Crypto 고래가 $27.3백만 해킹당함

- 암호화폐 고래가 결함이 있는 멀티시그 지갑을 악용한 공격자와 Tornado Cash를 통한 자금 세탁으로 인해 2,700만 달러 이상을 잃었다. 조사관들의 말이다.
- 블록체인 보안 기업들은 이번 침해가 개인키 유출로 인해 레버리지 아베(Aave) 포지션에 대한 통제권이 탈취자에게 넘어갔다고 추적했습니다.
- 온체인 분석가들은 타임라인, 자산 이동 및 잘못된 구성된 멀티시그 지갑과 피싱 공격과 관련된 더 넓은 위험을 상세히 설명했습니다.
암호화폐 고래가 1-1 멀티시그 지갑의 취약점을 통해 자금을 모두 잃었으며, 이를 통해 2,500만 달러 이상의 디지털 자산이 유출되었다.
블록체인 보안 기업 PeckShield는 목요일 X(구 트위터)에 고래가 약 2,730만 달러를 해킹당했다고 보고했다. 이더스캔의 데이터에 따르면, 도난당한 자금은 100 ETH 단위로 Tornado Cash라는 온체인 프라이버시 도구를 통해 유입되고 있다.
#PeckShieldAlert 고래의 멀티시그 지갑이 개인키 유출로 인해 약 2,730만 달러가 탈취당했습니다.
드레이너는 #TornadoCash를 통해 1,260만 달러(4,100 $ETH)를 세탁했으며, 약 200만 달러의 유동 자산을 보유하고 있다.
탈취자는 피해자의 멀티시그 지갑도 장악하고 있으며, 이는 레버리지 롱 포지션을 유지하고 있습니다… pic.twitter.com/1Ulk4X7bkl
— PeckShieldAlert (@PeckShieldAlert) 12월 18일, 2025
PeckShield는 공격자가 개인 키를 장악하고 멀티시그 지갑의 유일한 서명자가 되었다고 밝혔다. 접근 권한을 얻은 후 드레이너는 체계적으로 자산을 추출하고 온체인에서 세탁하기 시작했다.
멀티시그 지갑 해커는 여전히 도난 자금의 200만 달러를 보유하고 있다
PeckShield에 따르면, 0x1fCf…367d23Ac 주소를 사용하는 공격자는 이미 Tornado Cash를 통해 약 1,260만 달러(4,100 이더 상당)를 세탁했다. 보안 기업은 보고 당시 관찰된 지갑 잔액을 기준으로 드레이너가 약 200만 달러의 유동 자산을 여전히 보유하고 있다고 덧붙였다.
여러 보안 분석가들은 공격자가 Aave에서 대규모 레버리지 포지션을 적극적으로 유지하고 있는 피해자의 멀티시그 지갑을 통제하고 있다고 믿는다. 보고에 따르면 이 지갑에는 약 2,500만 달러 상당의 이더리움 약 1,230만 달러의 DAI 차입에 대한 담보로 제공된 자금이 있다.
PeckShield가 공개한 공격자 주소에는 이더, 래퍼드 이더, OKB, Trust Wallet Token, Bitfinex LEO, Fetch, Nexo가 포함되어 있다. 공격자는 지금까지 도난당한 이더를 100 ETH씩 41건의 거래로 나누어 총 4,100 이더를 Tornado Cash에 입금했다.
수요일 밤, 온체인 조사관 Specter는 발표 공격 시퀀스의 분석을 게시하여 유출 사건에 대한 자세한 정보를 제공했다. 블록체인 분석가는 피해자의 개인 키 유출로 인해 이 사건의 총 손실이 약 3,800만 달러에 가까워졌다고 언급했다.
Specter에 따르면, 피해자는 2025년 4월 11일 07:48:11에 1-1 시스템으로 구성된 멀티시그 지갑을 생성했다. 지갑으로 자금을 이동한 직후, 서명자로 지정된 메인 지갑은 08:23:23에 대규모 자금 유출을 경험했다.
정확한 유출 원인은 아직 명확하지 않지만, Specter는 개인 키가 멀티시그 설정 과정에서 유출되었을 가능성이 있다고 제안했다. 또 다른 가능성은 피해자가 멀티시그 지갑을 생성하는 동안 악의적 행위자의 도움을 받았다는 것이다.
분석 플랫폼 Onchainlens의 추적에 따르면, 고래 0xde5f44…b051e965는 5월에 상당한 손실을 입었다. 이 투자자는 OKX에서 2,520.5 이더(당시 가치 약 452만 달러)를 인출하여 Kiln Finance에 스테이킹했다.
보고에 따르면 고래는 올해 총 9,918 이더를 스테이킹했으며, 이는 7월경 약 2,258만 달러의 가치가 있었다. 스테이킹 보상 105.5 이더를 얻었음에도 불구하고, 투자자는 최신 취약점 발생 전까지 약 426만 달러의 순손실을 기록했다.
멀티시그 지갑은 필요한 서명자 임계값 없이 해킹될 수 있다
암호화폐 커뮤니티의 대부분은 멀티시그 지갑 보안을 신뢰한다. 이는 트랜잭션 실행 전에 두 개 이상의 엔티티로부터 승인을 요구하기 때문이다. 이러한 유형의 지갑의 일부 구성에는 2-of-3 또는 3-of-5와 같은 시스템이 포함되며, 여기서 시스템의 첫 번째 숫자는 스왑 또는 거래를 승인해야 하는 키홀더 임계값을 나타낸다.
그러나 1-1과 같은 구성은 단일 서명자만 필요하므로 멀티시그 보호의 주요 이점을 약화시킨다. 이러한 경우 단일 키의 유출은 고래 0xde5f44…b051e965의 사례에서 발생한 것처럼 총 손실로 이어질 수 있다.
올해 9월 발생한 별도의 사례에서, 한 익명의 암호화폐 투자자는 악의적 계약을 모르고 승인한 후 300만 달러 이상을 잃었다. 블록체인 조사관 ZachXBT는 자신의 텔레그램 채널에서 이 사건을 지적했으며, 피해자의 지갑에서 304만 7천 달러의 USDC가 유출되어 이더로 스왑된 후 Tornado Cash를 통해 라우팅되었다고 밝혔다.
SlowMist의 창립자 Yu Xian은 이후 해당 사례에서 유출된 주소가 2-of-4 Safe 멀티시그 지갑이었다고 설명했다. 그는 사기성 계약이 실제 주소의 첫 번째와 마지막 문자를 모방하여 사기를 감지하기 어렵게 만들었다고 덧붙였다.
공격자는 또한 Safe Multi Send 메커니즘을 악용하여 악의적 승인을 일상적인 승인 안에 숨겼다. “이 비정상적인 승인은 표준 승인이 아니었기 때문에 감지하기 어려웠다”고 Xian은 X에 썼다.
가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이
플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.
















