겉으로 보이는 숫자만 보면 참혹하다. 2026년 들어 보고된 288건의 공격으로
암호화폐 업계는 도난·익스플로잇·사회공학 공격으로 이미 22억달러를
잃었다.
연간 기준 역대 최악이었던 해와 비슷한 궤적이다. 그러나 이 숫자 속에는
거의 조명되지 않은 역설적인 사실이 숨어 있다. 2021~2023년 해킹 헤드라인을
장식했던 디파이(DeFi) 프로토콜이 더 이상 ‘1순위 공격 표적’이 아니라는 점이다.
위협 지형은 이미 이동했다. 중앙화 인프라, 크로스체인 브리지, AI를 활용한 사회공학 공격이 이제 단일 사건 기준 최대 손실을 만드는 축으로 떠오른 반면, 스마트컨트랙트 개발·검증 툴의 고도화로 전통적인 재진입(reentrancy)·플래시론 익스플로잇은 눈에 띄게 감소했다. 22억달러가 구체적으로 어디에서, 왜 새어나갔는지 파악하는 일은 2026년 말 시장을 헤쳐 나가는 기관 투자자, 프로토콜 팀, 개인 투자자 모두에게 결정적으로 중요하다.
한눈에 보기 (TL;DR)
2026년 현재 288건의 공격으로 암호화폐 해킹 피해는 22억달러에 이르지만,
손실 구성은 순수 디파이 스마트컨트랙트 익스플로잇에서 뚜렷이 벗어나고 있다.
중앙화 거래소 침해, 크로스체인 브리지 취약점, AI 보조 사회공학 공격이
올해 최대 규모 단일 사건 손실의 대부분을 차지한다.
정형 검증(formal verification) 툴 보급, 감사 관행 확산, 온체인 모니터링 고도화로
2021~2023년 시장을 휩쓴 전통적 디파이 공격 카테고리는 빈도가 의미 있게 줄었다.
총손실 규모에 비례해 규제 당국의 관심도 고조되면서, 보안 실패와 향후
컴플라이언스 규제 간 피드백 루프가 형성되고 있다.
다만 신규 체인·크로스체인 메시징 프로토콜·AI 생성 코드 확산 속도가
방어 툴링의 확장 속도를 앞서며 공격 표면은 계속 넓어지고 있다.
22억달러, 과거와 비교하면 어느 수준인가
22억달러라는 숫자를 역사적 맥락에서 읽어내려면, 먼저 집계 방식 차이를 짚어야 한다. 체이널리시스(Chainalysis)는 스캠 수익까지 포함해 ‘암호범죄’ 손실을 산정하지만, CryptoRank, PeckShield 같은 온체인 분석 업체는 대체로 스캠을 제외한 익스플로잇에 초점을 맞춘다.
이번 분석에서 사용하는 22억달러는 피싱·러그풀·투자 사기가 아니라,
프로토콜 및 인프라 레벨의 직접적인 익스플로잇만을
포함한다.
이 기준으로 볼 때 2026년은 이미 2025년 연간 합계를 상회하는 궤적이며,
체이널리시스 집계 기준 2023년 기록된 27억달러에 근접하고 있다.
9월 말까지 집계된 288건의 개별 사고 건수 역시 CryptoRank 데이터 기준
약 230건이었던 2024년 연간 건수를 앞질렀다.
2026년 사건당 평균 손실 규모는 약 760만달러로, 2023년 전체 평균치 520만달러 안팎보다 크다. 잔잔한 소규모 익스플로잇은 여전히 이어지고 있지만, 사건 1건당 심각도(severity)가 높아지고 있음을 시사한다.
평균 손실액이 커진다는 것은 공격자 측 ‘체질’ 변화로 읽힌다.
잘못 설정된 컨트랙트를 노린 기회주의적 스크립트 수준 공격은 사라지지 않았지만,
이제 전체 피해를 좌우하는 힘은 아니다. 2026년 가장 큰 사고들은
장기간에 걸친 정찰(reconnaissance), 다단계 공격 체인(multistage kill chain),
그리고 일부 사례에선 정식 감사를 통과한 코드의 경계조건(edge case)을 찾아내기 위한
AI 기반 코드 분석까지 동원된 정교한 패턴을 보였다.
