Back to Blog

뉴스레터 - 2026년 7월

Code Auditing
July 31, 2026
3 min read
Key Insights
  • AFX Trade는 공급망 침해로 유효한 브리지 검증자 서명이 가능해져 약 2,415만 달러를 손실했습니다.

  • Ostium은 손상된 오라클 권한이 서명된 가짜 가격을 제출하여 볼트를 고갈시키면서 약 2,375만 달러를 손실했습니다.

  • BonkDAO는 취약한 쿼럼 경제학과 타임락 부재로 인해 가능해진 저비용 거버넌스 장악으로 약 2,000만 달러를 손실했습니다.

2026년 7월 DeFi 주요 사고 TOP 3

AFX Trade: 약 $2,415만

2026년 7월 22일, Arbitrum 기반 무기한 선물 프로토콜인 AFX Trade가 보안 침해 사고를 당해 약 $2,415만의 손실이 발생했습니다.

이 사고는 브리지 컨트랙트의 서명 검증 로직 취약점이 아닌, 소프트웨어 공급망 공격에서 비롯되었습니다. AFX의 사후 분석 보고서에 따르면, 공격은 7월 9일 한 개발자가 텔레그램을 통해 악성 코드가 포함된 프로젝트를 다운로드하도록 속아 넘어가면서 시작되었습니다. 이를 통해 공격자는 개발 환경을 침해하고, 내부 시스템에 접근하여, 최종적으로 브리지의 검증자 인프라에 대한 서명 권한을 획득했습니다.

공격 트랜잭션 추적 결과에 따르면, 공격자가 제출한 5개의 검증자 서명이 컨트랙트 검증을 통과했습니다. 활성 검증자 집합의 총 투표권은 10,000이었으며, 5개의 서명은 7,142를 나타내어 요구되는 3분의 2 이상의 임계값을 초과했습니다. 따라서 컨트랙트는 자체 규칙에 따라 악의적인 출금 요청을 처리했습니다. 그러나 온체인 증거만으로는 인가된 검증자 키가 탈취되었는지, 아니면 다른 수단을 통해 악용되었는지 판단할 수 없습니다. 탈취된 USDC는 이후 이더리움으로 이동되어 약 12,467 ETH로 교환되었습니다. AFX는 이번 사고가 자체 커스터디 브리지에만 한정되었으며, Arbitrum 네트워크나 네이티브 Arbitrum 브리지가 침해된 증거는 없다고 밝혔습니다.

Ostium: 약 $2,375만

2026년 7월 15일, Arbitrum 기반 무기한 선물 프로토콜인 Ostium이 오라클 관련 공격을 받아 OLP 유동성 볼트에서 약 $2,375만이 유출되었습니다.

Ostium은 사용자가 기초 자산을 보유하지 않고도 주식, 외환, 암호화폐 및 기타 시장을 추종하는 무기한 계약을 거래할 수 있게 해줍니다. 거래 손익은 USDC로 조성된 OLP 볼트와 정산됩니다. 따라서 정산 가격이 조작될 경우, 실제 시장에서 발생하지 않은 수익을 볼트가 지급하도록 만들 수 있습니다.

이 사고는 오프체인 가격 인프라의 침해에서 비롯되었습니다. 공격자는 신뢰된 오라클 서명 권한과 등록된 PriceUpKeep 포워더를 활용하여, 공격자가 제어하는 타임스탬프가 포함된 올바르게 서명된 가격 보고서를 제출했습니다. 온체인 검증자는 서명자를 인증했지만, 보고된 가격이 실제임을 확인할 수 없었습니다. 가장 규모가 큰 executeBatch() 트랜잭션에서 공격자는 BTC/USD 포지션을 반복적으로 개설하고 청산했습니다. 온체인 이벤트에 따르면 포지션은 약 $5,000의 입력 가격으로 개설되었다가 약 $60,000에 정산되었습니다. 약 1,000 USDC를 시작으로, 공격자는 연속 루프에 걸쳐 포지션 크기를 늘리며 하나의 원자적 트랜잭션으로 OLP 볼트에서 약 1,186만 USDC를 탈취했습니다. 8건의 모든 지급 트랜잭션은 동일한 주소로 전송되어 총 약 $2,375만에 달했으며, 이후 거래 컨트랙트가 동결되었습니다.

BonkDAO: 약 $2,000만

2026년 7월 6일, Solana의 BonkDAO가 거버넌스 공격을 받아 약 $2,000만의 손실이 발생했습니다.

BonkDAO는 Solana Realms를 통해 커뮤니티 금고를 관리합니다. BONK 보유자는 토큰 잔액에 따라 투표권을 부여받으며, 정족수를 충족한 제안은 거버넌스 프로그램을 통해 금고 명령을 실행할 수 있습니다. 공격자는 코드 취약점이 아닌 이 과정을 악용했습니다.

