니다.
그러나 Egorov는 희망이 있다고 말했습니다. 그는 “암호화폐는 어떤 은행도 살아남을 수 없는 혹독한 환경이지만 우리는 이를 해결하기 위해 노력하고 있다”고 말했다. “DeFi는 이번 사건을 통해 교훈을 얻고 이전보다 더 강해질 것이라고 생각합니다.”
그럼에도 불구하고 이와 같은 사고로 인해 프로토콜 업그레이드 및 재설계가 이루어지더라도 더 넓은 DeFi 부문에 대한 투자자의 신뢰도 깎이게 됩니다.
“대체로 이런 종류의 사건으로 인해 DeFi 프로토콜에 대한 신뢰가 약화되었습니다.”라고 Guillemet은 말했습니다.
그는 “2026년은 해킹 측면에서 최악의 해가 될 가능성이 크다”고 덧붙였다.
더 읽어보세요: ‘DeFi는 죽었다’: 올해 최대 규모의 해킹으로 인해 전염 위험이 노출된 후 암호화폐 커뮤니티가 출격
당신을 위한 더 많은 것

스테이블코인을 사용하는 기업은 비용을 절감하고 신용을 확보하며 수익을 얻음으로써 마진을 재편할 수 있지만 모든 기업이 토큰을 발행할 필요는 없다고 Paxos Labs의 Chunda McCain은 말했습니다.
알아야 할 사항:
- Paxos Labs 공동 창업자인 Chunda McCain은 인터뷰에서 Stablecoin이 기업이 기본 인프라보다는 수익률 및 신용과 같은 구체적인 비즈니스 용도에 더 중점을 두는 새로운 단계에 진입하고 있다고 말했습니다.
- 기업은 스테이블코인을 사용하여 결제 비용을 낮추고 새로운 수익원을 창출할 수 있지만 모든 것이 가능한 것은 아닙니다.