상반기 암호화폐 해킹 피해 11억 달러 돌파…역대 최악 반기

North Korea-linked crews and key compromises shaped a record first half for on-chain theft, led by the KelpDAO and Drift Protocol breaches. (Image: Shutterstock)
North Korea-linked crews and key compromises shaped a record first half for on-chain theft, led by the KelpDAO and Drift Protocol breaches. (Image: Shutterstock)

2026년 상반기 전 세계 크립토 프로젝트가 212건의 검증된 온체인 익스플로잇으로 11억 달러 이상을 잃은 것으로 집계됐다. 반년 기준 사상 최대 규모다.

핵심 내용

  • 1~6월 온체인 해킹 212건으로 피해액 11억 달러 이상, 반기 기준 최다 사건 수 기록
  • 켈프다오 2억9,200만 달러, 드리프트 프로토콜 2억8,500만 달러 등 4건이 전체 손실의 약 64% 차지
  • 북한 연계 조직으로 추정되는 집단이 약 6억900만 달러, 전체 상반기 피해의 약 55% 관여

블록에이드, “상반기 크립토 익스플로잇 역대 최다” 보고

온체인 보안업체 **블록에이드(Blockaid)**는 화요일 상반기 보안 보고서를 발표하며, 이달 초 다른 트래커들이 제시한 수치보다 더 큰 피해 규모를 제시했다.

블록에이드는 1~6월 사이 발생한 개별 보안 사고 212건을 검증했으며, 이 기간 탈취된 자산은 11억 달러를 상회했다. 특히 “고액 피해” 기준을 넘긴 대형 익스플로잇 건수는 2025년 한 해 전체 대비 3.4배에 달했다. 2025년은 건수는 적었지만 금액 측면에서 훨씬 컸던 해였다.

상반기 피해액의 약 64%는 단 4건의 대형 사고에서 나왔다. 이는 2025년 세 건의 대형 사고가 전체 피해의 72%를 차지했던 것보다는 집중도가 다소 낮아진 수준이다.
**켈프다오(KelpDAO)**가 2억9,200만 달러, **드리프트 프로토콜(Drift Protocol)**이 2억8,500만 달러를 잃었고, 담보 없이 발행된 리졸브(Resolv) 스테이블코인 8,000만 달러 상당 민팅, 카우스왑(CowSwap) 승인 취약점 악용으로 5,040만 달러가 추가로 손실됐다.

이번 4건은 모두 스마트컨트랙트 코드 오류 때문이 아니었다. 공격자는 레이어제로(LayerZero) 개발자의 자격 증명을 탈취한 뒤 RPC 인프라를 오염시켜 위·변조된 어테스테이션을 만들어냈고, 이를 통해 켈프다오 브리지를 단일 DVN 구성 취약점을 이용해 통과시켰다.

새로운 유형의 공격도 등장했다. 아비트럼(Arbitrum) (ARB)에서 실운영 환경 최초의 EIP-7702 지갑 위임(Delegation) 드레인 공격이 관측됐고, **애즈텍(Aztec)**에서 두 건의 프루프 경계(Proof-boundary) 익스플로잇, 브리지 인프라를 노린 최소 7건의 공격이 추가로 보고됐다.

관련 기사: 크립토 ‘몽키 스패너’ 강도 6개월 새 52건…프랑스가 최다 발생국

북한 연계 조직, 해킹 피해의 과반 책임

블록에이드는 상반기 최대 규모 절도 사건 상당수가 동일한 진입 경로를 공유하는 국가 연계 해커 그룹 소행으로 추적된다고 밝혔다.

보고서에 따르면 켈프다오, 드리프트 프로토콜, 휴머니티 프로토콜(Humanity Protocol) 해킹은 모두 라자루스 그룹(Lazarus Group) 산하 ‘트레이더트레이터(TraderTraitor)’ 서브그룹의 소행으로 분석됐다. 세 건을 합친 피해액은 약 6억900만 달러로, 상반기 전체 손실의 약 55%에 해당한다.

드리프트 프로토콜의 경우 공격자가 4월 소셜 엔지니어링을 통해 링크트인(LinkedIn)에서 시작된 피싱을 성공시키며, 관리자 권한을 확보하기까지 걸린 시간은 12분도 채 되지 않았던 것으로 나타났다. 이와 유사한 방식으로 시작된 대형 사건이 두 건 있었다.

블록에이드는 이 같은 인력·채용형 소셜 엔지니어링 패턴이 구조적으로 멈출 이유가 없으며, 올 하반기에도 유사한 공격이 이어질 가능성이 높다고 경고했다.

이더리움·솔라나 체인별 손실 규모

블록에이드 최고경영자 **이도 벤-나탄(Ido Ben-Natan)**은 2025년 한 해 동안 63건의 사고로 25억8,000만 달러가 사라졌다고 밝히며, 당시에는 이더리움(Ethereum) (ETH)과 아비트럼이 탈취 자금의 주요 흐름을 이끌었다고 설명했다.

이후 솔라나(Solana) (SOL)이 체인별 손실 규모 2위로 올라섰으며, 누적 3억2,600만 달러 중 98% 이상이 개인 키 및 서명 인프라가 탈취된 사건에서 비롯된 것으로 분석됐다.

2026년 상반기 체인별로는 이더리움이 약 3억3,200만 달러 손실로 1위를 유지했다. 상당 부분이 스마트컨트랙트 코드 취약점으로 인한 것이었다.

다른 보안 분석기관도 유사한 경향을 보고했다. **서틱(CertiK)**은 7월 8일 발표한 보고서에서 상반기 344건의 사고로 13억2,000만 달러 피해가 발생했다고 집계했다. TRM 랩스(TRM Labs) 역시 같은 기간 207건, 9억7,200만 달러 규모의 해킹을 기록했다.

세 기관 모두 2025년보다 ‘집계 상’ 피해액이 적게 나왔지만, 이는 어디까지나 2025년 2월 거래소 **바이비트(Bybit)**에서 단일 사건으로 14억5,000만 달러가 유출됐던 ‘초대형’ 해킹이 있었기 때문이다.

다음 기사: XRP 단기 전망, 연준 결정 전 1.25달러 부근이 상단

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

메자빈 아르시왈라는 암호화폐 뉴스, 디파이(DeFi), 거래소, 트레이딩 및 시장 분석을 다루는 기자입니다. 지난 3년 동안 가격 움직임과 전망부터 거래소 동향, 온체인 신호에 이르기까지 디지털 자산 시장을 형성하는 트렌드와 내러티브에 주력해 왔습니다. 그녀는 독자들이 시장에서 무엇이 일어나고 있는지, 그리고 그것이 왜 중요한지 이해하는 데 도움을 주는 명확한 보도를 전문으로 합니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.