작성자: Gu Yu, ChainCatcher
오늘, 탈중앙화 무기한 선물 거래소 AFX의 크로스체인 브릿지가 해커 공격을 받아 2,400만 달러 이상의 자산이 도난당했습니다. Defillama에 표시된 TVL 기준으로 볼 때, 이 금액은 프로토콜 전체가 싹쓸이된 것과 맞먹는 규모입니다.
사건 발생 후, AFX는 X를 통해 현재 선도적인 보안 업체, 생태계 파트너, 거래소 및 관련 당국과 긴밀히 협력하여 자금 흐름을 모니터링하고 진행 중인 조사를 지원하고 있다고 밝혔습니다.
1. 구멍투성이였던 감사 보고서
그러나 AFX의 뼈아픈 교훈은 이미 전조가 있었던 것으로 보입니다. 이 프로젝트는 지난 5월 정식으로 메인넷을 출시했고, 6월 3일에는 감사 보고서를 발표했습니다. 오늘 도난 사건 이후, 여러 전문 보안 인사들은 이 보고서에서 중대한 문제점을 발견했습니다.
해당 보고서에서 보안 감사 업체 Zellic은 11가지 문제점을 발견했으며, 그중 2개는 치명적인 문제, 1개는 높은 영향력을 가진 문제, 6개는 중간 정도의 영향력을 가진 문제라고 밝혔습니다.
"이번 감사가 브릿지 프로토콜을 구성하는 일부 컴포넌트만을 다루었고, 모든 보안 중요 경로에 대한 테스트 커버리지가 부족했다는 점을 고려하면 이는 특히 중요합니다. 이는 우리의 정확성 검증 능력뿐만 아니라 AFX의 미래 보안 유지 관리 시스템 역량 또한 제한했습니다. 더불어, 재감사가 시급히 필요한 중요한 요인은 당시 우리가 실시간 환경이나 로컬 환경에서 이를 실행하거나 상호 작용할 수 있는 능력이 없었다는 점입니다. 이는 기능 검증, 엣지 케이스 탐색 및 정적 검토를 넘어선 시스템 동작 평가 능력을 크게 제한했습니다."라고 Zellic은 요약 부분에서 밝혔습니다.
Zellic의 공개에 따르면, 그들이 접근하고 검증할 수 있었던 코드는 브릿지 프로토콜의 일부 컴포넌트에만 국한되어 완전한 자산 크로스체인 프로세스를 다루지 못했으며, 실제 운영 환경에서 테스트할 수도 없었습니다. 이는 크로스체인 브릿지의 가장 핵심적인 자산 수탁, 서명 검증, 권한 제어 등의 중요 경로에 대해 감사 기관이 실제로 완전한 결론을 내릴 수 없었음을 의미합니다.
Zellic은 또한 프로젝트 측이 보고서에 따라 취약점을 수정하더라도, 감사 기관은 이러한 수정 사항이 올바르게 적용되었는지 확인할 수 없으며, 수정 과정에서 새로운 취약점이 발생하지 않을 것이라고 보장할 수 없다고 특별히 경고했습니다. 즉, 이 보고서는 실제로 브릿지 프로토콜이 "안전하다"는 증거라기보다는 일부 코드에 대한 단계별 점검 결과에 가깝습니다.
수천만 달러의 자산을 관리하는 크로스체인 브릿지에 있어 "감사 범위의 불완전성"은 그 자체로 위험 요소입니다. 감사 기관조차 전체 시스템의 보안 경계를 확인할 수 없는 상황에서, 사용자가 프로토콜의 실제 보안성을 판단하기는 사실상 매우 어렵습니다.
이에 대해 MetaMask 최고 제품 책임자이자 MyEtherWallet 및 MyCrypto 창립자인 Taylor Monahan은 AFX 크로스체인 브릿지의 이 감사 보고서가 "매우 끔찍"하며, 다수의 "확인된" 문제들이 수정되지 않았다고 지적했습니다. 또한 사용자들이 2,400만 달러 이상을 이 프로토콜에 넣은 것에 대해 극도로 이해할 수 없다고 트윗했습니다.