함께 읽기: 폴리마켓 버그, 비밀번호 없이 계정 접속 허용했다
돈은 실제로 어디로 갔나: 공격 벡터별 분해
2026년 해킹 지형에서 가장 두드러진 구조적 변화는, 대형 사건 피해가
개별 스마트컨트랙트 버그에서 벗어나 인프라 레벨 침해로 이동했다는 점이다.
PeckShield 분기별 트래킹에 따르면,
2026년 3분기까지 중앙화 거래소 인프라 및 커스터디 지갑 시스템에서 발생한 손실은
전체 피해액의 약 34%를 차지했다. 2023년 전체 기준 18% 안팎에서
거의 두 배로 뛴 수치다.
크로스체인 브리지는 여전히 피해액 기준 두 번째로 큰 공격 벡터로 남았다.
로닌(Ronin), 노마드(Nomad) 사태 이후 수년간의 분석에도 불구하고,
브리지 보안의 구조적 한계는 여전히 개선되지 못한 모습이다.
브리지는 소수의 스마트컨트랙트에 막대한 가치를 집중시키는 구조인 동시에,
암호학적 증명 검증, 멀티시그 임계값(threshold) 로직, 유동성 관리 등
복잡한 기능을 수행해야 하며, 그 과정이 누구에게나 열려 있어야 한다.
DeFiLlama 데이터에 따르면 브리지 관련 손실은 2026년 3분기까지
480만달러를 상회하며 전체 추적 손실의
약 22%를 차지한다.
2021년 이후 누적 기준으로 보면, 브리지는 단일 카테고리 가운데 가장 큰 누적 피해를 낸 공격 벡터다. 관련 사고를 모두 합친 브리지 피해액은 38억달러를 넘어섰다.
이에 비해, 프로토콜 코드 자체의 논리적 취약점에 의존하는 ‘순수 스마트컨트랙트 익스플로잇’은 2026년 전체 손실에서 차지하는 비중이 오히려 줄었다. 디파이 컨트랙트 총량이 계속 늘어나기 때문에 건수 비중으로는 여전히 다수를 차지하지만, 전체 달러 손실 기여도는 떨어지고 있는 셈이다. 22억달러라는 헤드라인이 이 역설을 가리고 있다.
함께 읽기: “상원, 클래리티 법안 부결한 날 암호가 승리했다”는 세일러
왜 디파이 스마트컨트랙트 익스플로잇은 줄고 있나
디파이 코드 취약점 손실 감소를 업계 ‘보안 문화 성숙’의 결과로만 보는 것은 오독이다. 보다 직접적인 원인은, 순수 코드 기반 공격의 성공 비용을 끌어올린 구체적인 툴링 혁신과 시장 구조 변화의 결합이다.
먼저 정형 검증(formal verification) 도입 속도가 뚜렷이 빨라졌다.
Certora Prover, Runtime Verification의 K 프레임워크 같은 도구는
과거에는 학계 중심의 고급 옵션에 가까웠지만, 이제 기관 자금을
유치하려는 프로토콜이라면 사실상 출시 전 필수 관문이 됐다.
2025년 Electric Capital 개발자 보고서에 따르면,
TVL 5,000만달러 이상 디파이 프로토콜 가운데 최소 1회 이상 정형 검증을 거친
프로젝트 비중은 2022년 약 12%에서 2025년 말 40%를 넘었다.
이 비율은 2026년 들어서도 계속 상승 중이다.
정형 검증과 최소 두 차례의 독립 감사까지 마친 프로토콜은, 같은 TVL 규모의 미감사 프로토콜 대비 스마트컨트랙트 익스플로잇 성공 빈도가 달러 기준 약 70% 낮은 것으로 DeFiLlama 사고 데이터는 보여준다.
상위권 프로젝트 사이에선 실시간 온체인 모니터링도 표준으로 정착했다.
Forta Network, OpenZeppelin Defender, Gauntlet의
실시간 파라미터 관리 솔루션 등은, 의심스러운 트랜잭션이 밈풀에 잡힌 뒤
수초 내에 컨트랙트를 일시 정지하거나 이상 징후를 경고하는
‘서킷 브레이커’를 구현한다.
2025년 여러 대형 사건에서 자동 일시정지 트리거 덕분에
이론상 최대 노출액의 일부만 실제 손실로 이어진 사례가 반복됐다.
