2026년 7월 DeFi 주요 사고 TOP 3
AFX Trade: 약 $2,415만
2026년 7월 22일, Arbitrum 기반 무기한 선물 프로토콜인 AFX Trade가 보안 침해 사고를 당해 약 $2,415만의 손실이 발생했습니다.
이 사고는 브리지 컨트랙트의 서명 검증 로직 취약점이 아닌, 소프트웨어 공급망 공격에서 비롯되었습니다. AFX의 사후 분석 보고서에 따르면, 공격은 7월 9일 한 개발자가 텔레그램을 통해 악성 코드가 포함된 프로젝트를 다운로드하도록 속아 넘어가면서 시작되었습니다. 이를 통해 공격자는 개발 환경을 침해하고, 내부 시스템에 접근하여, 최종적으로 브리지의 검증자 인프라에 대한 서명 권한을 획득했습니다.
공격 트랜잭션 추적 결과에 따르면, 공격자가 제출한 5개의 검증자 서명이 컨트랙트 검증을 통과했습니다. 활성 검증자 집합의 총 투표권은 10,000이었으며, 5개의 서명은 7,142를 나타내어 요구되는 3분의 2 이상의 임계값을 초과했습니다. 따라서 컨트랙트는 자체 규칙에 따라 악의적인 출금 요청을 처리했습니다. 그러나 온체인 증거만으로는 인가된 검증자 키가 탈취되었는지, 아니면 다른 수단을 통해 악용되었는지 판단할 수 없습니다. 탈취된 USDC는 이후 이더리움으로 이동되어 약 12,467 ETH로 교환되었습니다. AFX는 이번 사고가 자체 커스터디 브리지에만 한정되었으며, Arbitrum 네트워크나 네이티브 Arbitrum 브리지가 침해된 증거는 없다고 밝혔습니다.
Ostium: 약 $2,375만
2026년 7월 15일, Arbitrum 기반 무기한 선물 프로토콜인 Ostium이 오라클 관련 공격을 받아 OLP 유동성 볼트에서 약 $2,375만이 유출되었습니다.
Ostium은 사용자가 기초 자산을 보유하지 않고도 주식, 외환, 암호화폐 및 기타 시장을 추종하는 무기한 계약을 거래할 수 있게 해줍니다. 거래 손익은 USDC로 조성된 OLP 볼트와 정산됩니다. 따라서 정산 가격이 조작될 경우, 실제 시장에서 발생하지 않은 수익을 볼트가 지급하도록 만들 수 있습니다.
이 사고는 오프체인 가격 인프라의 침해에서 비롯되었습니다. 공격자는 신뢰된 오라클 서명 권한과 등록된 PriceUpKeep 포워더를 활용하여, 공격자가 제어하는 타임스탬프가 포함된 올바르게 서명된 가격 보고서를 제출했습니다. 온체인 검증자는 서명자를 인증했지만, 보고된 가격이 실제임을 확인할 수 없었습니다. 가장 규모가 큰 executeBatch() 트랜잭션에서 공격자는 BTC/USD 포지션을 반복적으로 개설하고 청산했습니다. 온체인 이벤트에 따르면 포지션은 약 $5,000의 입력 가격으로 개설되었다가 약 $60,000에 정산되었습니다. 약 1,000 USDC를 시작으로, 공격자는 연속 루프에 걸쳐 포지션 크기를 늘리며 하나의 원자적 트랜잭션으로 OLP 볼트에서 약 1,186만 USDC를 탈취했습니다. 8건의 모든 지급 트랜잭션은 동일한 주소로 전송되어 총 약 $2,375만에 달했으며, 이후 거래 컨트랙트가 동결되었습니다.
BonkDAO: 약 $2,000만
2026년 7월 6일, Solana의 BonkDAO가 거버넌스 공격을 받아 약 $2,000만의 손실이 발생했습니다.
BonkDAO는 Solana Realms를 통해 커뮤니티 금고를 관리합니다. BONK 보유자는 토큰 잔액에 따라 투표권을 부여받으며, 정족수를 충족한 제안은 거버넌스 프로그램을 통해 금고 명령을 실행할 수 있습니다. 공격자는 코드 취약점이 아닌 이 과정을 악용했습니다.
근본 원인은 투표권을 금고 가치보다 훨씬 낮은 비용으로 집중시킬 수 있었으며, 대규모 이체에 실행 지연이 없었다는 점입니다. 6월 30일, 공격자는 4,426,104,450,305 BONK를 자신의 주소로 이체하는 온체인 명령이 포함된 BIP #76을 제출하고, 약 $440만을 투입해 BONK를 매수했습니다. 6일간의 투표 기간이 종료되었을 때, 해당 제안은 882.38억 표를 획득하여 879.95억 표의 임계값을 간신히 초과했습니다. 투표에 참여한 주소는 7개뿐이었으며, 공격자가 찬성 표의 약 99.9%를 장악하고 있었습니다.
타임락이 없었기 때문에 제안은 즉시 실행되어 약 $2,000만 상당의 BONK가 공격자에게 이동했습니다. 약 9시간 후, 약 $188,000가 중앙화 거래소에 도달했으며, 나머지 $1,900만은 공격자 연관 주소들이 제어하는 멀티시그로 이전되었습니다.
이번 사고들은 DeFi 프로토콜의 보안 경계가 스마트 컨트랙트 코드를 훨씬 넘어선다는 것을 보여줍니다. AFX Trade와 Ostium 사고 모두에서 온체인 검증은 설정된 규칙에 따라 작동했지만, 침해된 개발 시스템, 검증자 인프라, 또는 오라클 권한이 악의적인 행위를 유효한 요청처럼 보이게 만들었습니다. BonkDAO 역시 올바르게 작동하는 거버넌스 코드라도 투표 임계값이 경제적으로 취약하고 실행 지연이 없을 경우 금고가 위험에 노출될 수 있음을 보여줍니다. 따라서 프로토콜 팀과 보안 검토자는 스마트 컨트랙트에 적용하는 것과 동일한 엄격함으로 오프체인 인프라를 평가하는 한편, 단일 권한 또는 인프라 구성 요소의 침해로 인해 발생할 수 있는 최대 손실을 지속적으로 평가해야 합니다.
위 정보는 2026년 7월 30일 00:00 UTC 기준으로 수집된 데이터를 바탕으로 합니다.
Best Security Auditor for Web3
Validate design, code, and business logic before launch
참고 자료🔗
AFX Trade
-
BlockSec 보안 알림: https://x.com/Phalcon_xyz/status/2080139684790092275
-
공식 사후 분석 보고서: https://medium.com/@AFXTrade/afx-bridge-incident-what-happened-what-we-learned-and-what-comes-next-d97387746012
Ostium
-
BlockSec 보안 알림: https://x.com/Phalcon_xyz/status/2077423604208439703
-
공식 사후 분석 보고서: https://x.com/Ostium/status/2082540358219747422
BonkDAO
-
BlockSec 보안 알림: https://x.com/BlockSecTeam/status/2074335424328392874
-
거버넌스 및 사고 상세 내용: https://www.coindesk.com/markets/2026/07/07/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal
위 정보는 2026년 7월 30일 00:00 UTC 기준 데이터를 바탕으로 합니다.
이로써 7월 보안 사고 브리핑을 마칩니다.
자세한 내용은 보안 사고 라이브러리에서 확인하실 수 있습니다.
항상 최신 정보를 파악하고 안전하게 지내세요!



