HomeZ - 배너 홈 이탈솔리도 머니 해킹: 도난당한 2억9,370만 SUPRA 중 84%가 거래소로 추적됨

솔리도 머니 해킹: 도난당한 2억9,370만 SUPRA 중 84%가 거래소로 추적됨

단 하나의 오라클 설정 오류면 충분했다. 2026년 7월 23일, Solido Money 해킹으로 인해 프로토콜에서 두 차례의 공격을 통해 약 2억 9,370만 개의 SUPRA 토큰이 탈취되었다. 그리고 며칠 안에 온체인 포렌식 분석을 통해 이 자금의 상당 부분이 중앙화 거래소 인프라로 이동한 것이 확인되었으며, 그중 상당량이 의심되는 Gate.io 입금 주소로 향한 것으로 나타났다.

핵심 요약

  • Solido Money 해킹은 담보 가치가 과도하게 부풀려지도록 만든 오라클 잘못 할당(미스어사인먼트) 취약점을 통해 약 2억 9,370만 개의 SUPRA 토큰을 유출시켰다.
  • 두 차례의 익스플로잇(공격)으로 총 809,052개의 CASH 토큰이 발행되었고, 이는 순수익으로 SUPRA와 교환되었다.
  • 도난당한 토큰의 약 84%인 약 2억 4,690만 개의 SUPRA가 중앙화 거래소 인프라로 이동한 것으로 추적되었다.
  • 약 2억 2,000만 개의 SUPRA가 의심되는 Gate.io 입금 주소와 연관된 것으로 보이지만, 블록체인 데이터만으로는 해당 주소의 실제 소유 주체가 플랫폼인지 여부를 확인할 수 없다.
  • Solido는 공격에 악용된 발행 경로를 비활성화하는 컨트랙트 레벨 수정 조치를 적용했으며, 거래소에 표시된 자금의 동결과 법 집행 기관을 위한 기록 보존을 요청하고 있다.

Solido Money 해킹으로 2억 9,370만 개 SUPRA 토큰 유출

이번 익스플로잇은 정교한 코드 인젝션이나 새로운 암호학적 공격에 의존하지 않았다. 훨씬 더 근본적인 것을 악용했다. 바로 프로토콜이 담보에 가치를 부여하는 방식의 결함이다. 오라클 잘못 할당으로 인해 시스템은 예치된 담보의 실제 시장 가격이 그 일부에 불과함에도 불구하고, 이를 거의 1달러에 해당하는 가치로 인식했다. 일단 이러한 가격 괴리가 형성되자, 이후의 전개는 논리적이면서도 공격자에게는 매우 수익성 높은 방향으로 흘러갔다.

익스플로잇이 작동한 방식

담보 가치가 인위적으로 부풀려지자, 공격자는 실제 담보가 정당화할 수 있는 수준을 훨씬 넘어서는 규모의 CASH 토큰을 발행할 수 있었다. 이렇게 발행된 CASH 토큰은 이후 SUPRA로 매도되어, 가격 착시를 실제 토큰 보유분으로 전환했다. 블록체인 보안 업체 PeckShield는 이번 공격을 확인했으며, 피해 자금의 약 90%가 Supra 재단에 속한 것으로 보인다고 밝혀, 손실이 소매 투자자 전반에 분산되기보다는 특정 주체에 집중되었음을 시사했다.

공격은 두 차례에 걸쳐 진행되었다. 첫 번째 공격은 단일 원자적 트랜잭션으로 실행되었는데, 빠르고 깔끔하며 개입이 어려운 방식이었다. 두 번째 공격은 몇 시간 뒤, 동일한 기법을 사용해 다섯 개의 개별 지갑에서 수동으로 반복되었다. 두 차례의 공격을 통해 총 809,052개의 CASH 토큰이 발행되었고, 순수익으로 2억 9,370만 개의 SUPRA가 생성되었다.

