페이, 듀엘비츠, 미터 동시 해킹… 1,100만달러 규모 암호화폐 보안 ‘압박 테스트’

Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)
Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)

9월 24일 하루 동안 Payy Network(페이 네트워크), Duelbits(듀엘비츠), Meter Network(미터 네트워크) 등 세 개 프로젝트가 서로 다른 방식의 공격을 받으며 총 1,100만달러 이상 손실을 입었다.

핵심 요약

  • 페이 네트워크는 이더리움 브리지에서 약 180만달러가 유출됐고, 듀엘비츠는 총 손실 규모가 약 700만달러로 추산된다.
  • 미터 공격자는 담보 없이 약 230만달러 상당 토큰을 새로 발행(mint)해 이 중 일부를 PancakeSwap을 통해 매도했다.
  • 이번 사건은 브리지, 핫월릿, 토큰 검증·발행 시스템 전반에 걸친 리스크를 드러냈다.

페이·듀엘비츠 공격 양상

온체인 급여·재무 관리 플랫폼인 페이 네트워크는 이더리움(Ethereum) (ETH) 브리지가 공격을 받자 네트워크를 중단했다. 온체인 리서처 Specter는 브리지에서 이뤄진 의심스러운 자금 이동을 추적한 결과, 공격자가 자금 조달에 Railgun을 활용한 뒤 약 180만달러 상당의 USD Coin(USDC) (USDC)을 이더리움으로 스왑한 정황을 포착했다고 밝혔다.
페이 측은 유출된 자산이 페이 네트워크·페이 월릿 이용자 명의의 비(非)커스터디 예치금이라고 설명했다.

이어 듀엘비츠가 타깃이 됐다. 온체인 보안업체 PeckShield는 초기 손실 규모를 약 430만달러로 추산했지만, 이후 Specter가 비트코인(Bitcoin) (BTC)과 솔라나(Solana) (SOL) 주소들에서 추가 피해를 확인했다. 듀엘비츠 공동 창업자는 총 손실액이 약 700만달러 수준에 달한다고 밝히면서도 “사용자 자금은 안전하다”고 강조했다.

미터: 브리지 악용한 무담보 토큰 발행

미터의 경우 공격 메커니즘이 다르게 나타났다. 보안업체 Blockaid에 따르면, 공격자는 미터의 브리지인 Meter Passport를 악용해 담보 없이 약 230만달러 규모의 자산을 새로 발행한 뒤, 이 가운데 일부를 PancakeSwap에서 매도했다.
이번 사태로 MTR (MTR) 가격은 약 80% 급락했고, 거버넌스 토큰 MTRG (MTRG) 역시 약 75% 떨어졌다.

관련 기사: 이더리움, 200일 평균선 회복 후 2,800달러 돌파가 분수령

Blockaid가 본 보안 맥락

보안 연구자들은 이번 세 건의 해킹이 공통 취약점이 아닌, 각기 다른 지점의 실패에서 비롯됐다고 지적한다.
페이는 초기 원인 분석 결과 “핵심 키 탈취, 사회공학(social engineering), 오프체인 인프라 취약점 공격은 아니었다”고 밝혔다. 반면 듀엘비츠를 둘러싼 보고들에서는 개인키(프라이빗 키) 유출 가능성이 가장 유력한 원인으로 거론되고 있다. 미터에 대해 Blockaid는 브리지 상에서 승인되지 않은 토큰 발행에 초점을 맞췄다.

이번 연쇄 공격은 대형 거래소와 레이어 간 브리지 전반에서 보안 불안이 확대되는 시점에 발생했다. Bitget은 약 3억5,160만달러 규모로 추산되는 무단 자산 이동을 조사하면서 일시적으로 출금을 중단하고 보안 점검에 착수했다. 거래와 입금은 정상적으로 유지됐으며, 비트겟은 사용자 화면에 표시된 잔고는 실제와 일치한다고 밝혔다.

한편, 리퀴드 스테이킹 프로토콜 KelpDAO는 2억9,200만달러 규모 해킹과 관련해 브리지 프로토콜 LayerZero와 공동 창업자 Brian Pellegrino를 상대로 소송을 제기했다. 켈프다오는 사전 고지되지 않은 리스크와 기술적 한계가 피해를 초래했다고 주장하고 있다.

9월 24일 발생한 사건은 이미 보안 이력이 좋지 않았던 두 프로젝트에 대한 우려도 다시 불러냈다. 듀엘비츠는 2024년에도 약 460만달러 규모 공격을 당했는데, CertiK는 당시 사건 역시 개인키 유출 가능성과 연관이 있다고 분석한 바 있다. 미터 또한 2022년 브리지 취약점으로 약 440만달러를 도난당한 전력이 있다.

다음 기사: Michael Saylor, “은행이 비트코인을 일상적인 담보 자산으로 전환해야 한다”

Murtuza Merchant profile photo

Murtuza Merchant

무르투자(Murtuza)는 암호화폐와 블록체인 기술을 폭넓게 다뤄 온 경험 많은 금융 저널리스트입니다. 그는 Benzinga와 Cointelegraph를 비롯한 여러 매체에서 기고해 왔으며, 신흥 트렌드와 규제 환경 등 다양한 주제를 취재해 왔습니다. 트위터에서는 @murtuza_merc, 텔레그램에서는 mmerchant001 계정으로 그를 찾을 수 있습니다. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
페이, 듀엘비츠, 미터 동시 해킹… 1,100만달러 규모 암호화폐 보안 ‘압박 테스트’ | Yellow