마야 프로토콜, 6개 버그 취약점 노출로 170만 달러 손실 DeFi 보안 허점 드러남)

- 마야 프로토콜은 해커가 회계, 유동성 및 출금 거래와 관련된 6개의 버그를 악용하여 약 170만 달러의 손실을 입었습니다.
- 공격자가 수백만 개의 토큰과 기타 자산을 이동시키면서 CACAO 가격은 0.115달러에서 0.013달러로 거의 89% 폭락했습니다.
- 이번 공격은 1,070만 달러 규모의 THORChain 해킹 사건을 떠올리게 하며, 여러 개의 작은 취약점이 결합될 때 얼마나 위험한 결과를 초래할 수 있는지를 보여줍니다.
이번 주 마야 프로토콜(Maya Protocol)이 해킹 공격을 받아 심각한 피해를 입었습니다. 이번 공격은 보안 도구가 정교한 해킹에 대응하지 못하고 있다는 더 큰 문제를 시사합니다. 블록체인 보안 기업 서틱(CertiK)은 해커가 존재하지 않는 보조금을 지급하도록 마야를 속인 후, 공유 풀에서 자산을 위해 유동성을 반복적으로 추가하고 제거하는 방식으로 공격했으며, 이로 인한trac. 직접적인 손실액이 약 170만 달러 에 달할 것으로 추산했습니다
이번 공격의 여파는 마야의 유동성 공급자와 CACAO 보유자들에게 곧바로 영향을 미쳤습니다. 더 중요한 것은 이러한 취약점이 단순히 코드 한 줄의 오류에서 비롯된 것이 아니라는 점입니다. 공격자는 일반적인 프로토콜 로직이 예상과 다르게 작동하는 점을 악용하여, 공격을 막기에는 너무 늦을 때까지 탐지할 수 없도록 만들었습니다.
공격자가 마야의 회계 시스템을 어떻게 조작했는지
CertiK에 따르면,dent이 사건은 해커가 허위 보조금을 통해 마야의 내부 회계를 조작한 후, 유동성 포지션을 변경하여 약 4,887만 CACAO와 9,882만 LINK를 인출한 것으로 밝혀졌습니다. DefiLlama 해킹 및 악용 데이터베이스는 8월 18일 사건을 "프로토콜 로직"으로 분류하고, 이로 인한 손실액을 170만 달러로 추정했습니다.
더 큰 피해는 훨씬 더 심각했습니다. 개발자 비니 바르보사는 이를 "정교한 6개 버그 악용"이라고 부르며, 이로 인해 프로토콜에서 136만 달러 이상의 실물 자산이 유출되었지만, 전체적인 피해액은 거의 1,100만 달러에 달한다고 밝혔습니다. 그의 말에 따르면, 토큰 가격은 240블록도 채 안 되는 기간 동안 0.115달러에서 0.013달러로 떨어져 거의 89%의 하락률을 기록했습니다.
마야의 창립자 중 한 명인 알룩스는 당일 피해 상황을 인지하고 "팀이 모든 것을복구하고 완전히 되돌리기 위해 노력할"이라고 덧붙였습니다.
THORChain이 이미 겪었던 패턴
Maya는 5월에 1,070만 달러 규모 의 해킹 피해를 입은 THORChain의 파생 플랫폼입니다 . THORChain은 사후 분석에서 새로운 노드 운영자가 네트워크의 GG20 임계값 서명 시스템의 취약점을 악용했으며, 시스템의 지급 능력 검사 기능은 해킹이 끝난 후에야 문제를 발견했다고 밝혔습니다.
