메타마스크 인프라 침해에 검증자 1만7000개 퇴출…빼돌려진 보상은 0.36ETH에 그쳤다

작성일

메타마스크, 인프라 침해 대응으로 리도 이더리움 검증자 선제 퇴출
연구자 분석 1.7만 개·52만 ETH 대상, 빼돌린 보상은 0.36ETH 추정

메타마스크 “인프라 일부 침해”…지갑 위협은 없다 — AI로 생성한 자료 이미지
메타마스크 “인프라 일부 침해”…지갑 위협은 없다 — AI로 생성한 자료 이미지

메타마스크(MetaMask)가 인프라 일부에서 발생한 보안 사고에 대응해 이더리움 검증자를 대거 퇴출하고 있다. 메타마스크는 9월 30일(현지시각) 자사 지갑에 대한 즉각적인 위협은 확인하지 못했다고 밝혔다. 온체인 보안 연구자 케이든(Kaden)의 분석에 따르면 퇴출 대상은 약 1만 7,000개 검증자, 물량은 약 52만 3,000 ETH에 이른다. 반면 공격자가 빼돌린 것으로 추정되는 보상은 약 0.36 ETH에 그쳤다.

메타마스크 “인프라 일부 침해”…지갑 위협은 없다

메타마스크는 소셜미디어 X를 통해 “인프라 일부에 영향을 준 보안 사고에 대응하고 있다”고 알렸다. 현재까지 메타마스크 지갑에 대한 즉각적인 위협은 확인하지 못했다고 설명했다. 사전 예방 조치로 비수탁형(non-custodial) 스테이킹 운영 내 영향받은 검증자를 선제적으로 퇴출하고 있다는 입장이다. 외부 파트너, 보안 자문사와 함께 복구 작업을 진행 중이다.

리도(Lido)도 거버넌스 포럼에 보안 공지를 올렸다. 메타마스크 스테이킹(옛 컨센시스 스테이킹)이 인프라 침해 조사에 이어 자신들이 운영하는 이더리움 검증자를 리도 프로토콜에서 빼기 시작했다는 내용이다. 마지막 검증자는 10월 7일 자정까지 퇴출이 끝날 것으로 예상된다. 다만 이는 퇴출일 뿐 완전한 인출까지 끝나는 시점은 아니라는 설명이 붙었다.

메타마스크 스테이킹은 메타마스크 포트폴리오를 통해 제공되는 서비스다. 풀링 스테이킹, 검증자 스테이킹, 리도와 로켓풀(Rocket Pool)을 통한 리퀴드 스테이킹 세 가지 방식이 있다. 코인텔레그래프에 따르면 메타마스크는 자사 웹사이트에서 30억 달러가 넘는 스테이킹 이더리움을 운영한다고 밝히고 있다. 이번 사고는 그만큼 규모가 큰 스테이킹 관문에서 터진 셈이다.

케이든 분석: 보상 18건이 토네이도캐시 자금 주소로 — AI 자료 이미지
케이든 분석: 보상 18건이 토네이도캐시 자금 주소로 — AI 자료 이미지

케이든 분석: 보상 18건이 토네이도캐시 자금 주소로

핵심 수치는 케이든의 온체인 분석에서 나왔다. 블록을 제안해 보상을 받은 메타마스크 검증자 19개 가운데 18개의 수수료 보상이 정상 수령 주소가 아닌 다른 주소로 흘러갔다. 이 주소는 믹서 서비스인 토네이도캐시(Tornado Cash)를 거쳐 자금을 받은 곳이다. 빼돌려진 규모는 약 0.36 ETH로 1,000달러에도 못 미친다.

같은 분석에서 약 1만 7,000개 검증자와 약 52만 3,000 ETH, 약 14억 달러(약 1조 9,000억 원, 1달러 1,354원 기준)어치가 예방 차원에서 퇴출되고 있다. 아직 빠져나가지 않은 잠재 피해 검증자도 821개 남아 있다. 크립토슬레이트에 따르면 이 가운데 3개는 보상이 빼돌려졌다고 지목된 검증자다. 이들이 왜 여전히 가동 중인지, 공격자가 다른 수수료 수령 주소까지 바꿀 수 있는지는 분명하지 않다.

다만 이 수치들은 메타마스크나 리도가 확인한 것이 아니다. 케이든은 공격자가 스테이킹된 ETH를 인출할 능력은 “아마도 없었을 것”이라고 봤다. 그러나 서명 권한을 어떻게 얻었느냐에 따라 검증자를 고의로 슬래싱(이중 서명 등 규정 위반에 대한 벌칙 삭감)시킬 가능성은 이론상 남는다고 지적했다. 크립토슬레이트는 서명 키 노출 여부가 공개되지 않아 슬래싱 위험과 침해 범위가 미해결 상태라고 전했다.

퇴출 대기열 9개월 만에 최대…복귀까지 최대 45일

사고의 파장은 이더리움 스테이킹 인프라에서 먼저 확인된다. 크립토슬레이트가 인용한 밸리데이터큐 데이터를 보면 수요일 기준 약 77만 3,447 ETH가 검증자 집합을 떠나려고 대기 중이다. 퇴출 대기열을 통과하는 데만 13일 10시간이 걸리는 규모다. 이후 인출 스윕 지연이 7.6일 추가된다. 2025년 12월 이후 가장 큰 퇴출 적체이며 지난 5월 급증기의 약 47만 6,000 ETH도 웃돈다.

적체는 이더리움이 일부러 걸어둔 속도 제한 때문이다. 이더리움은 지분이 갑자기 들어오고 나가 지분증명 합의가 흔들리지 않도록 유입·유출 속도를 제한한다. 밸리데이터큐 기준 한 에포크당 256 ETH씩만 처리되고 한 에포크는 약 6.4분이다. 대량 퇴출은 한꺼번에 소화될 수 없고 순서대로 풀려야 한다.

리도는 퇴출, 인출, 재진입을 합친 전체 주기가 최대 약 45일 걸릴 수 있다고 추정했다. 리도 파이낸스 개발자 윌 섀넌은 “퇴출된 ETH는 해당 검증자들이 퇴출·인출·재진입 주기를 마치는 대로 점진적으로 프로토콜에 돌아올 것”이라고 밝혔다. 크립토슬레이트에 따르면 재진입을 기다리는 진입 대기열은 현재 27일에 달한다.

45일이 모든 ETH가 그 기간 내내 묶인다는 뜻은 아니다. 검증자마다 진행 속도가 다를 수 있다는 설명이다. 다만 퇴출된 물량은 다시 활성화되기 전까지 보상을 받지 못한다. 리도는 보상 포기와 함께, 네트워크 페널티 위험을 줄이려 검증자를 오프라인으로 돌리면 다운타임 페널티가 생길 수 있다고 경고했다.

리도 “stETH 보유자 조치 불필요”…남은 의문들

리도는 리퀴드 스테이킹 토큰 stETH 보유자가 따로 할 일은 없다고 밝혔다. 노드 운영자를 분산해 두었고 6,750 stETH가 넘는 임시 준비금이 있어 충격을 완충할 수 있다는 설명이다. 메타마스크는 스테이킹이 비수탁형이며 고객의 인출키를 관리하지 않는다고 강조했다. 검증자 운영 권한과 자금이 귀속되는 주소를 결정하는 키가 분리돼 있어, 검증자 시스템에 침입해도 원금을 옮길 수는 없다는 구조다.

디파이(DeFi·탈중앙화 금융)로 번질 조짐은 아직 없다. 에이브 창립자 스타니 쿨레초프는 리도와 함께 상황을 지켜보고 있으며 stETH가 담보로 널리 쓰이는 에이브 시장에는 영향이 없다고 밝혔다. 에테나 창립자 가이 영은 합성 달러 USDe의 담보 자산에 stETH나 다른 리퀴드 스테이킹 토큰에 대한 직접 노출이 현재 없어 영향이 없을 것이라고 했다.

비슷한 사고는 앞서도 있었다. 2025년 9월 스테이킹 업체 킬른은 깃허브 토큰이 침해돼 공격자가 인프라에 접근하자 여러 네트워크에서 검증자 5,726개를 퇴출했다. 리도는 당시 놓친 프로토콜 보상 비용을 약 207 ETH로 추정했다. 2023년에는 컨센시스라는 이름으로 운영하던 같은 운영자가 리도 검증자 125개를 실수로 퇴출해 스테이커에게 보상을 보전한 적도 있다. 다만 소스는 이번 사고가 같은 침해 경로에서 비롯됐다는 근거는 없다고 선을 그었다.

핵심 의문은 그대로 남아 있다. 메타마스크와 리도 모두 인프라의 어느 부분이 어떻게, 누구에 의해 침해됐는지 밝히지 않았다. 영향받은 검증자 수와 ETH 규모도 공식 공개되지 않았다. 메타마스크는 10월 1일 고객 계정이나 자산이 침해됐다는 징후는 찾지 못했다고 재확인하면서도 사용자에게 피싱을 경계하라고 당부했다. 전면 조사가 진행 중이며 추가 업데이트를 공유하겠다는 입장이다.