2억 9,300만 달러 규모의 KelpDAO 해킹 사건이 DeFi가 마침내 성숙해야 하는 이유를 보여준다

프로토콜 창립자들과 보안 연구원들에게 이번 사건은 암호화폐 전반에 걸쳐 진행 중인 보다 광범위한 변화를 재확인시켰다: DeFi는 더 이상 주로 코드 버그와 싸우는 것이 아니다. 이제는 복잡성과 싸우고 있다.

Hacker facing screens with lines of code (Boitumelo/Unsplash)
요약
  • 2억 9,300만 달러 규모의 KelpDAO 익스플로잇 사건은 현대 디파이(DeFi)의 가장 큰 취약점이 스마트 계약 버그가 아니라 인프라, 거버넌스 및 운영 보안에서 점점 더 많이 발생한다는 사실을 드러냈습니다. 이는 프로토콜들이 브릿지, 타사 소프트웨어 및 공통 의존성을 통해 깊이 연결되면서 나타난 현상입니다.
  • Lido와 Spark를 구축하는 업계 리더들은 이번 해킹이 “지루한” 저위험 DeFi로의 광범위한 전환을 가속화하고 있다고 말합니다. 투자자들은 특히 기관 자본이 시장에 진입함에 따라 높은 수익률과 급속한 성장보다 신뢰성, 투명성, 그리고 강력한 리스크 관리에 우선순위를 두고 있습니다.

수년간 탈중앙화 금융은 단순한 약속으로 자신을 홍보해 왔습니다: 코드가 곧 법이다. 변경 불가능하고 투명한 스마트 계약은 전통 금융을 괴롭히는 인간의 약점을 제거할 것입니다.

하지만 지난달 발생한 2억 9,300만 달러 규모의 KelpDAO 익스플로잇는 암호화폐 인프라 구축자들에게 불편한 현실을 드러냈다: 업계의 가장 큰 취약점들은 점점 더 거의 스마트 계약 자체와 관련이 있습니다.

대신, 현재 위험 요소는 코드 주변에 위치한 광범위한 브리지, 거버넌스 시스템, 운영 보안 및 제3자 의존성의 복잡한 네트워크에 존재합니다, 혼란스러운 인간 및 인프라 층 현대 DeFi를 뒷받침하는

“대부분의 이러한 경우에서 계약은 작성자가 지시한 대로 정확히 작동했습니다,”라고 Lido Labs 재단의 최고 기술 책임자 유진 마민이 코인데스크에 말했습니다. “단지 그 작성자가 정당한 사람이 아니었을 뿐입니다.”

LayerZero의 브리지 인프라 취약점과 연관된 KelpDAO 해킹 사건은 자체 성숙기를 겪고 있는 디파이(DeFi) 업계의 전환점으로 자리잡고 있습니다.

프로토콜 창립자들과 보안 연구자들에게 이번 사건은 암호화폐 전반에 진행 중인 더 큰 변화를 재확인시켜주었습니다: DeFi는 더 이상 주로 코드 버그와 싸우는 것이 아닙니다. 이제는 자체적인 복잡성과 싸우고 있습니다.

디파이(DeFi)의 초기 시기에는 보통 스마트 계약 코드의 결함, 재진입 버그, 오라클 조작 또는 잘못된 논리에서 취약점이 발생했습니다. 오늘날에는 업계 최대의 실패 사례들이 완전히 다른 영역에서 발생하는 경우가 많습니다.

“스마트 계약 위험은 대부분 해결된 문제입니다,” 분산 금융 플랫폼 스파크의 개발사인 피닉스 랩스의 CEO 샘 맥퍼슨이 말했습니다. “최근 발생한 모든 해킹은 운영 보안 부주의에서 비롯된 것입니다.”

이는 스마트 계약이 완벽하다는 의미는 아닙니다. 그러나 감사 도구, 형식적 검증, 버그 바운티 프로그램 및 AI 지원 코드 검토가 DeFi의 폭발적인 성장 시기보다 기본 계약을 훨씬 더 견고하게 만들었다고 양측 임원들은 말합니다.

문제는 DeFi 자체가 매우 상호연결된 금융 기계로 발전했다는 점입니다. 프로토콜은 브리지에 의존하고, 브리지는 검증자와 메시징 시스템에 의존합니다. 거버넌스 시스템은 멀티시그, 클라우드 인프라, SaaS 제공업체 및 여러 관할 구역에 분산된 팀에 의존합니다.

추가되는 모든 계층은 또 다른 실패 지점을 만듭니다. Lido의 Mamin은 "타인의 인프라를 재사용할 때, 그들의 위협 모델을 그대로 물려받게 된다"고 언급했습니다.

