2026년 최대 암호화폐 해킹 사건: Kelp DAO, 20개 체인에 걸쳐 갇힌 랩드 이더로 2억 9,200만 달러 피해

공격자가 Kelp의 LayerZero 기반 브리지를 통해 약 18%에 해당하는 116,500 rsETH를 탈취하면서, Aave, SparkLend, Fluid 및 Upshift 전반에 걸쳐 긴급 동결 조치가 시행되었습니다.

Cypher Protocol suffers exploit (Clint Patterson/Unsplash)
요약
  • 공격자가 Kelp DAO의 LayerZero 기반 브리지를 악용하여 약 1억 4,600만 달러 상당의 rsETH 116,500개를 탈취하였으며, 이는 토큰 유통량의 약 18%에 해당한다. 이로 인해 핵심 계약의 긴급 정지가 발동되었다.
  • 브릿지가 20개 이상의 네트워크에서 rsETH를 뒷받침하는 준비금을 보유하고 있었기 때문에, 이번 손실은 레이어 2 상의 rsETH 뒷받침에 대한 의문을 제기했으며 Aave, SparkLend, Fluid 등 여러 프로토콜에서 시장 동결 조치가 잇따르는 파장을 불러왔습니다.
  • 이번 익스플로잇은 2026년 최대 DeFi 해킹 사건으로, DeFi 공격이 전반적으로 급증하는 가운데 발생했으며 rsETH의 페그 및 Kelp DAO의 상환 능력에 심각한 압박을 가하고 있습니다.

재스테이킹된 이더 토큰 유통 물량의 거의 5분의 1을 보유한 크로스체인 브리지가 막 도난당했으며, 그 여파는 Kelp DAO가 계약을 일시 중지하는 것보다 더 빠르게 DeFi 업계 전반에 확산되고 있습니다.

공격자 Kelp DAO의 rsETH(재스테이킹된 이더) 116,500개를 인출 토요일 17:35 UTC에 LayerZero 기반 브리지가 약 2억 9,200만 달러의 현재 가격 가치를 지니며, CoinGecko가 추적하는 rsETH의 630,000 토큰 유통 공급량 중 약 18%를 차지했습니다.

LayerZero는 크로스체인 메시징 계층으로, 서로 다른 블록체인들이 검증된 명령을 주고받을 수 있게 하는 인프라입니다. Kelp DAO는 유동성 리스테이킹 프로토콜로, 사용자가 예치한 ETH를 받아 EigenLayer를 거쳐 표준 이더리움 스테이킹 보상 외에 추가 수익을 창출하며, 거래 가능한 영수증인 rsETH를 발행합니다.

유동성이 고갈된 브리지는 rsETH 준비금을 보유하고 있었으며, 이는 20개 이상의 다른 블록체인에 배포된 래핑된 버전의 토큰을 지원했습니다.

공격자는 LayerZero의 크로스체인 메시징 레이어를 속여 다른 네트워크에서 유효한 명령이 도착한 것으로 인식하게 하였고, 이로 인해 Kelp의 브리지가 공격자 소유 주소로 116,500 rsETH를 해제하도록 유발했습니다.

켈프(Kelp)의 비상 정지 멀티시그는 성공적인 자금 유출 46분 후인 18:21 UTC에 프로토콜의 핵심 계약들을 동결시켰습니다. 18:26 UTC와 18:28 UTC에 있었던 두 차례의 후속 시도는 모두 되돌아갔으며, 각각 약 1억 달러에 해당하는 40,000 rsETH 추가 유출을 시도하는 동일한 LayerZero 패킷을 포함하고 있었습니다.

rsETH는 Base, Arbitrum, Linea, Blast, Mantle, Scroll 등 20개 이상의 네트워크에 배포되었으며, LayerZero의 OFT 표준이 크로스체인 이동을 처리하고 있습니다.

브리지에 보유된 rsETH는 모든 레이어 2 블록체인 또는 이더리움 위에서 운영되는 네트워크에서 래핑된 버전을 지원하는 준비금이었습니다.

그 예비금이 고갈되면서, 비이더리움(Non-Ethereum) 배포 환경의 보유자들은 자신들이 보유한 토큰이 실질적인 기반이 있는지에 대한 의문에 직면하게 되었고, 이는 L2에서의 공황 매도(redemptions)가 영향을 받지 않은 이더리움 공급물량에 압박을 가하는 피드백 루프를 형성하여, Kelp가 인출 요청을 이행하기 위해 재스테이킹(restaking) 포지션을 청산할 수밖에 없는 상황을 초래할 가능성이 있습니다.

전염 목록은 길고 여전히 증가하고 있습니다.

Aave가 rsETH 시장을 동결했습니다 수 시간 내에 V3 및 V4에서 발생했으며, 창립자 스탄니 쿨레초프(Stani Kulechov)는 이번 익스플로잇이 외부 공격이었으며 Aave의 계약은 손상되지 않았다고 확언했습니다. SparkLend와 Fluid는 그들의 rsETH 시장을 동결했습니다.

시장에서는 잠재적인 부실 채권을 반영하며 AAVE가 약 10% 하락했습니다.

KernelDAO 산하 제품인 Kelp는 배수 발생 약 3시간 후인 20:10 UTC에 처음으로 공개된 X 게시물에서 이번 사건을 인정했습니다. 해당 프로토콜은 LayerZero, Unichain, 감사인 및 외부 보안 전문가들과 함께 조사를 진행 중이라고 밝혔습니다. 다만, 이번 익스플로잇이 어떻게 브리지의 검증 로직을 우회했는지는 공개하지 않았습니다.

주말 동안 rsETH가 페그를 유지할 수 있을지는 크로스체인 플로트 중 얼마나 많은 양이 이더리움 상에서 ETH로 상환을 시도하는지, 그리고 Kelp가 토네이도 캐시(Tornado Cash) 자금이 행방불명되기 전 도난당한 자금 일부를 회복할 수 있는지에 달려 있다.

이 해킹 사건은 DeFi 시장에서 드물게 적대적인 국면에 발생했습니다. 솔라나 기반의 무기한 선물 프로토콜 드리프트(Drift)는 4월 1일 약 2억 8,500만 달러가 탈취된 공격을 받았으며, 이 공격은 이후 북한과 연계된 행위자들과 관련된 것으로 밝혀졌습니다. 이후 몇 주 동안 CoW Swap, Zerion, Rhea Finance, Silo Finance 등 최소 12개의 소규모 프로토콜도 악용된 사례가 보고되었습니다.

켈프(Kelp)의 2억 9,200만 달러 손실이 2026년 최대 디파이(DeFi) 익스플로잇으로 기록되며, 드리프트(Drift)를 수백만 달러 차이로 제쳤다.

RLUSD OG Image

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.

왜 중요한가:

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.