The ack3 H1 2026 DeFi Incident Dataset: Audit Scope Across 135 Security Incidents
이 논문은 2026년 상반기 DeFi 사고 데이터셋을 분석하여 보안 사고의 67.6%와 귀속된 손실의 94.4%가 식별된 사고 전 스마트 컨트랙트 감사 범위 외의 공격 경로를 통해 발생했음을 밝힘으로써, 프로젝트 수준의 감사 이력과 특정 사고 경로의 커버리지 사이의 결정적인 차이를 입증한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
탈중앙화 금융(DeFi)이라 불리는 디지털 화폐의 세계를, 보이지 않는 스스로 작동하는 기계들로 지어진 거대하고 북적이는 도시라고 상상해 보십시오. 이 도시에는 관리자가 있는 은행이 없습니다. 대신, 엄격한 규칙에 따라 자동으로 돈을 움직이는 복잡한 컴퓨터 프로그램인 '스마트 컨트랙트'가 존재합니다. 이 기계들은 수십억 달러를 보유하고 있기 때문에, 사람들은 기계가 가동되기 전에 설계도를 점검할 고도의 기술을 가진 건물 검사관과 같은 '감사자(auditors)'를 고용합니다. 모두가 던지는 핵심적인 질문은 이것입니다. "만약 건물이 검사관의 승인 도장을 받았다면, 정말 안전한가?" 이 논문은 바로 그 질문을 파고들며, 약간의 반전을 제시합니다. 도장을 받았다고 해서 건물 전체가 안전하다는 뜻은 아니며, 단지 검사관이 앞문을 보고 있을 때 도둑이 뒷창문으로 잠입했을 수도 있다는 것을 시사합니다. 저자들은 이 '도장'이 해커가 돈을 훔치기 위해 이용한 구체적인 경로를 얼마나 자주 커버하는지를 밝혀내고자 합니다.
거대한 "감사"의 불일치: 검사관이 진짜 위험을 놓칠 때
2026년 상반기, ack3라는 사이버 보안 팀은 탐정이 되기로 했습니다. 그들은 해커들이 무려 9억 3,986만 달러라는 엄청난 금액을 훔쳐 간 DeFi 도시의 135가지 보안 재난 목록을 수집했습니다. 이는 거의 10억 달러에 가까운 돈이 디지털 허공 속으로 사라진 것입니다! 연구팀은 미스터리를 풀고자 했습니다. 이러한 재난이 발생했을 때, 해당 프로젝트들이 사전에 "감사(audit)"를 받았는가? 만약 받았다면, 감사인들이 실제로 해커가 뚫고 들어간 시스템의 특정 부분을 조사했는가?
그들이 찾아낸 답은 자동차 안전 점검을 하는 것과 비슷합니다. 예를 들어, 당신이 자동차 점검을 위해 정비사를 고용했다고 가정해 봅시다. 그는 엔진, 브레이크, 타이어를 점검하고 "주행 가능" 스티커를 붙여줍니다. 하지만 그 후, 도둑이 글로브 박스의 잠금장치를 따는 바람에 차를 훔쳐 갔습니다. 정비사가 전혀 보지 않았던 부분 때문입니다. 자동차는 "점검"을 받았지만, 실패한 특정 부분은 점검 범위 밖에 있었던 것입니다.
연구진은 이 135건의 재난 중 원래의 점검 보고서를 찾을 수 있었던 68건을 조사했습니다. 여기서 충격적인 사실이 드러납니다. 46건(점검을 받은 프로젝트의 67.6%)의 경우, 해커는 감사인이 확인한 부분을 뚫은 것이 아니었습니다. 그들은 완전히 다른 곳을 공격했습니다! 아마도 웹사이트를 실행하는 서버를 해킹했거나, 클라우드 컴퓨터에서 비밀번호를 훔쳤거나, 서로 다른 두 디지털 세계를 연결하는 브릿지(bridge)를 속였을 수도 있습니다. 이 모든 것은 감사 범위 외부에 있는 것들이었습니다.
손실된 금액을 살펴보면 그림은 더욱 극적으로 변합니다. "범위 외(outside-scope)" 재난들은 이 그룹의 총 손실액 중 **94.4%**를 차지했습니다. 이는 거의 모든 탈취된 현금이 감사인이 기계의 엉뚱한 부분을 살펴본 프로젝트에서 나왔음을 의미합니다.
이것이 단 두 건의 거대 사건으로 인한 우연한 결과가 아님을 확인하기 위해, 연구진은 약간의 수학적 트릭을 사용했습니다. 그들은 가장 큰 두 건의 도난 사건(하나는 2억 9,200만 달러, 다른 하나는 2억 8,500만 달러)을 제외하고 나머지를 살펴보았습니다. 이 거물급 사건들을 제외하더라도, "범위 외" 재난은 남은 손실액의 **72.1%**를 차지했습니다. 패턴은 확고했습니다. 감사인들은 종종 엉뚱한 것을 보고 있었습니다.
그렇다면 해커가 감사인이 확인한 부분을 실제로 뚫은 20건의 사례는 어떠했을까요? 연구진은 이 경우 "점검"이 상당히 오래된 것이었음을 발견했습니다. 감사와 해킹 사이의 평균 시간은 18개월이었습니다. 기술 세계에서 18개월은, 건축가가 2024년에 설계도를 점검했지만 건물은 2026년에 완공되는 것과 같습니다. 그 사이에 건축가들은 배선을 바꾸고, 새로운 방을 추가하고, 문을 교체했습니다. "스티커"는 여전히 붙어 있었지만, 건물은 변해 있었습니다.
논문은 또한 무엇이 해킹되었는지도 살펴보았습니다. 가장 큰 카테고리는 "기타 프로토콜(other protocols)"이었는데, 이는 "대출"이나 "거래소"처럼 단순한 상자에 담기지 않는 기묘하고 복잡한 시스템들을 통칭하는 말입니다. 이 복잡한 시스템들이 가장 많은 돈을 잃었으며, 총 3억 9,286만 달러에 달했습니다. 브릿지(서로 다른 디지털 네트워크 간에 돈을 이동시키는 것)와 퍼페추얼 퓨처스(perpetual futures) 거래소 또한 주요 표적이었습니다.
그래서, 핵심적인 결론은 무엇일까요? 저자들은 감사가 쓸모없다고 말하는 것이 아닙니다. 그들은 "감사 완료(Audited)"라는 라벨이 프로젝트 전체를 보호하는 마법의 방패처럼 취급되곤 하지만, 실제로는 특정 시점에 수행된 특정 작업에 대한 구체적인 영수증에 불과하다고 말합니다. 만약 어떤 프로젝트가 "우리는 감사를 받았다"라고 말한다면, 그것은 시스템 전체가 안전하다는 뜻이 아니라, 어떤 부분이 특정 시점에 확인되었다는 뜻일 뿐입니다.
연구진은 우리가 "감사 완료"라는 라벨을 보증서로 보는 것을 멈춰야 한다고 제안합니다. 대신, "그들이 해킹당한 바로 그 코드를 확인했는가?" 그리고 "그 확인이 얼마나 오래전에 이루어졌는가?"를 물어야 합니다. 빠르게 움직이는 DeFi 도시에서는, 1년 전의 안전 점검이 오늘의 새로운 유형의 도둑으로부터 당신을 보호해주지 못할 수도 있기 때문입니다. 교훈은 명확합니다. 검사관이 서류에 서명했다고 해서 집 전체가 도둑으로부터 안전하다는 뜻은 아닙니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.