아비트럼, 켈프 해킹 자금 7120만달러 동결…위원 9명 찬성에 탈중앙성 논란

작성일

아비트럼 보안위원회, 켈프 해킹 자금 966억원 동결
탈취자는 곧바로 1억7500만 달러 자금세탁 나서

토요일 해킹, 리스테이킹 자산 18%가 빠져나갔다 — AI 자료 이미지
토요일 해킹, 리스테이킹 자산 18%가 빠져나갔다 — AI 자료 이미지

아비트럼(Arbitrum) 보안위원회가 월요일(현지시각) 켈프(Kelp) 리스테이킹 프로토콜 해킹과 연결된 이더리움 3만766개, 약 966억원(7120만 달러, 1달러 1,357원 기준) 상당을 동결했다. 이 자금은 앞서 토요일 발생한 대규모 해킹으로 빼돌려진 자산의 일부다. 공격자는 레이어제로(LayerZero) 기반 브릿지를 뚫고 최소 2억9300만 달러(약 3,976억원)를 탈취했다. 레이어제로는 이를 국가 후원을 받는 해커 조직의 소행으로 지목했지만 당시엔 구체적인 배후를 밝히지 않았다.

토요일 해킹, 리스테이킹 자산 18%가 빠져나갔다

토요일 공격자는 켈프 프로토콜의 레이어제로 기반 rsETH 브릿지에서 리스테이킹된 이더리움 약 11만6500개를 빼갔다. 이는 당시 유통되던 rsETH 전체의 약 18%에 해당하는 규모다. TRM Labs의 글로벌 정책 책임자 아리 레드보드(Ari Redbord)는 공격자가 위조된 메시지를 이용해 레이어제로의 lzReceive 함수를 실행시켰다고 설명했다.

레이어제로는 켈프 프로토콜의 브릿지가 단일 탈중앙화 검증자 네트워크 경로 하나에만 의존해 체인 간 메시지를 확인하는 구조였다고 밝혔다. 이런 단일 경로 설정이 취약점을 만들었고, 이전에도 구성을 쓰지 말라고 권고했다는 입장이다. 켈프 프로토콜 측은 이 같은 설명에 반박하며 오히려 레이어제로의 메시징 아키텍처에 책임이 있다고 주장했다.

레이어제로는 이후 북한의 라자루스 그룹(Lazarus Group)을 공격 가능성이 있는 배후로 지목했다.

위원회 9명이 동결 결정, “가볍게 내린 결정 아니다” — 이해를 돕는 AI 자료 이미지
위원회 9명이 동결 결정, “가볍게 내린 결정 아니다” — 이해를 돕는 AI 자료 이미지

위원회 9명이 동결 결정, “가볍게 내린 결정 아니다”

아비트럼 보안위원회는 총 12명의 선출직 위원 가운데 9명이 찬성해 동결을 결정했다. 동결된 자금은 원래 보유 지갑에서 더 이상 인출할 수 없고, 아비트럼 거버넌스의 추가 조치가 있어야만 옮길 수 있는 중간 지갑으로 이동됐다.

위원회 소속 그리프 그린(Griff Green)은 X(옛 트위터)에 “이 결정을 가볍게 내리지 않았다. 기술적·실무적·윤리적·정치적 논쟁이 수없이 오갔다”고 적었다. 아비트럼은 위원회가 법 집행기관의 자문을 받아 조치했다고 덧붙였다.

아비트럼은 위원회가 “아비트럼 사용자나 애플리케이션에 영향을 주지 않으면서 커뮤니티의 보안과 무결성에 대한 책임을 저울질했다”고 설명했다. 다만 X에서는 12명짜리 위원회가 명령만으로 자금을 동결할 수 있다면 아비트럼이 탈중앙 네트워크라고 할 수 있느냐는 비판이 곧바로 제기됐다. 탈취 자금을 동결하는 조치가 네트워크 무결성을 지키는 정당한 방어인지, 블록체인 본연의 속성을 해치는 개입인지를 둘러싼 논쟁이 다시 불거졌다.

동결 몇 시간 뒤, 탈취자는 1억7500만 달러를 옮겼다

아비트럼이 자금을 동결한 지 몇 시간 뒤인 화요일, 켈프 해킹과 연결된 지갑이 여러 블록체인에 걸쳐 자금을 옮기기 시작했다. 온체인 조사관들은 이날 이동된 자산이 약 1억7500만 달러(약 2,375억원) 규모라고 추산했다.

블록체인 조사관 ZachXBT는 동결 직후 자금이 토르체인과 프라이버시 프로토콜 움브라를 거쳐 흘러갔다고 전했다. 그는 토르체인을 통한 거래 3건에서 약 150만 달러, 움브라를 통한 별도 거래에서 약 7만8000달러가 이동한 것을 확인했다. 보안업체 펙쉴드는 체인플립과 비트토렌트 경로까지 더해 전체 이동액을 약 1억7600만 달러로 집계했다. 켈프 프로토콜과 레이어제로는 이 수치들을 독자적으로 확인하지는 않았다.

토르체인은 실명확인 절차가 없어 대형 해킹 이후 자금을 빼낼 때 자주 쓰이는 경로다. 2025년 14억 달러 규모의 바이비트 해킹 당시에도 공격자들은 탈취 자금의 72%를 토르체인을 통해 옮긴 바 있다. 이번 이동은 탈취자가 자금 일부를 여전히 온체인에 남겨둔 채 출구 경로를 시험하고 있음을 보여준다.

에이브 등 DeFi 전반에 부실채무 확산

공격자는 탈취한 켈프 토큰을 담보로 대출 프로토콜 에이브에서 자금을 빌리는 데 활용했다. 에이브가 월요일 낸 사고 보고서는 상황 전개에 따라 잠재적 부실채무가 1억2370만 달러(약 1,679억원) 또는 2억3010만 달러(약 3,123억원)에 이를 수 있다고 추산했다. 에이브 외에도 스파크렌드, 플루이드, 업시프트 등이 rsETH 관련 위험 노출을 재검토하거나 일시 중단했다.

디파이라마 집계에 따르면 에이브의 예치 자산 규모는 해킹 이후 약 100억 달러(약 13조5,700억원) 넘게 줄어 화요일 기준 164억 달러(약 22조2,548억원)로 축소됐다. 같은 기간 USDT 대출금리는 3%에서 14%까지 뛰어올라 2024년 12월 이후 가장 높은 수준을 기록했다고 크립토퀀트 리서치 책임자 줄리오 모레노가 밝혔다.

에이브는 화요일 이더리움 코어 V3 마켓의 랩드이더 예치 기능을 다시 열어 이용자들이 풀에 WETH를 공급할 수 있도록 했다. 다만 이더리움 프라임, 아비트럼, 베이스, 맨틀, 리네아 마켓의 예치금은 여전히 동결된 상태다.