근본 원인은 투표권을 금고 가치보다 훨씬 낮은 비용으로 집중시킬 수 있었으며, 대규모 이체에 실행 지연이 없었다는 점입니다. 6월 30일, 공격자는 4,426,104,450,305 BONK를 자신의 주소로 이체하는 온체인 명령이 포함된 BIP #76을 제출하고, 약 $440만을 투입해 BONK를 매수했습니다. 6일간의 투표 기간이 종료되었을 때, 해당 제안은 882.38억 표를 획득하여 879.95억 표의 임계값을 간신히 초과했습니다. 투표에 참여한 주소는 7개뿐이었으며, 공격자가 찬성 표의 약 99.9%를 장악하고 있었습니다.

타임락이 없었기 때문에 제안은 즉시 실행되어 약 $2,000만 상당의 BONK가 공격자에게 이동했습니다. 약 9시간 후, 약 $188,000가 중앙화 거래소에 도달했으며, 나머지 $1,900만은 공격자 연관 주소들이 제어하는 멀티시그로 이전되었습니다.

이번 사고들은 DeFi 프로토콜의 보안 경계가 스마트 컨트랙트 코드를 훨씬 넘어선다는 것을 보여줍니다. AFX Trade와 Ostium 사고 모두에서 온체인 검증은 설정된 규칙에 따라 작동했지만, 침해된 개발 시스템, 검증자 인프라, 또는 오라클 권한이 악의적인 행위를 유효한 요청처럼 보이게 만들었습니다. BonkDAO 역시 올바르게 작동하는 거버넌스 코드라도 투표 임계값이 경제적으로 취약하고 실행 지연이 없을 경우 금고가 위험에 노출될 수 있음을 보여줍니다. 따라서 프로토콜 팀과 보안 검토자는 스마트 컨트랙트에 적용하는 것과 동일한 엄격함으로 오프체인 인프라를 평가하는 한편, 단일 권한 또는 인프라 구성 요소의 침해로 인해 발생할 수 있는 최대 손실을 지속적으로 평가해야 합니다.

위 정보는 2026년 7월 30일 00:00 UTC 기준으로 수집된 데이터를 바탕으로 합니다.

Best Security Auditor for Web3

Validate design, code, and business logic before launch

참고 자료🔗

AFX Trade

Ostium

BonkDAO

위 정보는 2026년 7월 30일 00:00 UTC 기준 데이터를 바탕으로 합니다.

이로써 7월 보안 사고 브리핑을 마칩니다.

자세한 내용은 보안 사고 라이브러리에서 확인하실 수 있습니다.

항상 최신 정보를 파악하고 안전하게 지내세요!

Sign up for the latest updates
하모니 크로스샤드 ONE 민팅 + 약 4,700만 달러 키 손실 | BlockSec
Security Insights

하모니 크로스샤드 ONE 민팅 + 약 4,700만 달러 키 손실 | BlockSec

2026년 8월10-16일, 보안사건 5건, 손실 약4700만달러. 핵심은 Harmony L1의 크로스샤드 영수증 재생 결함: 목적지 샤드가 서명된 소스 헤더 대신 미인증 MerkleProof의 ShardID·BlockNum으로 소비마커를 산출, 이미 지급된 영수증 재생으로 약3.01조 ONE이 위조됐으나 시총 초과로 손실 제외. 실손실은 개인키 유출(고래~2500만, Kite~1400만, Coinsbuy~790만)과 Fox 로직결함(~11.7만).

~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리
Security Insights

~$160만 손실: Moke 토큰, LpdFi 익스플로잇 | BlockSec 위클리

2026년 8월 3~9일, BNB 체인에서 2건의 보안 사고가 발생해 총 약 160만 달러의 손실이 발생했으며, 모두 가격 조작이 원인이었습니다. LpdFi(약 69.7만 달러)는 PancakeSwap 유동성 풀을 주문 평가와 이자 정산에 동시 사용해 공격자가 원금을 부풀리고 과도한 이자를 탈취했습니다. Moke Token(약 90.6만 달러)은 조작 가능한 현물 가격과 중복 LP 배당 회계를 결합해 MOKE를 부풀려 BNB 배당을 반복 수령했습니다.

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때
Security Insights

COLDCARD 사건: 지갑의 "무작위" 시드가 무작위가 아니었을 때

COLDCARD 펌웨어의 빌드 통합 버그로 비트코인 시드 생성이 취약한 소프트웨어 RNG로 라우팅되어 지갑 시드가 오프라인 복구 가능해졌습니다. 시드 자체의 취약점이므로 펌웨어 업데이트로 해결 불가하며, 2026년 8월 7일 기준 확인된 피해는 1,405 BTC(~9,100만 달러), 비공개 추정치는 최대 2,055 BTC입니다.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
뉴스레터 - 2026년 7월