"이 감사 보고서는 '완전한 진정한 M of N 시스템이 아닌 것'에 대해 전혀 신경 쓰지 않는 팀을 강력히 시사합니다. 처리되지 않은 엣지 케이스? 문제없음. 사용자 자금을 수동으로 조작? 문제없음. 해킹 방지를 위해 전적으로 팀의 개입에 의존? 문제없음."
Taylor Monahan은 AFX의 모든 검증자와 키가 동일한 시스템에 있거나 단일 개인에 의해 통제될 가능성이 매우 높다고 추측했습니다.
2. 모회사는 Phemex로 의심
ChainCatcher 기자가 AFX 팀을 추가로 조사한 결과, 이 프로젝트는 암호화폐 거래소 Phemex와 밀접한 관련이 있으며, 심지어 Phemex가 모회사일 가능성이 매우 높은 것으로 보입니다.
팀원들 간의 얽히고설킨 연관성은 이를 뒷받침하는 증거 중 하나입니다. AFX 성장 책임자 Ken의 X 계정은 이전에 "Head of Listing @phemex_official", 즉 Phemex의 상장 책임자로 소개되어 있었으며, 이는 모든 거래소에서 가장 핵심적인 직무 중 하나입니다.
AFX 공식 X 계정이 팔로우하는 또 다른 팀원 Damon은 공개된 자료가 더 많지 않지만, 그의 X 계정은 4개월 전에 생성되어 AFX 계정을 팔로우한 후 최소 세 명의 Phemex 거래소 팀원 X 계정까지 팔로우했습니다.
또한, Phemex 거래소 공식 블로그에는 AFX를 소개하고 홍보하는 여러 글이 게시되었습니다. 예를 들어 《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》, 《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》, 《Dive into the Multi-Asset Perps Revolution!》, 《Top 5 Perpetual DEXs to Watch in 2026》등이 있으며, 마지막 글에서 AFX 거래소는 Hyperliquid 등 다른 Perp DEX보다 가장 앞쪽에 위치해 있었습니다.
현재 앞서 언급된 글들은 모두 Phemex 공식 웹사이트에서 삭제되었지만, Google에서 제목을 검색하면 이 글들의 링크가 여전히 검색 결과에 나타납니다.
또 다른 연관 증거는 두 프로젝트의 로고 테마 스타일이 매우 유사하다는 점입니다. 둘 다 네온 그린에서 청록색으로 이어지는 그라데이션 컬러에 순수한 블랙 배경을 사용하여 시각적 분위기와 색조 지향성이 거의 일치합니다. 이는 동일한 디자인 팀을 보유하고 있을 가능성을 반영할 수도 있습니다.
팀 이력, 공식 과거 홍보 활동, 브랜드 디자인 및 공개 운영 흔적 등을 종합해 볼 때, AFX와 Phemex 사이에는 일반적인 생태계 파트너 관계를 훨씬 뛰어넘는 연관성이 존재합니다.
가장 "곱씹을수록 소름 끼치는" 문제는, Phemex 거래소 또한 2025년 1월에 7,000만 달러 이상의 해킹 피해를 입었으며, 당시 외부에서는 북한 해커의 소행일 가능성이 크다고 분석했다는 점입니다. 당시 Phemex 팀은 사용자 자산은 영향을 받지 않을 것이며, 플랫폼이 이번 사건으로 인한 손실을 부담할 것이라고 밝혔고, 곧 정상적인 출금 절차를 재개했습니다.
AFX 제품을 출시하는 동안, Phemex는 사전에 리스크 분리를 확실히 준비했습니다. 양측은 브랜드, 주식 등 여러 측면에서 공개적인 연관성이 전혀 없었지만, 그들 사이의 얽히고설킨 긴밀한 관계를 감추기는 역부족이었습니다.
이제 수천만 달러의 손실을 입는 비극이 다시 한번 발생했습니다. 이것이 북한 해커의 수법 재탕인지, 아니면 내부 관계자들이 판을 짜고 수확한 것인지는 여전히 더 많은 증거와 분석에 달려 있습니다.




