6월에 발표된 사전 공개 논문에서는 23,818건의 감사 결과와 77억 6천만 달러 상당의 실제 공격 사례 218건을 비교 분석한 결과, 개인 키 도용과 피싱이 도난 금액의 43.9%를 차지했으며, 이 중 거의 대부분은 스마트 계약 검토 대상에서 제외되는 영역과 관련이 있는 것으로 나타났습니다.

간략한 요약
- Oak Security의 Stefan Beyer가 6월에 발표한 사전 공개 자료에 따르면, 2022년 1월부터 2026년 3월까지 22개 보안 회사의 23,818건의 감사 결과와 218건의 공격 사례를 비교 분석한 결과, 총 77억 6,400만 달러의 손실이 발생한 것으로 나타났습니다.
- 개인 키 도용 및 피싱은 도난 금액의 43.9%를 차지했으며, 의존성 및 거버넌스 공격을 포함하면 49.6%로 증가했습니다. 반면 가장 흔한 세 가지 감사 결과는 완전히 다른 유형의 문제를 다루었습니다.
- 헤드라인을 장식하는 비율은 소수의 매우 큰 사건에 기반하고 있으며, Bybit 단독으로 데이터 세트 전체 금액의 18.4%를 차지하고 8건의 사건으로 전체 손실의 절반이 발생했습니다.
지난 4년간 암호화폐에서 도난당한 자금의 거의 절반은 스마트 계약 감사를 위해 고용되지 않은 통로를 통해 빠져나갔습니다.
이는 오크 시큐리티(Oak Security)의 스테판 바이어가 6월에 발표한 사전 공개 논문의 내용으로, 2022년 1월부터 2026년 3월까지 발생한 218건의 사건과 22개 보안 회사의 공개 감사 결과 23,818건을 비교 분석한 결과이며, 이 기간 동안 발생한 손실액은 약 77억 6,400만 달러로 추산됩니다.
가장 명확한 예시가 가장 규모가 큽니다. 2025년 2월 21일, Bybit은 이더리움 콜드 월렛에서 웜 월렛으로 정기적인 자금 이체를 시작했습니다. 승인 담당자들은 화면에서 수신 주소를 확인하고 예상대로인 것을 확인한 후 승인했습니다. 하지만 이 거래로 인해 공격자는 월렛의 제어권을 확보하게 되었습니다.
바이비트는 손실액을 14억 6천만 달러로 추산했고, FBI는 북한의 소행으로 추정했습니다. 인프라 운영사인 세이프는 해킹당한 개발자 컴퓨터를 통해 위장 거래가 이루어졌으며, 외부 연구원들은 자사의 스마트 계약이나 프런트엔드 소스 코드에서 취약점을 발견하지 못했다고 밝혔습니다. 코드 자체에는 문제가 없었고, 문제는 코드와 화면 표시의 의미를 해석하는 사용자 사이에 존재했다는 것입니다.
두 데이터 세트가 일치하지 않습니다.
감사 결과는 코드를 검사하도록 고용된 사람들이 내놓은 결과물과 정확히 일치합니다. 논리 및 비즈니스 로직 결함이 전체의 14.6%, 코드 품질 문제가 13%, 입력 유효성 검사 오류가 10%, 접근 제어 문제가 9.8%를 차지했습니다.
손실의 원인은 다른 곳에 있습니다. 개인 키 유출로 인한 손실액은 18억 9,400만 달러로 전체 손실액의 24.4%를 차지했습니다. 피싱 및 소셜 엔지니어링 공격으로 인한 손실액은 15억 1,100만 달러로 19.5%에 달합니다. 이 세 가지 주요 감사 유형은 발표된 조사 결과의 37.6%를 차지합니다. 개인 키 탈취와 피싱 공격을 합치면 전체 손실액의 43.9%를 차지하며, 의존성 및 거버넌스 공격을 포함하면 인적 요인으로 인한 손실액은 전체 손실액의 49.6%에 이릅니다.
이 두 가지는 하나의 측정값을 두 부분으로 나눈 것이 아닙니다. 감사 결과는 검토 중에 발견된 결함을 기록하며, 이러한 결함은 배포 전에 수정되는 경우가 많습니다. 반면, 악용으로 인한 손실은 운영 중인 시스템에서 발생한 데이터 유출을 기록합니다. 백분율은 서로 다른 집단을 나타내며 전환율이 아닙니다.
감사 담당자가 해야 할 일은 무엇인가?
감사 담당자들은 자신들이 담당하는 업무를 홍보하는 프로젝트보다 훨씬 더 정확하게 설명합니다. 공개된 OpenZeppelin 보고서는 커밋 해시를 기준으로 검토한 풀 리퀘스트를 식별하고, 포함된 계약 내용을 명시하며, 3일간의 검토 기간을 기록합니다. 커밋 해시는 코드의 특정 시점을 나타내는 지문과 같으며, 코드가 변경되면 보고서는 더 이상 업데이트되지 않습니다.
해당 스냅샷을 둘러싼 모든 것은 다른 사람의 소유입니다. 프로덕션 구성, 개발자 노트북, 클라우드 계정, 서명 장치, 그리고 거래 승인자에게 거래 내용을 설명하는 인터페이스까지 모두 별도의 검토가 필요합니다. 이는 결코 과실이 아닙니다. 한정된 업무에는 한정된 범위가 요구되기 때문입니다. 문제는 의도적으로 범위를 좁힌 보고서가 프로젝트 웹사이트에 게시되어 해당 코드를 실행하는 조직 전체에 대한 일반적인 주장으로 둔갑할 때 발생합니다.
중요한 주의사항
논문에 나온 두 가지 수치는 주의해서 다뤄야 합니다. 218건의 사고 중 105건이 최소 한 번 이상 공개 감사를 받은 프로토콜과 관련이 있다는 점인데, 이는 약 43억 달러, 즉 관찰된 손실의 55%에 해당합니다. 이 수치는 감사가 효과가 없다는 증거로 인용될 수 있지만, 이는 전혀 사실이 아닙니다. 이전에 감사를 받았다고 해서 반드시 다른 버전, 다른 계약 세트, 또는 공격자가 이용한 경로와 무관한 검토를 의미하는 것은 아니기 때문입니다. 이 그룹에서 가장 큰 12건의 사례 중 9건은 피싱, 키 도난, 종속성 문제, 인프라 또는 거버넌스 문제를 통해 발생했습니다.
Bybit은 헤드라인을 왜곡하기도 합니다. 전체 피싱 피해액 15억 1천만 달러 중 14억 3천만 달러가 Bybit 자체에서 발생했으며, 이는 데이터 세트 전체 피해액의 18.4%에 해당합니다. 단 8건의 사건으로 전체 손실액의 절반이 발생했고, 나머지 210건의 사건은 나머지 손실을 나눠 가졌습니다.
이러한 패턴은 두 가지 주의사항에도 불구하고 지속됩니다. 개인 키 유출은 45건의 개별 사건에서 발생했으며, 피싱 공격이 고려 대상이 되기 전까지 가장 큰 손실을 초래하는 근본 원인으로 나타났습니다. 2023년부터 2025년까지 키, 담당자, 종속성 또는 거버넌스와 관련된 공격은 매년 발생하는 손실액의 약 3분의 2에서 4분의 3을 차지했습니다.
해당 논문 자체는 회의적인 시각으로 읽어야 합니다. 베이어는 감사를 전문으로 하는 사람이고, 이 논문은 동료 검토를 거치지 않은 사전 공개 논문이며, 22개 기업의 이름은 공개되지 않았고, 사건 데이터는 단일 아카이브에서 가져온 것이며, 분류의 일부는 언어 모델을 통해 이루어졌습니다. 또한 감사를 받지 않은 프로토콜의 대조군이 없기 때문에, 이 데이터만으로는 감사가 실제로 얼마나 많은 보호 효과를 제공하는지 판단할 수 없습니다.
코드는 여러 문 중 하나일 뿐입니다.
CryptoNewsRush는 지난 열흘 동안 다양한 관점에서 이러한 유형에 부합하는 세 가지 소식을 다뤘습니다. 한 하드웨어 지갑은 5년 이상 오픈 소스 코드에 존재했던 펌웨어 결함으로 인해 사용자들이 약 1억 3천만 달러의 손실을 입었습니다. 또 다른 자원봉사 단체는 AI 에이전트를 사용하여 약 30시간 만에 390개의 비트코인 프로젝트에서 4,962건의 보안 취약점을 발견했습니다. 마지막으로, 암호화폐 보유자를 대상으로 한 강도 사건이 6개월 동안 46건으로 집계되었습니다.
세 가지 실패 원인이 있는데, 그중 코드 관련 문제는 하나뿐입니다. 업계는 이제 역사상 그 어느 때보다 빠르게 코드 오류를 찾아낼 수 있지만, 이 논문은 그동안 돈이 전혀 다른 곳으로 빠져나갔다는 주장을 펼칩니다.
실질적인 해석은 협소합니다. 감사 배지는 특정 계약이 특정 날짜의 특정 버전에서 검토되었다는 증거일 뿐입니다. 팀의 노트북, 서명 절차, 프런트엔드, 또는 현재 실행 중인 코드가 검토 당시의 코드와 일치하는지 여부에 대해서는 아무것도 알려주지 않습니다. 베이어의 제안은 배지를 감사 대상 커밋, 검토 날짜, 배포된 바이트코드가 검토된 내용과 일치하는지 여부, 그리고 전혀 검토되지 않은 시스템을 명시하는 레이블로 대체하는 것입니다.
Bybit은 그 교훈을 깨닫고 며칠 만에 이더리움 기반을 복원할 만큼 규모가 컸습니다. 대부분의 프로토콜은 화면과 거래 내용이 일치하지 않을 때 14억 6천만 달러를 찾아낼 수 없습니다.
