카르다노 지갑 익스플로잇으로 인해 사용자들이 약 250만 달러 상당의 ADA를 잃게 되면서 SecondFi는 영구적으로 서비스를 종료하게 되었고 — 이제 이 프로젝트는 피해자들을 구제하기 위해 암호화폐 업계에서 가장 발전된 프라이버시 기술 중 하나에 모든 것을 걸고 있다. SecondFi 해킹 보상 계획은 Input Output Group과 Cardano 재단과 함께 개발되었으며, Web3에서 이전에 시도된 적 없는 방식이다.
Summary
핵심 요약
- 2026년 6월, 공격자들은 안드로이드 앱 취약점을 악용해 374개의 SecondFi 지갑에서 1,610만 ADA(약 250만 달러)를 탈취했다.
- 블록체인 인텔리전스 기업 Groom Lake는 북한의 라자루스 그룹을 가리키는 정황을 발견했지만, 공식적인 배후 지목은 아직 확인되지 않았다.
- SecondFi는 정상 운영을 영구적으로 종료하고, 모든 자원을 자산 회수와 사용자 보상에 집중하고 있다.
- 3단계 복구 로드맵이 가동 중이다: 청구 접수(현재), 마이그레이션 도구(8월 중순), 영지식 증명 기반 환불 포털(9월 초).
- 팀은 공격자가 접근하기 전에 자금을 커스터디 보관으로 옮겨 1억 2,900만 ADA를 확보했다.
SecondFi 지갑 해킹과 영향
이번 침해는 카르다노 네트워크 자체의 결함에서 비롯된 것이 아니다. 취약점은 SecondFi의 트랜잭션 서명 소프트웨어 — 특히 안드로이드 앱 — 내부에 있었으며, 공격자들이 블록체인에 게시된 트랜잭션 데이터로부터 사용자의 개인 키를 암호학적으로 도출할 수 있을 정도로 심각했다. 개인 키가 노출되는 순간, 해당 지갑은 사실상 빈 지갑이 된다.
하드웨어 지갑 사용자는 영향을 받지 않았다. 그러나 노출된 374개의 소프트웨어 지갑에 대해서는 피해가 빠르고 정밀하게 발생했다.
라자루스 그룹 개입과 보안 취약점
조사를 위해 EMURGO가 영입한 블록체인 인텔리전스 기업 Groom Lake는 주요 공격자를 정교하고 자금력이 풍부한 주체로 묘사했다. 분석 결과, 사상 최대 규모의 암호화폐 절도 사건들에 연루된 국가 지원 해킹 조직인 북한의 라자루스 그룹과 잠재적으로 연관된 정황이 발견되었지만, 회사는 최종적인 배후 지목은 하지 않았다. CoinDesk에 따르면, 같은 기간 동안 별도의 공격자도 다른 지갑들을 표적으로 삼았다.
여기서 중요한 것은 탈취되지 않은 자산의 규모다. 약 250만 달러 상당의 1,610만 ADA가 도난당했지만, SecondFi 팀은 공격자가 도달하기 전에 1억 2,900만 ADA를 커스터디 보관으로 이체하는 데 성공했다. 이 확보된 준비금이 전체 보상 노력의 재정적 기반을 이룬다.
SecondFi, 복구에 집중하기 위해 정상 운영 종료
SecondFi는 정상 서비스를 재개하지 않는다. 프로젝트는 Yoroi 지갑 서비스를 포함한 정규 운영을 영구적으로 종료하고, 남은 자산을 안전하게 인출하고 피해 사용자에게 보상을 제공하는 것에 모든 가용 자원을 재배치했다.
이 결정은 운영 측면에서는 단순해 보일 수 있지만, 실제로는 큰 의미를 가진다. 이는 팀이 이번 침해를 신뢰와 제품 관점에서 회복 불가능한 사건으로 보고 있으며 — 가장 책임 있는 향후 경로는 임시방편식 재가동이 아니라 구조화되고 완전히 투명한 서비스 종료라고 판단했음을 보여준다.
도난 자산 반환을 위한 3단계 로드맵
복구 계획은 기술적 복잡성이 점차 높아지는 세 가지 뚜렷한 단계로 구성된다. Input Output Group 및 Cardano 재단과 함께 SecondFi는 이를 영지식 증명에 기반한 최초의 Web3 보상 도구라고 설명하며 출시하고 있다고 밝히고 있다 — 기술이 설계대로 작동한다면 의미 있는 주장이다.
청구 접수 단계 현재 진행 중
첫 번째 단계는 이미 활성화되어 있다. SecondFi는 간소화된 티켓 시스템을 앱에 직접 통합했으며, 피해 사용자는 최신 버전으로 업데이트한 뒤 청구를 제출해야 한다. 이 단계는 누가 어떤 피해를 입었는지에 대한 공식 기록을 수립하는 과정으로, 이후 제공될 복구 도구를 위한 필수 전제 조건이다.
8월 중순 예정인 보안 감사 완료 마이그레이션 도구
두 번째 단계는 2026년 8월 중순에 예정된 마이그레이션 유틸리티다. 출시되면 이 도구는 ADA를 자동으로 언스테이킹하고, 코인·토큰·NFT를 사용자가 선택한 어떤 카르다노 지갑으로든 전송한다. 이 도구는 이미 개발이 완료되었으며, 배포 전에 현재 외부 보안 감사를 받고 있다.
팀이 전하는 실질적인 경고 한 가지: 사용자는 이 단계에서 SecondFi 지갑을 삭제하거나 앱을 제거해서는 안 된다. 그렇게 하면 복구 절차가 복잡해지거나 완전히 차단될 수 있다.
9월 초 예정인 영지식 증명 기반 환불 포털
세 번째 단계는 SecondFi 해킹 보상 노력 중 기술적으로 가장 야심 찬 부분이다. 2026년 9월 초를 목표로 하는 영지식 증명 기반 환불 포털은 피해 사용자가 시드 구문이나 개인 키를 공개하지 않고도, 자신이 침해된 지갑의 소유자였음을 증명하고 보상을 청구할 수 있게 해준다.
이 차이는 매우 중요하다. 대부분의 침해 사례에서 피해자는 소유권을 입증하기 위해 민감한 자격 증명을 공유하거나, 보상을 포기하는 불편한 선택지에 직면한다. ZK-증명 기반 시스템은 사용자가 기저 데이터를 노출하지 않고도 암호학적으로 신원을 확인할 수 있게 함으로써 이러한 딜레마를 제거한다. 포털은 출시 전 8월 동안 전용 암호 검증 및 테스트를 거치게 된다.
계획대로 작동한다면, 이 접근 방식은 더 넓은 암호화폐 업계가 지갑 침해 보상을 처리하는 방식에 선례를 남길 수 있으며 — 자금 회수 과정에서 가장 지속적인 마찰 지점 중 하나를 제거할 수 있다.
보안 경고 및 피싱 사기 주의보
서비스 종료는 기회주의자들에게 틈을 제공했다. 사기꾼들은 이미 가짜 브라우저 확장 프로그램을 유포하고, SecondFi 고객 지원 직원을 사칭해 개인 메시지를 보내는 등, 자금에 대해 불안해하는 사용자를 노리고 있다.
SecondFi는 경고를 명확히 했다. 회사는 절대 개인 키, 복구 구문, 지갑 자격 증명을 요청하지 않으며, DM이나 이메일로 먼저 연락을 시작하지도 않는다. 사용자는 SecondFi 공식 웹사이트를 통해서만 링크를 검증하고, 파란색 인증 배지가 있는 Chrome 웹 스토어 확장 프로그램만 사용해야 한다. SecondFi 팀, 지원 인력, 파트너를 사칭하는 모든 원치 않는 메시지는 사기로 간주해야 한다.
피싱 위협은 추상적인 문제가 아니다. 침해 이후 시기는 역사적으로 2차 공격이 정점을 찍는 시기다 — 사용자는 스트레스를 받고, 도움을 적극적으로 찾으며, 그럴듯한 사칭 계정과 상호작용할 가능성이 높아진다. 이 경고는 진지하게 받아들일 가치가 있다.
FAQ
SecondFi 지갑 해킹은 어떻게 발생했나요?
이번 해킹은 SecondFi 트랜잭션 서명 소프트웨어의 안드로이드 버전에 존재하던 취약점을 악용했다. 이 결함으로 인해 라자루스 그룹을 가리키는 정황이 있는 공격자들이 카르다노 블록체인에 공개된 트랜잭션 데이터로부터 사용자의 개인 키를 암호학적으로 도출할 수 있었고, 이를 통해 영향을 받은 지갑에 직접 접근할 수 있었다.
도난당한 ADA를 반환하기 위한 SecondFi의 계획은 무엇인가요?
SecondFi는 3단계 복구 로드맵을 제시했다. 앱 내에서 이미 가동 중인 청구 접수 시스템, 사용자가 선택한 카르다노 지갑으로 자산을 언스테이킹 및 전송하는 마이그레이션 도구(8월 중순), 그리고 사용자가 개인 키를 공개하지 않고도 보상을 청구할 수 있는 영지식 증명 기반 환불 포털(9월 초)이다. 이 노력은 Input Output Group 및 Cardano 재단과 함께 개발되고 있다.
해킹 이후에도 SecondFi는 정상적으로 운영되고 있나요?
아니다. SecondFi는 Yoroi 지갑 서비스를 포함한 모든 정상 운영을 영구적으로 종료하고 있다. 팀은 모든 자원을 자산 인출과 피해 사용자 보상에만 전적으로 재배치했다.
해킹 이후 SecondFi는 사용자를 사기로부터 어떻게 보호하고 있나요?
SecondFi는 사용자에게 개인 키, 복구 구문, 지갑 자격 증명을 절대 요청하지 않으며, DM이나 이메일로 먼저 연락하지도 않을 것이라고 경고했다. 사용자는 SecondFi 공식 웹사이트를 통해 모든 링크를 검증하고, 회사를 사칭하는 가짜 브라우저 확장 프로그램이나 메시지에 각별히 주의해야 한다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SecondFi 지갑 해킹은 어떻게 발생했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이번 해킹은 SecondFi 트랜잭션 서명 소프트웨어의 안드로이드 버전에 존재하던 취약점을 악용했다. 이 결함으로 인해 라자루스 그룹을 가리키는 정황이 있는 공격자들이 카르다노 블록체인에 공개된 트랜잭션 데이터로부터 사용자의 개인 키를 암호학적으로 도출할 수 있었고, 이를 통해 영향을 받은 지갑에 직접 접근할 수 있었다.”}},{“@type”:”Question”,”name”:”도난당한 ADA를 반환하기 위한 SecondFi의 계획은 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi는 3단계 복구 로드맵을 제시했다. 앱 내에서 이미 가동 중인 청구 접수 시스템, 사용자가 선택한 카르다노 지갑으로 자산을 언스테이킹 및 전송하는 마이그레이션 도구(8월 중순), 그리고 사용자가 개인 키를 공개하지 않고도 보상을 청구할 수 있는 영지식 증명 기반 환불 포털(9월 초)이다. 이 노력은 Input Output Group 및 Cardano 재단과 함께 개발되고 있다.”}},{“@type”:”Question”,”name”:”해킹 이후에도 SecondFi는 정상적으로 운영되고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니다. SecondFi는 Yoroi 지갑 서비스를 포함한 모든 정상 운영을 영구적으로 종료하고 있다. 팀은 모든 자원을 자산 인출과 피해 사용자 보상에만 전적으로 재배치했다.”}},{“@type”:”Question”,”name”:”해킹 이후 SecondFi는 사용자를 사기로부터 어떻게 보호하고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi는 사용자에게 개인 키, 복구 구문, 지갑 자격 증명을 절대 요청하지 않으며, DM이나 이메일로 먼저 연락하지도 않을 것이라고 경고했다. 사용자는 SecondFi 공식 웹사이트를 통해 모든 링크를 검증하고, 회사를 사칭하는 가짜 브라우저 확장 프로그램이나 메시지에 각별히 주의해야 한다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

