Back to Blog

뉴스레터 - 2026년 4월

Code Auditing
2026년 4월 30일
3 min read
Key Insights
  • KelpDAO는 안전하지 않은 1-of-1 DVN 브릿지 검증과 손상된 RPC 인프라로 인해 2억 9,000만 달러의 손실을 입었습니다.

  • Drift는 2-of-5 멀티시그, 타임락 부재, 그리고 durable nonce로 인해 관리자 권한 탈취가 가능해져 2억 8,500만 달러의 손실을 입었습니다.

  • Rhea는 순환 스왑 경로 회계 결함으로 1,840만 달러의 손실을 입었으나, 도난당한 자금은 이후 모두 회수되었습니다.

4월 DeFi 사고 TOP 3

KelpDAO: 약 2억 9,000만 달러

2026년 4월 18일, KelpDAOrsETH LayerZero OFT 브리지가 약 2억 9,000만 달러 규모로 익스플로잇당했습니다.

근본 원인은 KelpDAO의 안전하지 않은 1-of-1 DVN 구성으로, 이는 크로스체인 메시지 검증을 **단일 장애점(single point of failure)**으로 축소시켰습니다. LayerZero Labs DVN이 신뢰하는 RPC 인프라를 장악한 후, 공격자는 유일한 검증자로 하여금 조작된 크로스체인 메시지를 승인하도록 강제했습니다. 그 결과, Unichain에서 이에 대응하는 소스 측 이벤트가 전혀 없이 이더리움에서 116,500개의 rsETH가 방출되었습니다.

이번 사고는 LayerZero 프로토콜 자체의 결함이 아니라 브리지 구성 및 인프라 신뢰 가정을 아우르는 보다 광범위한 운영 보안 실패로 인해 발생했습니다. KelpDAO가 단 하나의 DVN에만 의존했기 때문에, 위조된 메시지에 이의를 제기할 독립적인 검증자가 존재하지 않았습니다. 동시에 공격자는 해당 DVN이 사용하는 RPC 노드를 오염시키고 나머지 정상 노드에 DDoS 공격을 가하여, 검증자가 공격자가 통제하는 데이터에 전적으로 의존하는 페일오버 상태로 몰아넣었습니다. 가짜 메시지가 승인되자, 이더리움 측 rsETH 어댑터는 설계대로 실행되어 자금을 방출했고, 이 자금은 이후 여러 지갑과 체인에 걸쳐 신속하게 분산 및 세탁되었습니다.

이번 사고는 브리지 보안이 프로토콜의 정확성만으로는 보장될 수 없음을 잘 보여줍니다. 프로젝트는 독립적인 검증자를 갖춘 다중 DVN 구성을 채택하고, 검증 과정 중 발생하는 갑작스러운 RPC 노드 다운을 일상적인 가용성 문제가 아닌 공격 신호로 취급하며, 검증자 네트워크에 소스체인 데이터를 공급하는 인프라를 강화해야 합니다.

자세한 분석은 저희의 심층 분석 게시물을 참고하세요:

https://blocksec.com/blog/the-decentralization-dilemma-cascading-risk-and-emergency-power-in-the-kelp-dao-crisis

Drift Protocol: 약 2억 8,500만 달러

2026년 4월 1일, 솔라나(Solana) 기반 Drift Protocol이 약 2억 8,500만 달러 규모로 익스플로잇당했습니다.

근본 원인은 스마트 컨트랙트 취약점이 아니라 프로토콜의 거버넌스 및 권한 부여 프로세스의 실패였습니다. 당시 Drift는 고권한 작업에 2-of-5 멀티시그 구성을 사용하고 있었는데, 이는 다섯 명의 승인된 서명자 중 아무 두 명이 승인하면 중요한 관리자 변경 사항을 승인할 수 있음을 의미했습니다. 이러한 작업에는 어떠한 타임락도 적용되지 않았습니다. 충분한 승인이 모이면 즉시 실행될 수 있었습니다. 이 위험을 더욱 가중시킨 것은 솔라나의 durable nonce(지속 논스) 메커니즘으로, 이는 일반 트랜잭션처럼 빠르게 만료되는 대신 사전 서명된 트랜잭션이 오랫동안 유효한 상태로 남을 수 있게 했습니다. 이로 인해 공격자는 미리 악성 서명을 모아두고 이를 사용할 적절한 시점을 기다릴 시간을 확보할 수 있었습니다. 다섯 명의 서명자 중 두 명을 속여 악성 거버넌스 트랜잭션을 승인하게 한 후, 공격자는 이후 해당 트랜잭션을 제출하여 프로토콜의 관리자 권한을 탈취했습니다. 이 권한을 이용해 공격자는 CarbonVote Token(CVT)이라는 가짜 담보 자산을 등록하고, 해당 자산의 오라클 가격을 조작했으며, 출금 제한을 완화한 후, 이 가짜 담보를 이용해 Drift Vault를 통해 대량의 실제 자산을 빼돌렸습니다.

