The $292M KelpDAO Bridge Hack: Why the Audit Wasn't the Problem

개요

KelpDAO 브릿지에서 발생한 2억 9200만 달러 규모의 해킹 사건은 스마트 계약 코드 자체의 취약점보다는 운영 보안 및 소셜 엔지니어링 공격에 의한 것임을 보여주며, DeFi 보안 패러다임의 변화를 시사한다.

주요 내용

* 사건 개요: 2026년 4월 18일, KelpDAO의 LayerZero 기반 크로스체인 브릿지에서 약 116,500 rsETH (약 2억 9200만 달러)가 탈취당했으며, 이는 올해 가장 큰 규모의 DeFi 해킹 사건이다.
* 근본 원인: LayerZero의 사후 분석 결과, 공격의 근본 원인은 스마트 계약 코드의 버그가 아닌, 6주 전 발생한 소셜 엔지니어링 공격으로 관리자 키가 잘못된 손에 넘어갔기 때문이었다.
* KelpDAO의 대응: KelpDAO는 자산 유출 발생 약 46분 후 시스템을 동결했으며, 이로 인해 추가적인 1억 달러 탈취 시도가 실패했다.
* 패턴 분석: KelpDAO 사건은 2주 전 Drift Protocol에서 발생한 2억 8500만 달러 규모의 해킹과 유사한 패턴을 보인다. Drift Protocol 역시 코드 취약점이 아닌, 6개월간 진행된 관리자 키 보유자에 대한 소셜 엔지니어링 공격으로 인해 자산이 유출되었다.
* 보안 감사 범위의 한계: 스마트 계약 감사는 코드의 기능적 정확성과 알려진 취약점(Reentrancy, 접근 제어, 정수 오버플로우 등)을 식별하는 데 유용하지만, 관리자 키 보유자의 피싱 위험, 멀티 시그의 실제 다중 서명 여부, 키 로테이션 정책과 같은 운영 보안 질문에는 답하지 못한다.
* 실질적인 보안 질문: 실제 보안은 코드 감사와 더불어 누가 자산을 이동시킬 수 있는지, 몇 명의 독립적인 인원의 동의가 필요한지, 관리자 키는 어떻게 보관되는지(하드웨어 월렛, HSM, 핫 월렛 등), 중요한 작업에 시간 지연이 있는지, 회로 차단기(circuit breaker)는 누가, 얼마나 빠르게 작동시킬 수 있는지 등에 대한 운영 보안 질문에 답할 수 있어야 한다.
* AI 기반 보안: AI는 코드 분석 및 취약점 발견에 일부 도움이 될 수 있으나, 팀원 대상 소셜 엔지니어링 공격을 방지하지는 못한다. AI는 익스플로잇 발굴의 진입 장벽을 낮추므로, 자체 공격 표면(attack surface)에 AI를 활용하고 사람 중심의 보안을 강화하는 것이 중요하다.

시사점

2026년 대규모 DeFi 해킹의 주요 원인이 코드 취약점보다는 운영 보안 미흡과 고도화된 소셜 엔지니어링 공격에 있음을 인지하고, 스마트 계약 감사와 더불어 인적 요소와 운영 보안에 대한 투자를 확대해야 한다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions