2026년 상반기 암호화폐 보안 손실
2026년 상반기 동안 212건의 검증된 사건에서 암호화폐 보안 손실이 11억 달러에 달했다고 Blockaid가 7월 28일 발표한 H1 보고서에서 밝혔다. Blockaid는 6개월 동안의 사건 수를 기록으로 설명하며, 2025년 전체보다 더 많은 공격을 검증했다고 말했다.
운영 보안 공격의 주요 원인
운영 보안 공격이 도난당한 가치의 74%를 차지했으며, 북한과 관련된 한 집단이 55%를 차지했다. Blockaid는 사건 수가 2025년 총합의 3.4배에 달한다고도 언급했지만, 보안 회사들은 산업 손실 추정치를 작성할 때 서로 다른 정의와 범위 방법을 사용한다.
온체인 공격의 세부 사항
2026년 상반기 동안 212건의 온체인 공격에서 11억 달러가 손실되었으며, 이는 2025년 전체 손실보다 많다. Blockaid의 데이터는 손실이 어디에서 발생했는지, 그리고 온체인 팀들이 하반기에 주의해야 할 점을 보여준다. 수치들은 결함 있는 스마트 계약 코드에만 의존하는 공격에서 벗어나는 경향을 나타낸다.
손상된 장치, 특권 자격 증명, 개인 키, 서명 시스템 및 오프체인 인프라가 측정된 손실의 대부분을 발생시켰다.
새로운 공격 벡터와 이더리움 관련 사건
Blockaid는 H1 동안 새로운 공격 벡터가 등장했으며, 일부는 하반기 동안 확장될 수 있다고 경고했다. 이더리움 관련 프로젝트는 약 3억 3천 2백만 달러를 잃었으며, 코드 취약점이 그 총액의 대부분을 차지했다. 가장 큰 이더리움 관련 사건은 KelpDAO로, 공격자들이 소스 체인 메시지를 위조한 후 브리지 계약에서 약 2억 9천 2백만 달러에 해당하는 116,500 rsETH를 유출했다.
솔라나 관련 프로젝트와 Drift Protocol
솔라나 관련 프로젝트는 약 3억 2천 6백만 달러를 잃었으며, 98% 이상이 스마트 계약 버그가 아닌 손상된 키와 서명 인프라에서 발생한 것으로 Blockaid는 발견했다. Drift Protocol과 Step Finance가 그 금액의 대부분을 차지했으며, Raydium과 Volo를 포함한 프로젝트는 더 작은 코드 관련 사건의 영향을 받았다.
사건의 배경과 회복 계획
Chainalysis는 4월 18일 KelpDAO 공격을 북한의 Lazarus Group과 연결지었다. 조사 결과 공격자들이 내부 RPC 노드를 손상시키고 외부 노드를 방해하여 단일 검증 시스템이 잘못된 소각 이벤트를 수용하도록 만들었다. KelpDAO는 5월 25일 최종 20,373.72 rsETH 트랜치를 브리지 어댑터로 전송한 후 회복 계획의 운영 단계를 완료했다.
민팅, 상환 및 보상이 재개되었지만, 동결된 자금과 관련된 소송 및 분쟁된 청구는 해결되지 않았다.
Drift의 공격과 회복 노력
Drift는 4월 1일 별도의 특권 접근 공격을 당했다. Chainalysis는 공격자들이 몇 달 간의 사회 공학과 사전 서명된 내구성 논스 거래를 사용하여 관리 권한을 얻었다고 밝혔다. Drift의 4월 16일 회복 업데이트는 도난 자산의 가치를 2억 9천 5백 7십만 달러로 평가했으며, 이는 Blockaid와 여러 조사자들이 사용한 약 2억 8천 5백만 달러의 초기 추정치를 초과했다.
미래의 보안 조치와 권장 사항
Blockaid는 팀들이 거래 의도 확인, 격리된 서명 장치, 키 분리 및 브리지와 인프라 전반에 걸친 모니터링에 더 집중할 것으로 예상하고 있다. 이러한 조치는 회사의 권장 사항이지 보장은 아니다. 다음 검증된 업데이트는 Drift의 회복 토큰 조건 및 재출시 일정, Step Finance의 남은 청구 프로세스, 동결된 KelpDAO 자금과 관련된 법원 절차 및 법 집행 기관이 발표한 자산 압수와 관련된 것이다.