이더리움 기반 텀파이낸스, 거버넌스 공격으로 850만달러 탈취당해

Governance takeover drains about $8.5M from Term Finance vaults on Ethereum (Image: Shutterstock)
Governance takeover drains about $8.5M from Term Finance vaults on Ethereum (Image: Shutterstock)

**텀파이낸스(Term Finance)**가 이더리움 (ETH) 기반 디파이(DeFi) 대출 프로토콜의 거버넌스 체계를 노린 공격으로 약 850만달러 규모의 자산을 잃었다. 공격자는 8월 23일 의결권을 장악해 볼트(vault) 자산 지배권을 확보한 뒤 이를 빼내 간 것으로 파악된다.

핵심 내용

  • 블록체인 보안업계에 따르면 공격자는 2,843 ETH와 약 168만달러 상당 스테이블코인을 포함해 총 약 850만달러를 탈취했다.
  • 전통적 의미의 스마트컨트랙트 취약점이 아닌, 거버넌스 통제 장치를 정면으로 겨냥한 공격이다.
  • 블록에이드(Blockaid) 집계에 따르면 2026년 상반기 이더리움 기반 자산 유출액은 약 3억3,200만달러로, 추적된 블록체인 중 손실 규모가 가장 컸다.

텀파이낸스 거버넌스 악용 방식

프로토콜 개발사인 **텀랩스(Term Labs)**는 이번 사태와 관련해 “텀 볼트에 영향을 미치는 거버넌스 취약점(exploit)을 인지하고 있다”며 조사 후 세부 내용을 공개하겠다고 밝혔다. 온체인 분석업체 **펙실드(PeckShield)**는 공격자가 약 2,843 ETH(약 687만달러 상당)와 168만 USD 코인(USDC) (USDC)을 빼냈다고 추산했다.

펙실드에 따르면 공격자는 탈취한 USDC를 거의 전액 다이(DAI) (DAI)로 교환했으며, 공격 실행에 사용된 지갑은 사전에 **토네이도 캐시(Tornado Cash)**를 통해 2 ETH를 조달받았다. 이러한 자금 이동 경로만으로는 공격자의 신원을 특정하기 어렵다는 설명이다.

온체인 기록을 토대로 한 분석에 따르면, 공격자는 텀파이낸스의 거버넌스 토큰을 충분히 확보해 직접 자신에게 유리한 제안을 상정·승인하는 구조를 만들었다. 이 제안들이 통과되면서 특정 볼트에 대한 통제권이 공격자 측으로 넘어갔고, 이후 자산 인출이 이뤄졌다.

특징적인 점은 스마트컨트랙트 코드의 오류나 취약점을 뚫은 것이 아니라, 프로토콜에 공식적으로 내장된 의사결정 메커니즘 자체를 활용했다는 점이다. 거버넌스 참여율이 낮고, 소수에게 의결권이 과도하게 집중된 구조가 공격을 가능하게 한 핵심 요인으로 지목된다.

관련 기사: 아이폰 18 프로 색상 유출… 코스믹 오렌지 단종 전망

이더리움 보안 리스크 확대

블록에이드는 2026년 상반기 동안 온체인에서 발생한 보안 사고 212건을 추적했으며, 이로 인한 전체 손실액은 약 11억달러에 달했다고 집계했다. 이 가운데 이더리움에서만 약 3억3,200만달러가 유출돼, 가장 많은 피해를 기록했다.

보고서는 애플리케이션 구현 및 프로토콜 로직 상의 설계 결함이 이더리움 생태계에서 대규모 손실을 유발하는 주요 요인이라고 분석했다. 전통적 해킹이 스마트컨트랙트 코드를 직접 깨뜨리는 방식이라면, 이번과 같은 거버넌스 공격은 ‘인가된 권한 경로’를 통해 악의적 의사결정을 밀어 넣는다는 점에서 성격이 다르다.

이 때문에 단순 코드 감사만으로는 위험을 온전히 막기 어렵고,

  • 의결권 집중도 관리,
  • 제안 내용에 대한 사전 검증 및 심사,
  • 제안 통과 후 일정 기간의 실행 지연(timelock)

등 거버넌스 설계 전반이 핵심 안전장치로 부각되고 있다.

텀파이낸스, 과거에도 운영 사고 겪어

텀파이낸스는 2025년 4월 26일에도 별도의 운영 사고를 겪은 바 있다. 당시 오라클의 소수점 자릿수 설정이 어긋나는 바람에 약 918 ETH 규모의 비의도적 강제청산(liquidation)이 발생했다.

프로토콜 측은 이후 복구 절차를 통해 약 556 ETH를 회수하는 데 성공했지만, 최종적으로 362 ETH(당시 약 65만달러 수준)의 손실이 확정됐다. 텀파이낸스는 당시 피해를 본 이용자 전원에게 전액 보상하겠다고 밝힌 바 있다.

다음 읽을 거리: 비트코인·금, 미 국채 위기 헤지 수단 될 수 있다… 레이 달리오 경고

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 뉴스
관련 연구 기사
관련 학습 기사
이더리움 기반 텀파이낸스, 거버넌스 공격으로 850만달러 탈취당해 | Yellow