500만달러 버그바운티와 30초 내 일시정지 메커니즘이 깔린 프로토콜을
공격하는 것은, 공격자 입장에서 리스크·보상의 역학이 더 이상
매력적이지 않다는 의미다.
함께 읽기: Sui, 1달러 재도전… 한 지표는 “지금은 경계할 때” 신호
새 공격 표면: AI가 돕는 익스플로잇
2026년 사고 보고에서 가장 눈에 띄는 신규 위협은,
대형 언어모델(LLM) 기반 툴을 활용해 취약점 탐색 단계 자체를
가속·확대한 공격 사례다. 이는 이론이 아니라 현실이다.
2026년 온체인과 보안 커뮤니티에 공개된 몇몇 포스트모템 분석에 따르면,
단일 연구자가 수작업으로는 소화하기 어려운 속도와 범위의 코드 스캐닝을
전제로 한, AI 보조 정적 분석 패턴이 포착됐다.
업계 유수의 스마트컨트랙트 감사사인 Trail of Bits는 2026년 2분기,
LLM 기반 코드 분석 툴(공개 모델의 파인튜닝 버전 포함)이
솔리디티(Solidity) 코드에서 특정 유형의 정수 오버플로·접근 제어 취약점을
대규모 환경에서 자사 인력보다 빠르게 찾아내는 사례를
연구 노트로 공개했다.
합법적 보안 연구자가 배포 전 버그를 찾는 데 쓰는 도구들이,
윤리적 제약이 없는 공격자에게도 동일하게 열려 있는 셈이다.
AI 보조 취약점 스캐닝은 분당 수만 줄의 솔리디티 코드를 처리하며, 사람이 며칠 걸려 찾을 수 있는 익스플로잇 경로를 수분 내에 후보군으로 도출한다. 취약점 발굴 단계의 경제학 자체가 재편되고 있는 것이다.
이 흐름이 시사하는 바는 명확하다. ‘감사 완료 = 안전’이라는
스냅샷 모델은 점점 설득력을 잃고 있다. 2026년 1월에 철저한 감사를 통과한
코드베이스라도, 9월에는 AI 보조 공격자가 수시간 내 재분석을 통해
당시 감사가 놓친 경계조건을 찾아낼 수 있다.
업계의 대응, 즉 상시 모니터링과 정형 검증 확대는 방향성은 옳지만,
아직 이 비대칭 위협을 상쇄할 만큼 널리 배포되진 못했다.
최소한의 보안 툴링만 갖춘 채 출범하는 신규 체인과 프로토콜은
여전히 노출이 크다.
함께 읽기: 비텐서, 300달러 돌파… 다시 뜨거워진 ‘AI 매매’ 시선 집중
중앙화 거래소 보안: 과소평가된 약한 고리
(이하 내용은 원문이 여기서 중단돼 있어 생략됩니다.) 탈중앙 프로토콜은 고위험, 중앙화 거래소(CEX)는 기관급 보안이라는 통념은 2026년 한 해의 사고 기록으로 사실상 무너졌다. 올해 CEX 관련 손실에는 전통적인 핫월릿 직접 해킹뿐 아니라, 임직원 인증정보 탈취, 서드파티 API 연동 취약점, 대형 거래소의 콜드월릿 운영을 떠받치는 커스터디 인프라에 대한 고도화된 공격까지 광범위하게 포함됐다.
2026년 9월 발생한 폴리마켓(Polymarket) 벤더 해킹은 새로운 CEX 위협 모델을 상징적으로 보여준다. 약 290만 달러가 직접적인 프로토콜 취약점이 아니라 서드파티 연동을 통한 피싱으로 사용자 지갑에서 빠져나갔다. 뚫린 것은 거래소 자체가 아니라, 거래소가 의존하던 외부 서비스업체였다. 이처럼 공격이 1차 플랫폼이 아닌 외곽의 외주·위탁업체에서 시작되는 패턴은 2026년 여러 대형 사고에서 반복됐고, 전통 금융 인프라를 수십 년간 괴롭혀 온 공급망(supply chain) 공격 모델을 그대로 닮았다.
2026년 CEX 손실 가운데 서드파티·공급망 공격이 차지하는 비중은 직·간접 핫월릿 해킹보다 더 커졌고, 이는 2024년 이전과는 정반대의 구조다.
기관 커스터디 구조도 본질적으로 같은 딜레마에 놓여 있다. 멀티파티 계산(MPC) 지갑과 HSM(하드웨어 보안 모듈) 도입으로 키 탈취 난이도는 높아졌지만, 승인 워크플로우, 키 세리머니 참여 절차, 비상 복구 프로세스를 둘러싼 ‘사람’ 기반 운영은 여전히 사회공학 공격에 취약하다. 마스터카드에 인수된 사이퍼트레이스(CipherTrace)는 2025년 산업 보고서에서, 거래소 운영 인력을 겨냥한 사회공학 공격이 중앙집중형 플랫폼 침해 가운데 건수 기준 가장 빠르게 늘어나는 유형이라고 지적했다.
함께 읽기: 도지코인, 공매도 세력 쇼트 스퀴즈 속 메이저 토큰 수익률 모두 압도
브리지 보안: 스스로 해결되지 않을 4억8천만 달러짜리 난제
크로스체인 브리지는 업계에서 가장 풀기 어려운 보안 과제로 남아 있다. 브리지가 가진 핵심 가치인 신뢰 최소화(trustless), 무허가성(permissionless), 자본 효율적인 자산 이동 구조는, 아이러니하게도 강력한 보안에 요구되는 속성과 정면으로 충돌한다. 멀티시그 위원회가 언제든 멈출 수 있는 브리지는 보안성은 높지만 탈중앙성은 떨어진다. 반대로 검증인 위원회 대신 암호학적 라이트클라이언트 증명을 쓰는 브리지는 신뢰 가정은 개선되지만, 복잡한 증명 검증 로직 자체가 새로운 공격면을 만든다.
2026년 시점에 시장을 양분한 두 가지 브리지 아키텍처, 즉 가중 임계서명 기반 외부 검증(validator)형 브리지와 영지식증명(ZK) 기반 밸리디티 프루프 브리지는 모두 굵직한 해킹을 겪었다. 외부 검증인 모델은 검증인 집합의 담합·동시 침해에 취약하고, ZK 브리지는 전통적 툴로 검증·감사하기 어려운 고난도 회로에서 버그가 발생하는 리스크가 드러났다.
어떤 브리지 구조도 대형 손실에 면역임을 입증하지 못했다. 2021년 이후 발생한 15건의 최대 규모 브리지 사고 가운데 8건은 외부 검증인 모델, 5건은 ZK 또는 옵티미스틱 프루프 모델, 2건은 하이브리드 구조에서 나왔다. 레이어제로(LayerZero), 웜홀(Wormhole), **악셀라(Axelar)**는 2025~2026년 사이 보안 업그레이드에 대규모 투자를 단행하며, 총 1,500만 달러를 웃도는 버그바운티, 서드파티 회로 감사, 모니터링 고도화를 진행했다.
디파이라마(DeFiLlama)의 사고 트래커에 따르면 이들 주요 브리지는 2026년 현재까지 대형 손실을 기록하지 않았다. 투자 효과가 실제로 나타났다는 해석이 가능하다. 그러나 신생 체인을 연결하는 소형 브리지 전반에는 이와 같은 보안 투자가 따라가지 못했고, 이들 브리지가 2026년 사고 건수 측면에서 과도한 비중을 차지하고 있다.
함께 읽기: 오픈AI, 캐나다 브리티시컬럼비아 학교 총격 사건 피해자 가족 8명 공동 소송 직면
온체인 회수율: 도난 암호화폐는 실제로 얼마나 돌아오는가
올해 집계된 22억 달러 손실 가운데 상대적으로 주목받지 못한 변수는 ‘회수율’이다. 도난당한 암호화폐가 모두 영영 사라지는 것은 아니다. 현금보다 범죄에 쓰기 쉽다는 인식과 달리, 블록체인의 고유한 추적 가능성 덕분에 상당 비율의 자금이 동결되거나 협상, 화이트햇(white-hat) 버그바운티 구조를 통해 회수되고 있다.