이후 Aaluxx는 THORChain 커뮤니티 팟캐스트에서 해킹은 개별적으로는 위험하지 않지만 결합될 경우 문제가 될 수 있는matic. 그는 또한 Maya에도 동일한 잠재적 결함이 있다고 덧붙였습니다. 가지 오래된 버그를 기반으로 했다고 밝혔습니다
해킹 원인을 규명하기 위해서는 매우 심층적인 포렌식 조사가 필요했습니다. 조사팀은 암호화 구성 매개변수를 검토하고, 존재해서는 안 되는 사소한 소수를 찾아내 감염된 금고를 정확히 찾아내야 했습니다. 이는 본질적으로 방어자들에게 일반적인 취약점을 드러냅니다. 간단한 잔액 모니터링 시스템으로는 자금 이동이 이미 발생한 후에야 손실을 감지할 수 있으며, 그때는 이미 공격이 진행되는 것을 막기에는 너무 늦을 수 있습니다.
방어력 강화의 실제 모습은 무엇일까요?
알룩스는 AI 기술 덕분에 소규모 팀이 더 많은 관점에서 동시에 코드베이스를 조사할 수 있게 되었다고 경고했습니다. 이는 방어자에게 유용하지만, 공격자가 기존 감사 프로세스로는 탐지하지 못할 수 있는 고유한 취약점을 찾아낼 수 있는 더 많은 방법을 제공하기도 합니다.
그가 선택한 해결책은 중복성을 확보하는 . 마야와 토르체인은 통합 방식을 택하지 않고 독립적인dent . 이러한 방식으로 마야는 토르체인이 몇 주 동안 비활성화된 상태에서도 검증 가능한 건전한 볼트를 사용하여 스왑 작업을 계속 수행할 수 있었습니다.
이 비교는 특히 흥미로운데, THORChain 자체의 사후 분석에 따르면 근본 원인은 하나의matic 결함이 아니라 서로 연결되어 악용될 수 있게 된 세 가지 기존 버그였다고 밝히고 있기 때문입니다. THORChain은 또한 동일한 잠재적 버그가 Maya에도 존재했지만 이전에는 악용되지 않았다고 명시적으로 언급했습니다.
| 미터법 | 마야 프로토콜 / MAYAChain | 토르체인 |
|---|---|---|
| 사건dent 일 | 2026년 8월 18일, UTC 기준 오후 5시 30분경 | 2026년 5월 15일 |
| 손실 | 공격자가 탈취한 총액은 약 170만 달러 이며, 그중 약 136만 달러가 되었습니다trac외부 거래소로 유출 | 한 금고에서 약 1070만 달러가 빠져나갔다 |
| 영향을 받는 자산 | 20.83 BTC + 4887만 CACAO및 기타 자산 | BTC, ETH, BNB 및 베이스체인 자산 |
| 근본 원인 | 거래 계정 및 출금 로직과 관련된 6개의 연쇄적인 취약점이 발견되었으며, 공격자는 심각하지 않은 버그들 간의 상호 작용을 악용했습니다 | GG20 임계값 서명 체계 와 관련된 취약점을 포함하여 세 가지 오래된 버그가 연쇄적으로 발생했습니다 |
| 감지/응답 | 공격 활동으로 인해 비상 정지가 발생했으며, 공격자는 네트워크가 정지되기 전에 공격을 실행했습니다 | ZachXBT와 PeckShield를 포함한 온체인 조사관들이 의심스러운 활동을 감지했고, 이에 따라 THORChain의 자동matic 시스템이 서명/거래를 중단했습니다. |
| 프로토콜 관계 | MAYAChain은 THORChain의 친화적인 포크로, 아키텍처와 코드의 많은 부분을 공유합니다. | 오리지널 크로스체인 유동성 프로토콜 |
| 보안 수업 | 개별적으로는 관리 가능한 여러 버그가 유동성/회계 및 자금 유출입 관련 취약점과 결합될 경우 치명적인 결과를 초래할 수 있습니다 | 중복성, 자동 탐지 및 서명 제어는 금고 침해의 파급 효과를 제한할 수 있습니다 |
DeFi 프로토콜은 연쇄 공격을 어떻게 방지할 수 있을까요?
