북한과 연계된 해킹 그룹이 탈중앙화 파생상품 프로토콜에서 자금을 탈취해 갔다며, 2,415만 달러 상당의 USDC를 가져갔다 — 그리고 그 수법은 취약한 스마트 컨트랙트와는 전혀 관련이 없었다. AFX 브리지 익스플로잇 복구 절차는 이제 중요한 공개 단계에 접어들었으며, 프로토콜은 올해 디파이에서 발생한 가장 기술적으로 정교한 공급망 공격 중 하나에 이어 피해 이용자들을 위한 선의의 보상 계획을 8월 3일에 공개할 예정이다.
Summary
핵심 요약
- AFX는 2026년 8월 3일, 익스플로잇 피해 이용자들을 위한 선의의 복구 계획을 발표할 예정이다.
- 7월 22일 AFX의 커스터디 브리지에서 약 2,415만 달러 상당의 USDC가 도난당했으며, 이후 약 12,467 ETH로 전환되었다.
- 공격은 7월 9일부터 시작된 소셜 엔지니어링 캠페인에서 비롯되었으며, 가짜 리크루터가 Oddium Lab 소속인 것처럼 가장해 AFX 개발자를 노렸다.
- Arbitrum의 네이티브 브리지와 네트워크는 침해되지 않았으며, 침해는 전적으로 AFX가 관리하는 인프라 내부에 국한되었다.
- 포렌식 증거는 이 공격이 UNC4899, 즉 TraderTraitor로도 알려진 DPRK(북한) 지원 위협 그룹과 연관되어 있음을 보여주며, 이 그룹은 Mandiant, Microsoft Threat Intelligence, FBI, CISA에 의해 추적되고 있다.
AFX, 2,415만 달러 브리지 익스플로잇 피해자를 위한 선의의 보상 계획 발표
7월 31일에 공개된 발표에 따르면, AFX는 선의의 보상 계획을 마무리 중이며, 전체 세부 내용은 8월 3일 월요일에 공개될 예정이다. 팀은 투자자, 직원, 초기 지지자 모두가 피해를 입었다는 점을 인정하며, 제안이 완성되는 동안 커뮤니티에 인내를 요청했다. 어떤 형태의 보상 또는 복구 메커니즘이 도입될지는 아직 구체적으로 공개되지 않았다.
이 시점이 중요한 이유는 AFX 이용자들이 직면한 더 넓은 신뢰의 문제 때문이다. 선의의 보상 계획은 일반적으로 도난당한 자금의 전액 변제가 보장되지 않음을 의미한다 — 이는 공격자로부터의 회수가 불확실한 상황에서 프로토콜이 책임성을 보여주려는 노력이다. 도난 자산의 일부라도 반환되었다는 공개 보고는 아직 없다.
AFX는 앞서 공격자에게 화이트햇 버그 바운티에 준하는 합의를 제안하며, 도난 자금의 70%를 반환하는 대가로 30%를 보유하도록 허용하겠다고 제시했다. 그 제안의 결과는 아직 공개적으로 확인되지 않았다.
가짜 리크루터가 2,400만 달러 규모 브리지를 무너뜨린 방식
이번 공격은 AFX의 온체인 코드 버그를 악용한 것이 아니었다. 대신, 자금이 이동하기 거의 2주 전인 7월 9일에 시작된 한 통의 메시지에서 출발했다.
AFX의 상세한 사후 분석에 따르면, 공격자는 리크루터로 가장해 Oddium Lab이라는 회사 소속이라고 주장하며 AFX 개발자 한 명에게 접근했다. 해당 개발자는 겉보기에 합법적으로 보이는 소프트웨어 저장소를 클론하도록 설득되었다. 그 안에는 악성 Git 설정이 숨겨져 있었고, 표준 Git 워크플로 중 자동으로 페이로드를 실행해 공격자에게 개발자 워크스테이션에 대한 초기 거점을 제공했다.
