이더리움 디파이 ‘텀 파이낸스’, 거버넌스 공격으로 850만달러 유출

Governance takeover drains about $8.5M from Term Finance vaults on Ethereum (Image: Shutterstock)
Governance takeover drains about $8.5M from Term Finance vaults on Ethereum (Image: Shutterstock)

**텀 파이낸스(Term Finance)**가 이더리움 (ETH) 기반 디파이 대출 프로토콜의 거버넌스 체계를 공격받으면서, 8월 23일 약 850만달러 규모의 금고 자산을 탈취당했다.

핵심 내용

  • 블록체인 보안업계에 따르면 공격자는 2,843 ETH와 약 168만달러 상당 스테이블코인을 포함해 총 약 850만달러를 인출했다.
  • 전통적인 스마트컨트랙트 취약점이 아닌, 온체인 거버넌스 통제를 노린 공격이었다.
  • 블록에이드(Blockaid) 집계에 따르면 2026년 상반기 온체인 해킹·사고 가운데 이더리움 네트워크 피해액은 약 3억3,200만달러로 최댓값을 기록했다.

텀 파이낸스 거버넌스 악용 전말

프로토콜 개발사인 **텀 랩스(Term Labs)**는 공식 입장에서 “텀 금고에 영향을 미치는 거버넌스 익스플로잇을 인지하고 있다”며 “조사 후 추가 정보를 공개하겠다”고 밝혔다.

온체인 보안업체 펙실드(PeckShield) 추산에 따르면, 공격자는 텀 파이낸스에서 약 2,843 ETH(약 687만달러)와 168만 USD 코인(USDC) (USDC)을 빼냈다.

펙실드는 공격자가 탈취한 USDC를 약 168만 다이(DAI) (DAI)로 스왑했으며, 공격 실행에 사용된 지갑은 **토네이도 캐시(Tornado Cash)**를 통해 2 ETH를 사전 조달한 것으로 분석했다. 자금 흐름만으로는 공격자의 실체를 특정하기 어려운 상황이다.

온체인 데이터와 관련 보고에 따르면, 이번 공격은 특정 지갑이 충분한 거버넌스 토큰과 투표권을 축적해 사실상 의사결정을 장악한 뒤, 표결을 통해 금고 통제권을 자신에게 넘기는 제안을 통과시키는 방식으로 이뤄졌다.

즉, 코드 결함을 파고든 일반적인 스마트컨트랙트 해킹과 달리, 저조한 투표 참여와 투표력 집중이라는 구조적 허점을 악용해 ‘합법적인’ 거버넌스 경로를 통해 자산을 이전한 것이 핵심이다.

함께 보기: 아이폰 18 프로 색상 유출… 코스믹 오렌지 사라지나

이더리움 보안, ‘코드 리스크’에서 ‘거버넌스 리스크’로

블록에이드는 2026년 상반기 온체인 보안 사고 212건을 추적한 결과, 전체 피해액이 11억달러에 달했으며 이 가운데 이더리움 네트워크에서만 약 3억3,200만달러가 유출된 것으로 집계했다. 보고서는 애플리케이션 구현과 프로토콜 로직 상의 취약점이 손실의 주요 원인이라고 지적했다.

다만 텀 파이낸스 사례처럼, 거버넌스 공격은 컨트랙트 코드를 ‘뚫는’ 대신, 시스템이 허용한 권한 경로를 악용한다는 점에서 성격이 다르다.
악의적인 제안이 정식 절차를 거쳐 통과될 수 있다는 뜻이어서,

  • 대형 주소에 표가 과도하게 집중되는 구조,
  • 제안 내용에 대한 검증·리뷰 프로세스,
  • 제안 통과 후 실제 실행까지 걸리는 타임락(지연) 설정

등 ‘거버넌스 설계’ 자체가 스마트컨트랙트 감사 못지않은 핵심 안전장치로 부상하고 있다.

과거에도 사고… 오라클 오류로 918 ETH 강제 청산

텀 파이낸스는 2025년 4월 26일에도 별도의 운영상 사고를 겪은 바 있다. 당시 가격 오라클의 소수점(디시멀) 표기 불일치로 인해 잘못된 가격이 반영되면서, 약 918 ETH 규모의 의도치 않은 강제 청산(liquidation)이 발생했다.

프로토콜 측은 이후 약 556 ETH를 회수해 최종 손실을 362 ETH(약 65만달러) 수준으로 줄였으며, 피해 이용자에게는 전액 보상하겠다고 발표했다.

다음 읽을 거리: 비트코인·금, 미국 부채 위기 헤지 수단 될 것… 레이 달리오 경고

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 연구 기사
이더리움 디파이 ‘텀 파이낸스’, 거버넌스 공격으로 850만달러 유출 | Yellow