프로토콜은 개별 취약점뿐만 아니라dent 잘못된 도난 감지, 잘못된 출금 거래 처리, 유동성 회계 오류가 결합될 때 얼마나 위험해질 수 있는지 보여줍니다. 더욱tron방어 체계에는 불변성 테스트, 다단계 공격 경로에 대한 적대적 시뮬레이션,dent 검토, 실시간 이상 탐지, 비정상적인 인출 또는 풀 잔액에 대한 자동matic 장치 등이 포함됩니다. 이번 달에 발표된 연구에서도 단일 보안 메커니즘에 의존하기보다는 다층적인 탐지 및 방어 체계를 구축해야 한다고 주장합니다. 보안 제어 간의 상호 작용을 테스트해야 합니다 . 마야 은 회계 논리에 대한
| 시간/날짜 | 이벤트 | 인용 방법 |
|---|---|---|
| 2026년 8월 18일 | 공격이 발생했습니다. 온체인 활동을 통해 공격자가 MAYAChain의 회계/아웃바운드 플로우 취약점을 악용하여trac에 이 해킹 사건을 공개적으로 설명했습니다 8월 18일. | 사건dent 일: 2026년 8월 18일 |
| 2026년 8월 18일 | MAYAChain은 취약점 확산을 막기 위해 거래를 중단하고 복구 작업에 착수했습니다 | 같은 사건dent 일 |
| 2026년 8월 18일~19일 | 취약점 분석 결과가 나왔습니다. 연구원들은 허위 도난 경고, 잘못된 보상, 회계 오류를 포함한 6가지 버그 연쇄 반응을 재구성했습니다. | 두 번째 사건 아닌,dent 발생 후dent 분석 으로 처리하십시오 |
| 2026년 8월 19일 | 보다 광범위한 보도와 기술 분석 기사들이 나오고 있습니다. 코인데스크는 8월 19일 보도에서 8월 18일 공격에 대한 설명과 손실 규모를 재구성했습니다. | 보고일: 8월 19일 |
| 2026년 8월 19일 | 일부 데이터 제공업체/보안 피드에서는 해당 이벤트를 8월 19일로, 이는 아마도 해당 업체의 UTC/시간대 표기 방식이나 사건 기록이 생성/업데이트된 날짜를 반영한 것일 수dent . | 어떠한 조건 없이 해당 날짜를 주요 사건dent 일로 사용하지 마십시오 |
이러한 블록 수준 수치는 사건 재구성에서 보고되며dent 간의 연관성을 파악하는 데 특히 유용한 방법을 제공합니다 악용 메커니즘 → 자산 추출trac토큰 가격 하락
| 마야체인 블록 | 이벤트 | 양적 영향 |
|---|---|---|
| 17,977,941 | 23개 메시지 익스플로잇 트랜잭션 실행됨 | 6개 버그를 이용한 익스플로잇 체인이 시작되었습니다 |
| 17,977,971 | 공격자가 조작된 풀에서 유동성을 추가/인출합니다 | 약 추출trac4887 카카오 |
| 17,977,998–17,978,008 | 카카오는 빠르게 비트코인으로 교환되었습니다 | 20.83 BTC가 외부로 이동되었습니다 |
| 17,978,094 | CACAO, 해킹 이후 최저치 기록 | 공격 이전 수준 보다 약 88.7% 낮음 |
| 17,978,500+ | 부분 회복이 시작됩니다 | 카카오는 대략적인 수준으로 되돌아갑니다 $0.03 |
피해 최소화
업계 데이터는 보안 강화의 중요성을 시사합니다. TRM Labs에 따르면 2026년 상반기 암호화폐 시장에서 발생한trac은 단일 취약점보다는 다양한 방식으로 공격받는 경우가 점점 늘어나고 있다고 지적합니다. 마야 익스플로잇은 이러한 추세에 완벽하게 부합합니다. 해킹 건수는 207 건으로, 반년 기준 역대 최대치를 기록했습니다. 또한 스마트
결론적으로, 특정 버그를dent하고 수정하지 않고는 더 이상 DeFi 보안을 확보할 수 없다는 것입니다. 프로토콜은 다계층 모니터링, 다양한 검토 메커니즘의dent인 활용, 비상시 신속한 거래 중지 메커니즘 설치, 그리고 문제가 있는 거래가 되돌릴 수 없게 되기 전에 수정 조치를 취할 수 있는 능력을 갖춰야 합니다.