체이널리시스(Chainalysis)는 2026년 상반기 암호화폐 범죄 보고서에서, 개인키 유출이 아닌 스마트컨트랙트 취약점을 노린 프로토콜 레벨 공격의 회수율이 2021년 8~12%에서 2026년 들어 약 22~27% 수준으로 개선됐다고 밝혔다.
이 개선은 몇 가지 구조적 변화에서 비롯된다. 해킹 금액의 10~20%를 무조건 지급하는 ‘질문 없는’ 버그바운티 도입 프로토콜이 늘었고, 믹서 경유 자금 흐름을 추적하는 수사 역량이 높아졌으며, 2023년 토네이도 캐시(Tornado Cash) 제재로 대규모 온체인 자금 세탁 도구의 실질적 가용성이 크게 줄었다. 체이널리시스의 산식을 공개 사고에 적용하면, 2026년 22억 달러 손실 가운데 약 4억8천만~6억 달러는 회수 가능하거나 이미 동결된 상태로 추산된다.
반면 중앙화 사업자의 개인키가 털리는 사고에서는 회수율이 크게 떨어진다. 탈취 자금이 블록체인 밖 오프체인 레일을 통해 신속히 이동해 버리기 때문에, 동결 명령이 닿기도 전에 자금이 사라지는 경우가 많다. 이 차이는 생태계 전체의 ‘순손실’을 이해하는 데 중요하다. 22억 달러라는 총액은 회수 가능분을 감안하면 실제 실현 손실을 과대추산하는 측면이 있다. 그러나 수개월, 수년이 걸릴지 모를 회수 절차를 기다릴 여력이 없는 개별 피해자에게는 이 총액이 곧 체감 손실이다.
함께 읽기: 9월 비트코인 12% 상승, 월가 불안 완화와 함께 랠리 재개
규제의 역습: 22억 달러 손실이 바꾸는 컴플라이언스 기준
이 정도 규모의 보안 손실이 규제 공백 속에서 방치될 리는 없다. 미 연준(Fed)이 2026년 9월 제안한 전액준비금(full-reserve) 스테이블코인 규정에는 스테이블코인 인가를 받으려는 모든 기관에 대해 보안 감사 의무를 명시하고, 그 근거로 2026년 누적 해킹 손실을 직접 인용했다. SEC와 CFTC 역시 암호화폐 거래소 등록 의무 범위를 논의하는 공개 발언에서 2026년 사고 데이터를 반복적으로 언급했다.
EU에서는 2024년 말 전면 시행된 암호자산시장규제(MiCA)가 플랫폼 보안 기준에 가장 직접적인 영향을 준 규제다.
MiCA 70조는 인가 받은 암호자산 서비스제공자(CASP)에게 리스크에 비례하는 ‘적절한 기술·조직적 조치’를 요구하며, 여기에는 핫월릿 익스포저 한도, 24시간 이내 사고 보고 의무, 서드파티 보안 평가 등 구체 항목이 포함된다. 유럽은행감독청(EBA)은 2026년 1분기 지침에서 CASP가 최소 연 1회 외부 침투 테스트를 실시하고, 문서화된 사고 대응 매뉴얼을 상시 구비할 것을 요구했다.
MiCA 준수 요건은 사실상 유럽 고객을 받는 모든 플랫폼의 최소 보안 기준으로 작동하고 있고, 이 기준이 미국 규제 당국의 향후 국내 규정 설계에서도 벤치마크로 언급되고 있다. 규제의 방향성은 명확하다. 22억 달러 손실은 보안 감사 의무화, 사고 공시 기한 단축, 나아가 디파이·중앙화 플랫폼 모두에 대한 최소 준비금·보험 의무 도입을 가속화할 것이다. 지금 선제적으로 이 기준을 상회하는 프로토콜은 향후 규제 리스크가 크게 줄지만, 보안을 ‘출시 후 최적화 과제’ 정도로 치부하는 프로젝트는 정면으로 규제 압력에 노출될 가능성이 크다.
함께 읽기: XMR 13% 급등… 3억500만 달러 오픈이인터레스트, 되돌림 리스크도 확대
어떤 프로토콜이 실제로 ‘안전한가’: 데이터가 말해주는 것
마케팅이 아니라 실적을 기준으로 프로토콜 보안을 평가하려면 데이터 기반 프레임워크가 필요하다. 2025~2026년 여러 온체인 분석 업체가 각자 프로토콜 보안 점수 산정을 시도해 왔고, 세부 산식은 다르지만 ‘어떤 요인이 해킹 리스크를 가장 잘 설명하는가’에 대해선 대체로 수렴하는 그림이 나온다.
가장 포괄적인 공개 1차 데이터로 꼽히는 디파이라마(DeFiLlama)의 해킹 데이터베이스에 따르면, TVL(락업 자산) 집중도, 코드 복잡도, 마지막 감사 이후 경과 시간이 TVL 1달러당 손실 빈도를 좌우하는 핵심 변수로 반복적으로 나타난다. TVL 5억 달러 이상이 5개 미만 스마트컨트랙트에 몰려 있고, 마지막 감사가 18개월 이전인 프로토콜은, TVL이 분산되고 모듈형 아키텍처를 채택했으며 상시 감사 관계를 유지하는 프로토콜보다 단위 TVL당 손실 비율이 의미 있게 높다.
2026년 3분기까지 디파이라마가 추적한 데이터에서는, 감사 빈도가 상위 10%이고 형식 검증(formal verification) 적용 범위가 넓은 프로토콜에서 100만 달러 이상 규모의 스마트컨트랙트 해킹은 단 한 건도 발생하지 않았다. 다만 감사의 ‘질’ 편차가 매우 크다는 점은 예외 조항으로 남는다. 트레일 오브 비츠(Trail of Bits), 오픈제플린(OpenZeppelin), **할본(Halborn)**처럼 평판이 확립된 상위권 업체 1건의 감사가, 경험이 부족한 감사 법인의 3건보다 실제 리스크 예측력에서 더 큰 의미를 가진다는 것이 업계 중론이다.
암호화폐 보안 감사 시장은 여전히 사실상 무규제 상태이며, 표준화된 자격·인증 체계도 없다. 다시 말해, 마케팅 자료에서 ‘감사(audited) 완료’라는 문구를 내세우는 프로토콜이라 해도, 실제로는 정교한 형식 검증(formal verification)부터 형식적인 자동 스캐닝 수준까지 그 범위가 크게 달라질 수 있다. 기관 투자자들은 프로토콜 실사를 진행할 때 감사 수준(티어)을 점점 더 세분화해 평가하고 있으며, 규제 당국이 감사 품질 기준을 제도화하기 시작하면 이 구분은 더욱 뚜렷해질 가능성이 크다.
Also Read: 비트코인, 중대한 분기점 접근…새로운 불마켓이 시작될까?
앞으로의 전망: 다음 10억달러 손실은 어디서 나올까
2026년 최종 손실 규모가 어디에 안착할지, 그리고 2027년에 주요 공격 벡터가 어디서 새로 등장할지를 가늠하려면, 구조적 요인 가운데 무엇이 개선되고 있고 무엇이 악화되고 있는지부터 짚어봐야 한다. 낙관론자와 비관론자 어느 쪽의 시각으로도 온전히 설명되지 않는, 복합적인 그림이 펼쳐지고 있다.
실질적으로 개선되고 있는 부분은 형식 검증 도입률, 상시 모니터링 툴링, 버그 바운티 제도 표준화, 그리고 탈취 자금 추적·동결에 나서는 사법 당국의 역량이다. 다만 이런 개선은 시장 최상단에 집중돼 있다. 막대한 트레저리, 기관급 사용자 기반, 그리고 보안에 투자해야 할 평판 인센티브를 가진 프로토콜들이다. TVL 기준 상위 20개 DeFi 프로토콜은 지난 3년간 운용 자산 대비 익스플로잇 손실 비율이 집단적으로 감소해 왔다.
반대로 악화되는 요인으로는 보안 인프라가 사실상 전무한 신규 체인의 난립, 방어자와 공격자 모두에게 열려 있는 AI 기반 취약점 발굴 도구의 확산, 크로스체인 메시징 프로토콜이 만들어내는 공격 표면 확대, 그리고 새로운 키 관리 리스크를 동반하는 AI 에이전트 기반 지갑·자동화 DeFi 전략의 성장 등이 꼽힌다. **블랙록(BlackRock)**이 2026년 9월 보고서에서 AI 에이전트가 스테이블코인 수요를 견인할 것이라고 진단한 방향성은 타당하지만, 동시에 이들 에이전트가 온체인에서 자율적으로 트랜잭션을 실행하는 환경은 아직 충분히 이해되지 않은 새로운 공격 표면이다. 현존 보안 툴링은 이런 리스크를 전제로 설계되지 않았다.
현재 추세가 이어진다면, 2026년 연말까지 해킹으로 인한 총 손실액은 28억~32억달러 사이에서 마감될 가능성이 크며, 이 가운데 4분기에는 브리지와 중앙화 거래소(CEX) 인프라를 겨냥한 사고가 단일 사건 기준 최대 규모를 기록할 공산이 크다.
AI 생성 코드, 멀티체인 배포 복잡성, 그리고 프로토콜 롱테일 구간에서의 역량 부족한 보안 검토 프로세스가 맞물리는 지점이, 다음 시스템 리스크급 대형 이벤트가 발생할 가장 설득력 있는 진원지로 떠오르고 있다. 상위권 DeFi 프로토콜의 구조적 보안 수준이 실제로 개선되고 있다는 점은 분명 인정해야 한다. 그러나 생태계 전체의 확장 속도가 보안 문화의 성숙 속도를 앞지르고 있고, 2026년 9월까지 집계된 22억달러 손실이라는 숫자는 그 격차를 보여주는 가장 명확한 지표다.
Read Next: 소프트뱅크의 110억달러 정크본드 베팅, 오픈AI 채무 리스크 키운다
위험의 무게중심이 이동했다
2026년 들어 지금까지 22억달러가 크립토 해킹으로 사라진 것은 과거 패턴이 단순히 연장된 결과가 아니다. 산업 내 취약 지점이 구조적으로 이동했음을 보여준다. 전통적인 스마트컨트랙트 버그 중심 리스크에서, 인프라 레벨 침해, AI 보조를 받은 정교한 공격, 그리고 크로스체인 연결성이 넓혀 놓은 공격 표면으로 무게중심이 옮겨가고 있는 것이다. 2021~2023년 사이 최악의 헤드라인을 만들어냈던 DeFi 프로토콜들은, 집합적으로 보면 보안 태세를 눈에 띄게 끌어올렸다. 허점은 다른 층위에서 새로이 벌어지고 있다.
투자자, 프로토콜 팀, 규제 당국이 가장 먼저 이해해야 할 포인트는, 전통적 DeFi 익스플로잇의 발생 빈도가 줄어든다고 해서 생태계 전체가 더 안전해졌다는 뜻은 전혀 아니라는 점이다. 단지 위험이 스택의 다른 레이어로 이동했을 뿐이며, 그 레이어는 방어 체계가 상대적으로 미성숙한 데다, 경우에 따라서는 초기 DeFi보다 더 많은 가치가 집중돼 있다. 브리지, 중앙화 인프라, AI 에이전트 실행 환경, 그리고 적절한 보안 툴링 없이 해마다 수백 개씩 쏟아지는 신규 체인들이 2027년의 핵심 공격 면이다. 현재 방어 투자 자금이 향하고 있는 지점과, 실제 리스크가 축적되는 지점 사이 간극은 여전히 메워지지 않았다.
2026년의 손실에 대한 규제 대응은 이미 가시화되고 있다. MiCA(유럽 암호자산 시장 규제) 준수 의무, 연준의 스테이블코인 보안 제안, 그리고 SEC·CFTC의 집행 기조 등이 대표적이다. 이 규제 압력은 규제선 안쪽, 이른바 ‘컴플라이언트 티어’ 시장 참여자들의 보안 투자를 촉진하는 효과는 내겠지만, 규제 사각지대에서 운영되는 비준수 프로토콜 사용자 보호에는 사실상 영향을 미치지 못할 가능성이 크다. 22억달러라는 숫자는 2026년 12월 31일까지 거의 확실하게 더 커질 것이다. 관건은 생태계의 방어 인프라, 형식 검증, 상시 모니터링, 기관 수준의 보안 문화가 다음 시스템급 사건이 다시 터지기 전에 이 상승 곡선을 되돌릴 만큼 빠르게 스케일업할 수 있느냐에 달려 있다.
Read Next: 퍼페츄얼 DEX, 중앙화 거래량 잠식 가속…판도 변화 본격화