그 이후 침입은 체계적으로 확산되었다. 공격자는 내부 개발 시스템 전반으로 접근을 확대했고, 결국 AFX의 JFrog 아티팩트 저장소에 악성 Groovy 플러그인을 업로드했다. 이를 통해 프로토콜의 소프트웨어 딜리버리 환경 내부에서 원격 코드 실행 권한을 얻었다. 결정적으로, JFrog 서버에서 반복적으로 발생한 메모리 부족(out-of-memory) 이벤트는 공급업체의 지원을 받으면서도 일상적인 운영 문제로 간주되었고 — 이로 인해 악성 플러그인은 여러 차례 재시작을 거치면서도 보안 대응을 촉발하지 않은 채 지속될 수 있었다.
포렌식 분석 결과, 시스템 바이너리가 트로이 목마 버전으로 교체되었고, 악성 공유 라이브러리가 주입되었으며, 일부 악성코드가 크래시되기 전에 공격자가 보안 로그를 삭제하려 시도한 정황이 드러났다. 결국 SELinux 로그가 핵심 증거를 보존했다: 외부로 나가는 C2(Command-and-Control) 트래픽, 셸 실행, 메모리 내 코드 실행 패턴 등이 조사에서 중요한 단서가 되었다.
밸리데이터 탈취가 최종 도난을 가능하게 했다
개발 환경에 뿌리를 내린 공격자는 이미 밸리데이터 노드에 대한 권한을 보유하고 있던 내부 Ansible 기반 관리 서비스를 통해 운영 인프라로 피벗했다. 새로운 자격 증명을 훔칠 필요는 없었다. 공격자는 기존의 내부 신뢰 관계를 악용해 일부 밸리데이터에 악성 페이로드를 배포했을 뿐이다.
감염된 밸리데이터는 원격 서버에서 2단계 페이로드를 다운로드한 뒤 합의 메시지 처리에 개입했다. 7월 22일 UTC 기준 오후 9시 27분, 이들 손상된 밸리데이터는 AFX 커스터디 브리지에서 약 2,415만 달러 상당의 USDC를 외부로 전송하는 위조 브리지 트랜잭션에 공동 서명했다. 도난당한 USDC는 이후 Arbitrum에서 이더리움으로 이동했고, 그곳에서 약 12,467 ETH로 전환되었다.
Arbitrum 네이티브 브리지는 애초에 위험에 처하지 않았다
사건 대응 초기부터 중요한 구분점이 드러났다: 침해는 전적으로 AFX가 관리·운영하는 인프라 내부에 국한되었다는 점이다. Arbitrum의 네이티브 브리지는 롤업 아키텍처에서 보안을 상속받으며, 이는 궁극적으로 이더리움의 보안 보장에 의존한다 — 자체 밸리데이터 세트와 키 관리 방식을 운영하는 AFX 커스터디 브리지 같은 서드파티 브리지와는 근본적으로 다른 신뢰 모델이다.
Offchain Labs의 공동 창업자이자 CEO인 Steven Goldfeder는 의심스러운 트랜잭션이 Arbitrum 코어 브리지가 아닌 서드파티 프로토콜에서 비롯된 것이라고 공개적으로 확인했다. 블록체인 보안 기업 Blockaid 역시 조사 끝에 같은 결론에 도달했다. AFX의 사후 분석도 이를 뒷받침하며, Arbitrum 네트워크나 그 네이티브 브리지에 대한 침해 증거는 발견되지 않았다고 밝혔다.
이 구분은 이용자에게 매우 중요하다. 이는 Arbitrum 롤업 아키텍처가 제공하는 보안 보장과, 생태계 내에서 독립적으로 운영되는 서드파티 프로토콜이 제공하는 보안 보장 사이에 명확한 경계를 그어준다. Crypto Briefing 보도에 따르면, 2026년 7월 한 달 동안만도 암호화폐 업계 전반에서 최소 14건의 보안 침해가 기록되었으며 — 이는 브리지 선택이 갖는 중요성을 더욱 부각시킨다.
DPRK 배후설과 디파이를 위협하는 공급망 공격
AFX는 자사의 포렌식 결과가 공격을 UNC4899, 즉 TraderTraitor로도 알려진 DPRK 연계 위협 그룹에 연관 짓는 외부 분석과 일치한다고 밝혔다. 이 그룹은 Mandiant, Microsoft Threat Intelligence, FBI, CISA에 의해 독립적으로 추적되고 있다. 관찰된 공격 기법은 북한 정부 지원 해커들이 여러 고프로필 암호화폐 절도 사건을 통해 정교하게 다듬어 온 패턴과 부합한다: 가짜 구인 제안을 통해 개발자를 노리고, 빌드 시스템 내부에 깊숙이 상주한 뒤, 내부 신뢰 관계를 활용해 위조 트랜잭션을 승인하는 방식이다.
이번 사건이 보여주는 것은 블록체인 보안 감사가 거의 다루지 않는 구조적 취약점이다. 스마트 컨트랙트 감사는 온체인 코드를 점검한다. 그러나 개발자가 악성 저장소를 클론할 가능성이나, CI/CD 파이프라인이 밸리데이터 노드를 은밀히 침해하는 데 사용될 수 있는지 여부에 대해서는 아무 말도 하지 않는다. 그런 의미에서 AFX 브리지 익스플로잇 복구 노력은 디파이 프로토콜의 공격 표면이 블록체인 자체를 훨씬 넘어선다는 점을 보여주는 사례 연구다.
공격 이후 보안 전면 개편
AFX는 인프라 복구에 신속히 착수했다. 프로토콜은 영향을 받은 시스템을 재구축하고, 운영 자격 증명을 교체했으며, 모니터링 민감도를 높이고, 프로덕션 환경을 제로 트러스트 세그멘테이션을 활용한 보다 격리된 아키텍처로 마이그레이션했다. 향후 수개월 동안 계획된 추가 조치에는 행위 기반 모니터링 확대, 프로덕션 서비스 재시작 전 의무 보안 검토, 보다 광범위한 위협 헌팅, 그리고 직원 교육을 통한 소셜 엔지니어링 전술 대응 강화 등이 포함된다.
이번 사건은 또한 디파이 프로토콜에 영향을 미치는 오프체인 공격의 더 큰 흐름 속에 위치한다. 7월 30일, Ostium은 별도의 2,375만 달러 상당 USDC 익스플로잇이 오프체인 인프라에 대한 무단 접근에서 비롯되었으며, 이를 통해 조작된 BTC-USD 가격 데이터가 유동성 볼트를 고갈시켰다고 밝혔다 — 이 과정에서 스마트 컨트랙트 자체는 손상되지 않았다. 싱가포르 기반 결제 기업 Triple-A 역시 회사 소유 재무 지갑에 대한 무단 접근을 보고했으나, 고객 자금은 영향을 받지 않았다고 밝혔다.
8월 3일 발표될 선의의 보상 계획은 디파이 커뮤니티 전반의 주목을 받을 것이다 — AFX가 피해 이용자에게 무엇을 제시하는지뿐 아니라, 국가 지원 공격자가 개입하고 자금이 회수되지 않은 상황에서 프로토콜이 책임성을 어떻게 처리하는지에 대한 신호이기 때문이다.
FAQ
AFX 브리지 익스플로잇의 원인은 무엇이었나요?
공격은 7월 9일 시작된 소셜 엔지니어링 캠페인에서 비롯되었으며, 공격자는 Oddium Lab 소속 리크루터로 가장해 AFX 개발자에게 접근해 악성 Git 저장소를 클론하도록 설득했다. 이를 통해 공격자는 초기 거점을 확보했고, 이후 내부 개발 시스템을 침해하고, JFrog 저장소에 악성 Groovy 플러그인을 업로드했으며, 궁극적으로 내부 Ansible 관리 서비스를 통해 밸리데이터 노드에 접근하게 되었다.
AFX 브리지 익스플로잇에서 얼마나 도난당했으며, 자금은 어떻게 되었나요?
2026년 7월 22일 AFX 커스터디 브리지에서 약 2,415만 달러 상당의 USDC가 도난당했다. 이 자금은 Arbitrum에서 이더리움으로 이동한 뒤 약 12,467 ETH로 전환되었다. 도난 자산의 일부라도 회수되었다는 공개 보고는 아직 없다.
이번 익스플로잇이 Arbitrum 네이티브 브리지나 네트워크에 영향을 미쳤나요?
아니다. 익스플로잇은 AFX 자체 커스터디 브리지만을 겨냥했다. AFX의 사후 분석, Offchain Labs CEO Steven Goldfeder, 블록체인 보안 기업 Blockaid에 따르면 Arbitrum 네이티브 브리지와 네트워크는 침해되지 않았다.
AFX는 이번 익스플로잇에 어떻게 대응할 계획인가요?
AFX는 2026년 8월 3일 피해 이용자를 위한 선의의 복구 계획을 발표할 예정이다. 프로토콜은 이미 핵심 인프라를 재구축하고, 자격 증명을 교체했으며, 제로 트러스트 세그멘테이션을 도입하고, 모니터링을 강화하는 등 공격 이후 보안 전면 개편을 진행했다. 피해 이용자를 위한 구체적인 보상 구조는 8월 3일 발표 이전까지 공개되지 않았다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”AFX 브리지 익스플로잇의 원인은 무엇이었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격은 7월 9일 시작된 소셜 엔지니어링 캠페인에서 비롯되었으며, 공격자는 Oddium Lab 소속 리크루터로 가장해 AFX 개발자에게 접근해 악성 Git 저장소를 클론하도록 설득했다. 이를 통해 공격자는 초기 거점을 확보했고, 이후 내부 개발 시스템을 침해하고, JFrog 저장소에 악성 Groovy 플러그인을 업로드했으며, 궁극적으로 내부 Ansible 관리 서비스를 통해 밸리데이터 노드에 접근하게 되었다.”}},{“@type”:”Question”,”name”:”AFX 브리지 익스플로잇에서 얼마나 도난당했으며, 자금은 어떻게 되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”2026년 7월 22일 AFX 커스터디 브리지에서 약 2,415만 달러 상당의 USDC가 도난당했다. 이 자금은 Arbitrum에서 이더리움으로 이동한 뒤 약 12,467 ETH로 전환되었다. 도난 자산의 일부라도 회수되었다는 공개 보고는 아직 없다.”}},{“@type”:”Question”,”name”:”이번 익스플로잇이 Arbitrum 네이티브 브리지나 네트워크에 영향을 미쳤나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니다. 익스플로잇은 AFX 자체 커스터디 브리지만을 겨냥했다. AFX의 사후 분석, Offchain Labs CEO Steven Goldfeder, 블록체인 보안 기업 Blockaid에 따르면 Arbitrum 네이티브 브리지와 네트워크는 침해되지 않았다.”}},{“@type”:”Question”,”name”:”AFX는 이번 익스플로잇에 어떻게 대응할 계획인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFX는 2026년 8월 3일 피해 이용자를 위한 선의의 복구 계획을 발표할 예정이다. 프로토콜은 이미 핵심 인프라를 재구축하고, 자격 증명을 교체했으며, 제로 트러스트 세그멘테이션을 도입하고, 모니터링을 강화하는 등 공격 이후 보안 전면 개편을 진행했다. 피해 이용자를 위한 구체적인 보상 구조는 8월 3일 발표 이전까지 공개되지 않았다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