이 가운데 특히 주목할 만한 부분은 두 번째 공격이다. Solido의 사고 후 보고서에 따르면, 단순히 프로토콜의 프런트엔드를 비활성화하는 것만으로는 이를 막기에 충분하지 않았다. 취약점은 컨트랙트 레벨에 존재했으며, 실제 수정 조치도 바로 그 지점에 적용될 수밖에 없었다.

도난 자금의 중앙화 거래소 추적

도난당한 SUPRA의 약 84%, 즉 약 2억 4,690만 개의 토큰이 온체인 분석을 통해 중앙화 거래소 인프라로 이동한 것으로 추적되었다. 이는 회수 가능성을 크게 높여 주는데, 중앙화 플랫폼은 탈중앙화 프로토콜과 달리 사용자 신원에 대한 열쇠를 쥐고 있기 때문이다.

Gate.io와의 연관성

첫 번째 익스플로잇과 관련해, Solido의 포렌식 보고서는 약 2억 2,000만 개의 SUPRA가 의심되는 Gate.io 입금 주소로 이동한 것으로 추적했다. 프로토콜 측은 블록체인 데이터만으로는 해당 주소가 실제로 Gate.io에 속하는지 여부를 확인할 수 없으며, 이를 검증할 수 있는 주체는 거래소뿐이라고 신중하게 명시했다. 두 번째 공격과 관련해서도 또 다른 거래소 접점이 확인되었는데, 자금이 고객별로 구분된 것으로 보이는 거래소 인프라로 입금된 뒤, 오므니버스(omnibus) 지갑으로 모아진 것으로 나타났다.

이 구분은 중요하다. 도난 자금이 거래소의 오므니버스 지갑으로 흘러가는 경로는 암호화폐 도난 사건에서 흔히 목격되는 패턴이다. 자산이 오므니버스 풀에 도달하면, 거래소의 직접적인 협조 없이는 개별 자산을 분리해내기가 훨씬 더 어려워진다. 시간은 이 과정에서 매우 중요한 변수다.

대응 조치 및 보안 수정

Solido의 대응은 거래소를 향한 공개 요청과 컨트랙트 레벨의 기술적 패치라는 두 개의 축으로 진행되고 있다.

거래소에 대한 동결 및 기록 보존 요청

Solido는 거래소에 공식적으로, 표시된 주소들이 실제로 해당 플랫폼에 속하는지 확인해 줄 것과, 추적된 입금에 대해 동결 조치를 취하고 잠재적인 법 집행 기관 활용을 위해 계정 기록을 보존해 줄 것을 요청했다. 프로토콜 측은 관련 없는 고객 계정에 대한 포괄적인 동결을 요구하지 않으며, 어떤 거래소도 공격을 알고도 방조했다고 비난하지 않는다고 명확히 밝혔다. 이번 요청은 특정 표시 주소에 한정된 절차적 조치로, 통상적으로 공식적인 법 집행 기관 의뢰에 앞서 요구되는 협조 유형에 해당한다.

취약한 발행 경로를 비활성화하는 컨트랙트 레벨 수정

기술적인 측면에서, 공격자가 악용한 발행 경로를 비활성화하는 컨트랙트 레벨 수정이 적용되었다. 두 번째 공격은, 프런트엔드 제한만으로는 근본적인 스마트 컨트랙트 로직이 취약한 상태일 때 충분하지 않다는 점을 잘 보여주었다. 인터페이스만 패치하고 컨트랙트를 그대로 두었다면, 공격의 문은 여전히 열려 있었을 것이다. 이번 수정은 담보 과대평가를 가능하게 했던 오라클 잘못 할당이라는 근본 원인을 해결하는 데 초점을 맞추고 있다.

보다 넓은 차원에서 보면, 이는 DeFi에서 익숙하지만 여전히 과소평가되는 교훈을 다시 상기시킨다. 오라클의 무결성은 곧 프로토콜의 보안이다. 가격 피드가 잘못되면, 담보 비율, 청산 임계값, 발행 가능 수량 등 이후의 모든 계산이 그 오류를 그대로 물려받는다. 단 하나의 오라클 잘못 할당만으로도 프로토콜의 경제적 가정이 실시간으로 다시 쓰였고, 공격자는 그 틈을 노릴 준비가 되어 있었다.

Solido의 경우, 회복 경로는 이제 거의 전적으로 거래소의 협조에 달려 있다. 추정 손실액이 90만 달러에 이르고, 공격 이후 프로토콜의 TVL이 약 95만 달러 수준으로 내려앉은 상황에서, 재정적 손실은 분명 작지 않지만 시스템 전체가 붕괴할 정도는 아니다. 더 중요한 것은, 자금이 더 멀리 이동하기 전에 거래소가 얼마나 신속하게 표시된 입금을 동결할 수 있는지 여부다. 이는 포렌식 분석 속도와 공격자의 다음 트랜잭션 사이의 시간 싸움이다.

FAQ

Solido Money 해킹은 어떻게 발생했나요?

공격자는 프로토콜 내에서 담보 가치가 과도하게 부풀려지도록 만드는 오라클 잘못 할당 취약점을 악용해, 시스템이 인식하는 가치보다 훨씬 낮은 실제 가치를 가진 담보를 기반으로 CASH 토큰을 발행할 수 있었다. 이후 이 토큰들은 SUPRA로 매도되어, 가격 오류가 실제 토큰 수익으로 전환되었다.

도난당한 SUPRA 토큰 중 얼마나 거래소로 추적되었나요?

전체 도난 규모의 약 84%에 해당하는 약 2억 4,690만 개의 SUPRA가 Solido Money가 수행한 온체인 분석을 통해 중앙화 거래소 인프라로 이동한 것으로 추적되었다.

해킹 이후 Solido Money는 어떤 조치를 취했나요?

Solido는 공격에 악용된 발행 경로를 비활성화하는 컨트랙트 레벨 수정 조치를 적용했으며, 거래소에 표시된 자금의 동결과 계정 기록의 보존을 공식적으로 요청해 향후 법 집행 절차에 대비하고 있다.

Solido는 거래소가 해킹에 공모했다고 보고 있나요?

아니다. Solido는 어떤 거래소도 공격자를 알고도 도운 것으로 간주하지 않으며, 관련 없는 계정에 대한 포괄적인 동결을 요청하지 않는다고 명확히 밝혔다. 이번 요청은 온체인 추적을 통해 식별된 특정 표시 주소에 한정된 조치다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Solido Money 해킹은 어떻게 발생했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자는 프로토콜 내에서 담보 가치가 과도하게 부풀려지도록 만드는 오라클 잘못 할당 취약점을 악용해, 시스템이 인식하는 가치보다 훨씬 낮은 실제 가치를 가진 담보를 기반으로 CASH 토큰을 발행할 수 있었다. 이후 이 토큰들은 SUPRA로 매도되어, 가격 오류가 실제 토큰 수익으로 전환되었다.”}},{“@type”:”Question”,”name”:”도난당한 SUPRA 토큰 중 얼마나 거래소로 추적되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”전체 도난 규모의 약 84%에 해당하는 약 2억 4,690만 개의 SUPRA가 Solido Money가 수행한 온체인 분석을 통해 중앙화 거래소 인프라로 이동한 것으로 추적되었다.”}},{“@type”:”Question”,”name”:”해킹 이후 Solido Money는 어떤 조치를 취했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Solido는 공격에 악용된 발행 경로를 비활성화하는 컨트랙트 레벨 수정 조치를 적용했으며, 거래소에 표시된 자금의 동결과 계정 기록의 보존을 공식적으로 요청해 향후 법 집행 절차에 대비하고 있다.”}},{“@type”:”Question”,”name”:”Solido는 거래소가 해킹에 공모했다고 보고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니다. Solido는 어떤 거래소도 공격자를 알고도 도운 것으로 간주하지 않으며, 관련 없는 계정에 대한 포괄적인 동결을 요청하지 않는다고 명확히 밝혔다. 이번 요청은 온체인 추적을 통해 식별된 특정 표시 주소에 한정된 조치다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST