← 최신 논문
💻 computer science

The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents

2022년부터 2026년까지의 Web3 보안에 관한 이 실증적 연구는 안정적인 감사 결과와 실제 익스플로잇 손실 사이의 결정적인 괴리를 드러내며, 감사는 기술적 취약점에 집중하는 반면 대다수의 재정적 피해는 사회 공학적 기법과 같은 비기술적 벡터에서 발생하고 소수의 거대 사건에 극도로 집중되어 있음을 입증한다.

원저자: Stefan Beyer

게시일 2026-06-16
📖 3 분 읽기☕ 가벼운 읽기

원저자: Stefan Beyer

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

Web3(블록체인과 암호화폐)의 세계를 사람들이 디지털 은행, 다리, 금고를 건설하는 거대하고 북적이는 도시라고 상상해 보십시오. 이 논문은 왜 최고의 보안 요원(감사자)을 고용하여 건물의 설계도를 점검했음에도 불구하고, 여전히 도시에서 수십억 달러가 도둑들에게 털리고 있는지에 대한 4년간의 긴 조사 기록입니다.

다음은 조사의 내용을 이해하기 쉽게 나누어 정리한 이야기입니다.

1. 두 개의 서로 다른 세계

연구진은 매우 다른 두 가지 데이터 목록을 살펴보았습니다.

  • "설계도 점검" 목록: 보안 업체들이 코드를 검토하며 작성한 23,818개의 기록이 담겨 있습니다. 이들은 "이 문손잡이가 약하다"라거나 "이 벽은 부실한 재료로 만들어졌다"와 같은 문제점들을 찾아냈습니다.
  • "강도 사건" 목록: 실제로 돈이 도난당한 218건의 실화가 담겨 있으며, 총 피해액은 약 77.6억 달러에 달합니다.

핵심 질문은 이것이었습니다: 보안 요원들이 경고하는 내용이 실제로 돈이 도난당하는 원인과 일치하는가?

2. 거대한 불일치 ("감사 격차")

정답은 아주 강력한 **"아니오"**입니다. 두 목록은 마치 "자동차 엔진에서 고장 날 수 있는 부품 목록"과 "사람들이 실제로 자동차 사고를 당하는 이유"를 비교하는 것처럼 완전히 다릅러 보입니다.

  • 감사자가 발견한 것: 보안 요원들은 대부분 코드 자체의 아주 미세하고 기술적인 결함을 찾는 데 시간을 보냈습니다. 이들은 "로직 오류"(코드가 잘못된 계산을 하는 것)나 "접근 제어"(누가 열쇠를 가질 수 있는지)와 같은 문제에 집중했습니다. 이것이 그들 보고서의 압도적인 부분을 차지했습니다.
  • 실제로 일어난 일: 도둑들은 코드의 수학적 계산에는 관심이 없었습니다. 그들은 주로 다음과 같은 방식으로 돈을 훔쳤습니다:
    • 사람을 속임: 피싱 이메일이나 사회 공학적 기법(다른 사람인 척 위장함).
    • 열쇠를 훔침: 금고를 제어하는 개인 비밀번호를 탈취함.
    • 공급망 해킹: 금고 자체를 부수는 대신, 금고를 만드는 데 사용된 도구들을 훔침.

비유: 어떤 은행이 금고의 강철 강도를 점검하기 위해 팀을 고용했다고 가정해 봅시다. 그 팀은 강철에 생긴 미세한 균열을 찾는 데 몇 달을 보냅니다(감사). 하지만 도둑들은 문을 부수지 않습니다. 대신 경비원이 문 밖으로 나올 때를 기다려 그를 속여 열쇠를 얻어내거나, 건축가의 책상에서 설계도를 훔쳐 갑니다. 감사는 문에 대해서는 완벽했지만, 경비원이나 책상은 살피지 않았던 것입니다.

3. "슈퍼 스톰" 효과

이 논문은 또한 이 세계에서의 자금 손실이 고르게 발생하지 않는다는 사실을 발견했습니다. 이는 매일 부드럽게 내리는 비와 같지 않습니다. 그것은 마치 허리케인과 같습니다.

  • 강화된 80/20 법칙:8건의 거대 강도 사건이 4년 동안 발생한 전체 자금 손실의 절반 이상을 차지했습니다.
  • "평균"은 거짓말이다: 만약 "평균적인" 도난 사례를 보고 위험을 예측하려 한다면, 당신은 틀릴 것입니다. 대부분의 도난은 규모가 작지만, 몇몇 사건은 너무 거대해서 다른 모든 것을 쓸어버립니다. 이 논문은 평균적인 상황을 대비하는 것은 마치 쓰나미가 몰려오는데 화창한 날을 계획하는 것과 같다고 경고합니다.

4. "인간" 요소

가장 놀라운 발견은 가장 큰 손실이 컴퓨터 버그가 아니라 인간의 실수로부터 발생한다는 점입니다.

  • 최근 몇 년간 발생한 전체 자금 손실의 절반 이상은 사람들이 속았거나, 열쇠를 도난당했거나, 관리 부실로 인해 발생했습니다.
  • 보안 감사는 주로 코드를 점검했지만, 열쇠를 쥐고 있는 사람이나 사람들이 거래를 승인할 때 사용하는 컴퓨터는 거의 점검하지 않았습니다.

5. 결론: 우리에게는 두 종류의 보안이 필요하다

논문은 우리가 한 종류의 보안 요원에게만 의존할 수 없다고 결론짓습니다.

  • 코드 감사자는 소프트웨어의 버그(즉, "설계도")를 찾는 데 탁월합니다.
  • 운영 보안 요원은 사람, 열쇠, 그리고 프로세스(즉, "보안 요원의 제복과 그 정신")를 보호하기 위해 필요합니다.

연구는 현재 업계가 설계도를 점검하는 데는 매우 능숙하지만, 열쇠를 쥐고 있는 사람을 보호하는 데는 매우 서툴다고 말합니다. 이 자금 손실을 막으려면 우리는 이 두 직무를 대체재가 아닌 파트너로 취급해야 합니다. 우리는 코드를 점검하는 동시에 인간의 행동도 점검해야 합니다.

요약하자면: 보안 전문가들은 빛이 잘 드는 곳(코드)에서 잃어버린 열쇠를 찾기 위해 가로등 밑을 뒤지고 있지만, 도둑들은 아무도 보지 않는 어두운 골목(사람과 프로세스)에서 열쇠를 훔쳐 가고 있습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →