수개월간의 해킹으로 2억 8,000만 달러가 유출된 후 암호화폐 전문가들이 Drift Protocol을 맹비난

- 암호화폐 변호사 아리에르 기브너는 Drift Protocol을 민사상 과실로 비판합니다.
- 그녀는 해당 플랫폼이 개발 작업에 사용하는 장치와 사용자 자금을 격리하지 못했다고 지적했습니다.
- 드프트 프로토콜은 31건의 거래에서 수분 만에 2억 8천만 달러를 손실했습니다.
암호화폐 변호사 아리에르 기브너(Ariel Givner)는 Drift Protocol이 시스템을 보호하기 위한 기본 조치를 취하지 않아 2억 8,000만 달러의 해킹이 발생했다고 주장합니다. 그녀는 프로토콜 팀이 명백한 보안 실수를 저질렀다고 지적하며 플랫폼을 민사상 과실로 고발했습니다.
그녀는 또한 해킹 이후 해킹에 대한 기업의 대응을 맹비난했습니다. “단순히 어깨를 으쓱하며 ‘국가 해커들이 그랬다’라고 말하고 사용자를 방치할 수는 없습니다. 사람들은 Drift에 자금을 맡겼지, 프로 해커들을 상대로 위험한 게임을 하라고 맡긴 것이 아닙니다,”라고 기브너는 주장했습니다.
4월 1일 처음 공개된 이 침해 사건으로 솔라나 기반 플랫폼은 예치금과 인출이 중단되었으며, 공격자들이 주요 거버넌스 메커니즘을 장악했습니다. 조사 결과, 이 악용은 단순한 코드 취약점이 아니라 사회공학과 사전 승인된 악성 거래가 포함된 고도로 조직화된 작전이었습니다.
기브너는 Drift Protocol이 기본 보안 절차를 따르지 않았다고 말합니다.
법률 전문가 기브너에 따르면, Drift Protocol은 기본 보안 절차를 구현하지 못했으며, 여기에는 서명 키 를 위한 에어갭 시스템 사용과 일상적인 개발자 작업을 금융 통제에서 분리하는 것이 포함되었습니다.
그녀는 기업이 멀티시그 통제를 격리하지 않았다고 설명했습니다. 대신, 해당 통제에 연결된 동일한 장치를 사용하여 인증되지 않은 말웨어 감염 플랫폼을 다운로드했습니다. 그녀는 또한 해커와 악용 사례의 잘 알려진 위험에도 불구하고 직원들이 수개월 동안 컨퍼런스 및 텔레그램에서 신원 검증되지 않은 개인들과 상호작용했다고 주장했습니다. 그녀는 “이벤트에서 악수를 나눴다고 해서 사람을 신뢰해서는 안 됩니다. 모든serious한 프로젝트가 이를 알고 있습니다. Drift는 이를 따르지 않았습니다.”라고 주장했습니다.
기브너는 또한 기업이 보상과 관련된 명확한 세부 사항을 제공하지 않은 점을 비판했습니다. 그녀는 회사가 피해자를 보상하기 위한 구체적인 전략보다는 변명만 제시했다고 주장했습니다. 따라서 그녀는 기업에 문제 해결과 고객 보상, 그리고 감독 부재로 인한 소송 준비를 경고했습니다.
Drift Protocol은 해커 그룹이 자신의 정당성을 입증하기 위해 프로토콜에 100만 달러를 예치했다고 말합니다
Drift의 내부 조사 결과에 따르면, 이 공격은 2025년 말부터 시작되어 해커들이 합법적인 업계 참여자처럼 가장하며 시간이 지남에 따라 기여자들과 신뢰를 쌓은 구조화된 캠페인의 결과였습니다.
4월 X 게시물에 따르면, Drift Protocol은 공개했다 공격자들이 2025년 10월 컨퍼런스에서 전문 거래firm처럼 가장한 후 수개월 동안 신뢰를 쌓았다고 밝혔습니다. 기업에 따르면, 공격자들은 6개월 동안 다양한 컨퍼런스를 통해 기여자들과 연락을 유지했으며, 검증된 이력 프로필을 공유했고 논의에서 탄탄한 기술 지식을 보여주었습니다.
프로토콜 팀은 또한 거래 전략 및 볼트 통합 아이디어에 대한 기여자들과의 텔레그램 대화를 가졌다고 인정했습니다. 해커 그룹이 생태계 볼트를 성공적으로 온로드하고 프로토콜에 100만 달러 이상을 예치했다고도 언급했습니다.
팀은 협력 중 공격자가 손상된 저장소와 애플리케이션을 유포했다고 설명했습니다. 악용으로 이어진 한 기여자는 배포 유틸리티로 위장된 저장소를 다운로드했고, 다른 기여자는 사기성 TestFlight 지갑 앱을 설치했습니다. 팀은 또한 악용에 기여한 VS Code 및 Cursor의 취약점도 확인했습니다.
지금까지 플랫폼은 모든 프로토콜 기능을 중단하고, 손상된 지갑을 멀티시그 구조에서 제외했으며, 거래소 및 브리지 전반에 걸쳐 공격자 지갑을 표시했습니다. 또한, 조사에 Mandiant의 도움을 요청했습니다.
일반적으로 플랫폼은 31건의 거래 후 불과 12분 만에 6,640만 USDC, 477,000 WETH, 270만 JLP, 2,330만 MOODENG, 560만 USDT, 520만 USDS, 260만 JUP, 583,000 RAY를 포함한 광범위한 자산을 손실했습니다. 온체인 보안 기업 PeckShield Inc.는 공격자가 이미 약탈한 자금의 대부분을 Circle의 USDC 스테이블코인으로 전환했다고 보고하며 침해 사건을 가장 먼저 파악한 기업 중 하나였습니다.
한편, 블록체인 조사관 ZachXBT는 해킹을 라자루스 그룹아래에 있는 북한 사이버 팀에게 귀속시켰습니다. 그는 해당 그룹이 일반적으로 공격 전에 장기적인 접근 권한을 확보하기 위해 복잡한 신원과 중개자를 사용한다고 밝혔습니다. 그러나 Drift Protocol은 컨퍼런스에서 본 사람들이 북한 국민이 아니라 해당 작전을 위해 고용된 중개자일 가능성이 높다고 지적했습니다.
암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

Nellius Irene
Nellius는 비즈니스 관리 및 IT 학사 학위를 소지하고 있으며, 암호화폐 산업에서 5 년간의 경력을 쌓았습니다. 또한 비트코인 다다 (Bitcoin Dada) 를 졸업했습니다. Nellius 는 BanklessTimes, Cryptobasic, Riseup Media 등 주요 미디어 매체에 기고한 바 있습니다.
