마야는 당면한 문제를 해결하는 데 그치지 않습니다. 알룩스는 회사가 옴니체인 DeFi 이전 프로젝트인 마야, 토르체인, 루지라에서 얻은 교훈을 바탕으로dent 170만 달러의 손실보다 훨씬 더 가치 있는 경험이 될 수 있을 것입니다. 프로젝트인 아즈텍 체인 의 개발을 가속화할 계획이라고 밝혔습니다. 만약 이러한 교훈을 통해 단순히 결함을 수정하는 데 그치지 않고 더 나은 솔루션을 구축할 수 있다면, 마야 는
이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.
자주 묻는 질문
카카오란 무엇인가요?
CACAO는 탈중앙화된 크로스체인 유동성 네트워크인 마야 프로토콜(Maya Protocol)의 MAYAChain의 네이티브 토큰입니다. CACAO는 유동성 풀을 연결하는 공통 자산 역할을 하며, 지원되는 블록체인 간의 네이티브 자산 교환을 용이하게 합니다. 마야 프로토콜은 THORChain의 친화적인 포크입니다.
마야 프로토콜 해킹은 언제 발생했나요?
마야 프로토콜 공격은 2026년 8월 18일에 발생했습니다. 공격자는 23개의 메시지로 구성된 단일 거래에서 6개의 소프트웨어 결함을 연쇄적으로 이용하여 궁극적으로 약 170만 달러 상당의 Bitcoin 및 기타 암호화 자산을trac했습니다. 이후 마야는 공격을 차단하기 위해 네트워크를 중단했습니다.
공격자는 어떻게 Maya Protocol의 회계 시스템을 조작했습니까?
공격자는 마야체인(MAYAChain)의 여러 버그를 악용하여 유동성이 낮은 풀에 허위 잔액을 생성했습니다. 결함이 있는 보상 메커니즘으로 인해 실제 준비금은 약 16만 8천 CACAO에 불과했지만 약 4천 9백만 CACAO가 적립되었습니다. 또 다른 버그로 인해 이체 시도가 실패한 후에도 부풀려진 잔액이 기록된 채로 남아 있었습니다. 공격자는 소량을 입금하여 왜곡된 풀의 99% 이상을 확보한 후 4,887만 CACAO를 인출하여 Bitcoin포함한 실물 자산으로 교환했습니다.
마야 프로토콜 취약점 이용에 드는 비용은 얼마였습니까?
CertiK와 DefiLlama는 직접적인 손실액을 약 170만 달러로 추산했으며, 개발자 Vini Barbosa는 CACAO 토큰 가격 폭락으로 인한 총 손실액을 약 1,100만 달러로 추산했습니다.
이 취약점은 이전에 발생한 THORChain 해킹 사건과 관련이 있습니까?
Maya는 2026년 5월에 약 1,070만 달러의 손실을 입은 THORChain의 우호적인 포크 버전을 운영하고 있으며, 공동 창립자인 Aaluxx는 Maya의 코드에도 동일한 잠재적 버그가 존재했다고 말하면서 두dent모두 오래된 결함에서 trac되었으며, 이러한 결함들이 서로 결합되었을 때 비로소 위험해졌다고 밝혔습니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

아시쉬 쿠마르
아시쉬 쿠마르는 8년 경력의 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 관련 소식을 다룹니다. 코인가이프, 투데이큐, 뉴스룸포스트에서 근무한 경험이 있으며, IIMC에서 영문 저널리즘 석사 학위(PGDP)를 취득했습니다. 또한 아서 헤이즈, 얏 시우, 오스틴 페데라 등 업계 유명 인사들을 인터뷰하기도 했습니다.
















