북한의 암호화폐 강도 플레이북이 확장되고 DeFi가 계속해서 공격을 받고 있습니다.

단 2주 만에 Drift 및 Kelp 공격으로 5억 달러 이상이 빠져나갔습니다. 한때는 고립된 침해처럼 보였던 것이 이제는 제재를 받은 국가의 재정적 필요에 의해 주도되는 지속적인 캠페인과 유사합니다.

2026년 4월 20일 오후 9:17

만들다 선호

북한 관련 해커들이 소셜 엔지니어링을 사용한 지 3주도 채 지나지 않아 암호화폐 거래 회사 드리프트(Drift) 히트국가와 연계된 해커들이 Kelp를 통해 또 다른 주요 공격을 수행한 것으로 보입니다.

LayerZero의 크로스체인 인프라에 연결된 재스테이킹 프로토콜인 Kelp에 대한 공격은 북한에 연결된 해커의 활동 방식에 대한 진화를 암시합니다. 버그나 도난당한 자격 증명을 찾는 것뿐만 아니라그러나 분산형 시스템에 내장된 기본 가정을 활용합니다.

두 가지 사건을 종합해보면 일련의 일회성 해킹보다 더 조직적인 것을 가리킨다.북한이 암호화폐 부문에서 자금을 탈취하려는 노력을 계속 확대함에 따라.

ENS Labs의 최고 정보 보안 책임자이자 법무 자문위원인 Alexander Urbelis는 “이것은 일련의 사고가 아니라 일종의 흐름입니다.”라고 말했습니다. “조달 일정에서 벗어날 수는 없습니다.”

단 2주 만에 Drift 및 Kelp 공격으로 5억 달러 이상이 빠져나갔습니다.

Kelp가 어떻게 침해되었는지

Kelp 익스플로잇의 핵심에는 암호화를 깨거나 키를 크래킹하는 것이 포함되지 않았습니다. 시스템은 실제로 설계된 대로 작동했습니다. 오히려 공격자는 시스템에 공급되는 데이터를 조작하고 손상된 입력에 의존하도록 강제하여 실제로 발생하지 않은 트랜잭션을 승인하도록 했습니다.

“보안 실패는 간단합니다. 서명된 거짓말은 여전히 ​​거짓말입니다.”라고 Urbelis는 말했습니다. “서명은 저자임을 보장하지만 진실을 보장하지는 않습니다.”

간단히 말해서 시스템은 메시지 자체가 올바른지 여부가 아니라 메시지를 보낸 사람을 확인했습니다. 보안 전문가의 경우 이는 영리한 새로운 해킹보다는 시스템 설정 방법을 악용하는 것에 관한 것입니다.

블록체인 보안 회사 SVRN의 COO인 David Schwed는 “이번 공격은 암호화를 깨기 위한 것이 아닙니다.”라고 말했습니다. “시스템 설정 방법을 활용하는 것이 었습니다.”

한 가지 주요 문제는 구성 선택이었습니다. 켈프 크로스체인 메시지를 승인하기 위해 단일 검증자(기본적으로 하나의 검사기)에 의존. 이는 설정이 더 빠르고 간단하지만 중요한 안전 계층이 제거되기 때문입니다.

레이어제로 이후 거래 승인을 위해 여러 독립 검증자를 사용할 것을 권장했습니다. 이는 은행 송금 시 여러 서명을 요구하는 것과 유사합니다. 생태계의 일부는 그 프레이밍을 거부했습니다.LayerZero의 기본 설정은 단일 검증자를 갖는 것이라고 말합니다.

Schwed는 “구성이 안전하지 않다고 확인했다면 이를 옵션으로 제공하지 마십시오.”라고 말했습니다. “문서를 읽고 올바르게 수행하는 모든 사람에 따라 보안이 좌우되는 것은 현실적이지 않습니다.”

낙진은 다시마에만 국한되지 않았습니다. 많은 DeFi 시스템과 마찬가지로 해당 자산은 여러 플랫폼에서 사용되므로 문제가 확산될 수 있습니다.

Schwed는 “이러한 자산은 IOU 체인입니다. “그리고 체인은 각 링크의 컨트롤만큼 강력합니다.”

하나의 링크가 끊어지면 다른 링크도 영향을 받습니다. 이 경우 영향을 받은 자산을 담보로 받아들인 Aave와 같은 대출 플랫폼은 이제 손실을 처리하고 단일 악용을 더 광범위한 스트레스 이벤트로 전환합니다.

탈중앙화 마케팅

또한 이 공격은 분산화가 마케팅되는 방식과 실제로 작동하는 방식 사이의 격차를 드러냅니다.

Schwed는 “단일 검증자는 분산되어 있지 않습니다.”라고 말했습니다. “중앙 집중식 분산 검증기입니다.”

Urbelis는 이를 더 광범위하게 설명합니다.

그는 “분권화는 시스템이 갖는 속성이 아니라 일련의 선택”이라고 말했다. “그리고 스택은 가장 중앙화된 레이어만큼만 강력합니다.”

실제로 이는 분산된 것처럼 보이는 시스템조차도 약점을 가질 수 있음을 의미합니다. 특히 데이터 제공자나 인프라와 같이 눈에 잘 띄지 않는 계층에서는 더욱 그렇습니다. 공격자들이 점점 더 여기에 집중하고 있습니다.

이러한 변화는 Lazarus의 최근 표적화를 설명할 수 있습니다.

Urbelis는 그룹이 시스템 간 자산을 이동하거나 재사용을 허용하는 암호화폐의 일부인 크로스체인 및 인프라 재구축에 초점을 맞추기 시작했다고 말했습니다.

이러한 레이어는 중요하지만 복잡하며 종종 눈에 띄는 애플리케이션 아래에 위치합니다. 그들 또한 많은 가치를 보유하는 경향이 있습니다.그들을 매력적인 표적으로 만듭니다.

이전의 암호화폐 해킹 물결이 교환이나 명백한 코드 결함에 초점을 맞추었다면 최근 활동은 업계의 배관이라고 할 수 있는 시스템, 즉 모든 것을 함께 연결하지만 모니터링하기 어렵고 잘못 구성하기 쉬운 시스템으로의 이동을 시사합니다.

Lazarus가 계속해서 적응함에 따라 가장 큰 위험은 알려지지 않은 취약점이 아니라 완전히 해결되지 않은 알려진 취약점일 수 있습니다.

Kelp 익스플로잇은 새로운 종류의 약점을 유발하지 않았습니다. 이는 특히 보안이 요구 사항이 아닌 권장 사항으로 처리될 때 생태계가 친숙한 환경에 얼마나 노출되어 있는지를 보여주었습니다.

그리고 공격자가 더 빠르게 이동함에 따라 이러한 격차는 악용하기가 더 쉬워지고 무시하기에는 훨씬 더 많은 비용이 듭니다.

더 읽어보세요: 북한 해커들이 경제와 핵 프로그램을 운영하기 위해 국가가 후원하는 대규모 공격을 감행하고 있습니다.

당신을 위한 더 많은 것

코드 줄이 있는 화면에 직면하는 해커(Boitumelo/Unsplash)

Aave는 두 가지 가능한 결과를 설명하는 보고서를 발표했습니다. 피해가 모든 rsETH에서 공유되는 경우 약 1억 2,300만 달러의 손실이 발생하고 레이어 2에 국한된 경우 최대 2억 3,000만 달러의 손실이 발생하며 최종 영향은 Kelp DAO가 부족분을 할당하는 방법에 따라 달라집니다.

알아야 할 사항:

  • Aave의 사고 보고서에 따르면 rsETH 익스플로잇으로 인해 약 1억 9천만 달러를 차용하는 데 사용되는 무담보 담보가 생성되어 시스템이 설계된 대로 작동함에도 불구하고 프로토콜이 잠재적인 악성 부채에 노출된 것으로 나타났습니다.
  • 보고서는 두 가지 가능한 결과, 즉 모든 RSETH에서 피해가 공유될 경우 약 1억 2,300만 달러의 손실을 설명합니다.

전체 기사 읽기

접근 권한에 대한 경고

접근 권한을 확인할 수 없습니다.