이번 사고는 Drift의 거버넌스 설계에 존재하는 세 가지 주요 취약점을 드러냈습니다. 첫째, 탈취된 승인이 빠르게 만료되지 않았기 때문에 공격자는 서명 수집과 실행을 분리할 수 있었습니다. 둘째, 타임락이 없었기 때문에 관리자 권한 탈취가 즉시 발효되어 탐지나 개입할 시간이 거의 없었습니다. 셋째, 관리자 역할의 권한이 지나치게 강력했습니다. 일단 탈취되자 공격자는 새로운 담보 시장을 생성하고, 오라클 설정을 변경하며, 출금 통제를 완화할 수 있었고, 이 모든 것이 직접적으로 자금 탈취를 가능하게 했습니다.

이번 사고는 거버넌스 보안이 단순히 개인키를 보호하는 것만으로는 부족함을 보여줍니다. 프로토콜은 전체 서명 및 승인 프로세스를 안전하게 보호하고, 고권한 작업에 지연을 추가하며, 장기간 유효한 사전 서명 트랜잭션의 사용을 제한하고, 단일 관리자 권한 탈취가 초래할 수 있는 피해 범위를 축소해야 합니다.

자세한 분석은 저희의 심층 분석 게시물을 참고하세요:

https://blocksec.com/blog/drift-protocol-incident-multisig-governance-compromise-via-durable-nonce-exploitation

Rhea Finance: 약 1,840만 달러

2026년 4월 16일, NEAR 기반 Rhea Finance의 Burrowland 프로토콜이 마진 트레이딩 모듈의 비즈니스 로직 결함으로 인해 약 1,840만 달러 규모로 익스플로잇당했습니다. 특기할 점으로, 2026년 4월 23일 기준 도난당한 자금은 전액 회수되었습니다.

근본 원인은 프로토콜이 사용자가 제공한 스왑 출력값 선언을 마치 DEX에서 실제로 반환될 금액을 정확히 나타내는 것처럼 취급했다는 데 있습니다. 그러나 악의적인 사용자는 경로 내에서 중간 출력값을 재활용하는 순환 스왑 경로를 구성하여, 선언된 최종 출력값을 인위적으로 부풀리고 프로토콜의 회계 처리를 조작할 수 있었습니다. 그 결과, 프로토콜의 지급 능력 및 레버리지 검사는 실제로 받은 금액이 아닌 조작된 값에 의존하게 되었습니다. 이 결함은 verify_token_out() 함수에서 비롯된 것으로, 이 함수는 일부 중간 출력값이 이후 스왑 경로 내에서 재사용되었음에도 불구하고 이를 최종 결과의 일부로 잘못 계산했습니다.

이러한 검사를 우회한 후, 공격자는 차입한 자산을 공격자가 통제하는 가짜 풀을 통해 프로토콜 밖으로 빼돌렸으며, 이 과정에서 프로토콜은 대가로 무시할 수 있을 정도로 미미한 가치만을 받았습니다. 이후 공격자는 이 풀들에서 유동성을 인출하여 자금을 추출했습니다. 이 과정을 반복함으로써 공격자는 결국 Burrowland에서 약 1,840만 달러를 탈취했습니다.

이번 사고는 마진 트레이딩 프로토콜이 사용자가 선언한 스왑 출력값을 신뢰할 수 있는 입력값으로 취급해서는 안 된다는 것을 보여줍니다. 프로토콜은 지급 능력 검사가 실제로 수령한 가치를 기반으로 이루어지도록 보장하고, 중간 자산을 재활용할 수 있는 스왑 경로를 거부하며, 순환 라우팅에 의해 회계 로직이 조작되는 것을 방지해야 합니다.

Best Security Auditor for Web3

Validate design, code, and business logic before launch

위 정보는 2026년 4월 29일 00:00 UTC 기준 데이터를 바탕으로 작성되었습니다.

이상으로 4월 보안 사고 브리핑을 마칩니다.

자세한 내용은 저희 보안 사고 라이브러리(Security Incidents Library)에서 확인하실 수 있습니다.

항상 정보를 확인하시고 안전을 지키세요!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
뉴스레터 - 2026년 4월