KelpDAO 해킹 사건은 이러한 내재된 위험이 얼마나 치명적일 수 있는지를 명확히 보여주었다. 공유 브리지 인프라의 취약점은 고립되지 않고, 이를 기반으로 구축된 프로토콜 전반에 걸쳐 연쇄적으로 영향을 미쳤다.

“집중화는 조용히 체계적 위험이 될 수 있다,” 피닉스 랩스의 맥퍼슨이 말했다. “시장이 동일한 인프라에 과도하게 의존할 경우, 실패는 고립되어 있지 않고 연쇄적으로 발생하기 시작한다.”

“지루함”을 매력적인 DeFi 특성으로

마민은 이번 익스플로잇이 암호화폐 투자자들이 위험이 큰 실험에 대한 관용도를 점점 낮추고 있는 시점에 발생했다고 말했다.

“사람들이 실제로 신뢰하는 중요한 자본을 맡기는 프로토콜은 수년 동안 동일한 방식을 예측 가능하게 지속해온 것들입니다,”라고 마민은 말했습니다. “지루함은 하나의 특징입니다.”

DeFi 프로토콜은 일반적으로 최대화된 성장, 레버리지 및 수익률을 보상해 왔습니다. 복잡성은 종종 혁신으로 간주되었습니다. 이제 수년간의 해킹, 청산 및 연쇄 실패 이후, 사용자들은 훨씬 덜 흥미로운 무언가, 즉 예측 가능성으로 기울어지는 것으로 보입니다.

맥퍼슨은 시장이 최대 수익률보다는 회복력을 위해 설계된 시스템에 보상을 주기 시작하고 있다고 말했다.

“오랫동안 DeFi는 모든 비용을 감수한 성장을 보상해왔다,” 그가 말했다. “하지만 상황이 악화되면 숨겨진 대가들이 드러나게 된다.”

스파크 사용자들로 인해 예치금이 부분적으로 증가하면서 최근에 상승세를 보이고 있습니다는 MacPherson에 따르면 보다 보수적인 대출 시장과 단순한 담보 구조로 이동하고 있습니다.

KelpDAO 사건에서 얻은 또 다른 중요한 교훈은 현재 많은 DeFi의 가장 위험한 공격 벡터가 일반적인 사이버보안 문제와 유사하다는 점입니다.

마민은 개인용 노트북, SaaS 플랫폼, 키 관리 시스템 및 소프트웨어 공급망의 취약점을 업계에서 아직 해결되지 않은 가장 큰 위험 요소 중 일부로 지적했습니다.

“공격 표면은 축소된 것이 아니라 다시 웹2 뿌리로 회귀했다”고 그는 말했다.

이는 암호화폐의 핵심에 이상한 모순을 만듭니다. 온체인 계층은 극도로 투명할 수 있지만, 이를 지원하는 많은 인프라는 여전히 불투명하며 외부에서 감사하기 어렵습니다.

사용자가 무시하기 점점 어려워지고 있는 함의는 다음과 같습니다. DeFi의 보안은 프로토콜이 감사를 받았는지 여부보다는 이를 운영하는 사람들이 얼마나 규율을 지키는지에 점점 더 의존하고 있습니다. 이는 지리적으로 분산된 멀티시그, 타임락, 사전 연습된 사고 대응 계획, 엄격한 운영 보안 관행 및 단일 행위자에 대한 의존도를 줄이는 거버넌스 시스템을 의미합니다.

일련의 해킹 사건에도 불구하고, 마민과 맥퍼슨 모두 이러한 사건들이 디파이 자체를 무효화한다고 믿지 않는다. 그들은 어떤 면에서는 이 산업이 마침내 더 지속 가능한 단계에 접어들고 있다고 주장한다. 맥퍼슨은 디파이의 장기적 이점을 위험을 제거하는 것이 아니라, 위험을 가시화하는 데 있다고 본다.

“담보, 유동성 및 익스포저는 실시간으로 온체인 상에서 확인할 수 있습니다,” 그가 말했습니다. “과제는 이러한 투명성을 성숙한 리스크 관리와 결합하는 것입니다.”

이는 결국 향후 수년간 이 부문의 핵심 과제가 될 수 있습니다: 암호화폐를 고속 실험 단계에서 스트레스를 견딜 수 있는 금융 인프라로 전환하는 것입니다.

자세히 보기: 2억 9,200만 달러 규모의 켈프(Kelp) DAO 익스플로잇은 암호화폐 브리지가 여전히 업계에서 가장 취약한 고리 중 하나임을 보여준다

RLUSD OG Image

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.

왜 중요한가:

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.