영시과기 월간 보안 이슈 하이라이트가 시작됩니다! 여러 블록체인 보안 모니터링 플랫폼의 통계에 따르면, 2026년 7월 암호화폐 분야의 보안 양상은 '공격 경로가 가속화되어 오프체인 인프라로 전이되고, 오프체인 인프라가 새로운 표적이 되고 있다'는 특징을 보였습니다. 이번 달 보안 사고로 인한 총 손실액은 약 9,700만 달러이며, 이 중 해킹 및 컨트랙트 취약점 관련 손실이 약 9,400만 달러, 피싱 공격으로 인한 손실이 약 300만 달러입니다. 프로토콜 관련 보안 사고는 총 14건 이상 발생하여 6월의 67건보다 감소했지만, 건당 손실 금액은 크게 증가했습니다. 7월 총 손실액은 6월의 8,173만 달러 대비 약 18.7% 증가했으며, 크로스체인 브릿지는 여전히 가장 큰 피해를 입은 분야로, AFX Trade, Verus, B² Network 등 여러 공격이 몇 시간 내에 집중적으로 발생하여 총 손실액이 3,500만 달러를 초과했습니다. 공격 경로는 스마트 컨트랙트 코드 취약점에서 오프체인 인프라 침해, 서명 키 유출, 거버넌스 투표 조작 등 코드 외적인 공격 방식으로 빠르게 전환되고 있습니다.
해킹 공격
주요 보안 사고 7건
• Ostium 오프체인 오라클 권한 침해
발생 시간: 7월 15일
손실 금액: 약 2,375만 달러
사건 세부 내용: Arbitrum 생태계의 RWA 무기한 거래 프로토콜 Ostium이 공격을 받았습니다. 공격자는 오프체인 가격 서명 시스템 권한을 획득하여 BTC/USD 가격 데이터를 조작, BTC 가격을 약 5,000달러로 조작하고, 순환식 포지션 오픈 및 청산을 통해 OLP 유동성 풀에서 약 2,375만 USDC를 탈취했습니다. 공식 확인에 따르면 이번 사고는 스마트 컨트랙트 취약점이나 거버넌스 멀티시그가 뚫린 것이 아니라, 오프체인 가격 서명 인프라가 침해당해 발생했습니다. 이 사고는 사용자 증거금에 영향을 미치지 않았으며, 프로토콜은 7월 23일에 거래를 재개했습니다.
• AFX Trade 크로스체인 브릿지 검증 키 유출 공격
발생 시간: 7월 22일
손실 금액: 약 2,415만 달러
사건 세부 내용: Arbitrum 생태계의 탈중앙화 무기한 선물 거래소 AFX Trade가 운영하는 크로스체인 브릿지가 공격을 받았습니다. 공격자는 해당 브릿지의 개인 검증자 서명 키를 획득하여 이를 이용해 출금을 승인했습니다. 스마트 컨트랙트가 서명을 검증하고 설계대로 자금을 방출했기 때문에 컨트랙트 자체에는 취약점이 없었습니다. 약 2,415만 USDC가 Arbitrum에서 이더리움으로 크로스체인되어 평균 약 1,937달러에 12,467.5 ETH로 교환된 후 단일 지갑으로 모였습니다. Arbitrum 네이티브 브릿지는 영향을 받지 않았습니다. AFX는 공격받은 브릿지를 중단하고, 자금 회수를 위해 공격자에게 30%의 포상금을 제안했습니다.
• BonkDAO 거버넌스 투표 조작 공격
발생 시간: 7월 6일
손실 금액: 약 2,000만 달러
사건 세부 내용: 공격자는 약 400만 달러를 들여 충분한 BONK 토큰을 구매한 후, Solana Realms 거버넌스 플랫폼에서 단 1%의 투표율로도 제안을 통과시킬 수 있는 메커니즘을 악용하여 악성 제안을 제출하고 통과시켰습니다. 공격자는 7월 6일 제안 통과 후, BonkDAO 금고에서 약 44.26억 개의 BONK(약 2,000만 달러)를 빼내갔습니다. 전 과정에서 어떤 스마트 컨트랙트의 오작동도 없었으며, 취약점은 컨트랙트 코드가 아닌 거버넌스 규칙 설계 자체에 있었습니다. Immunefi는 이것이 2026년 가장 심각한 손실 사건의 전형적인 형태라고 지적했습니다. 자금이 컨트랙트 결함으로 인해 유출된 것이 아니라, 거버넌스 투표와 규칙 설계에서 유출된 것입니다.
• Bonzo Lend 오라클 조작 공격
발생 시간: 7월 11일
손실 금액: 약 905만 달러
사건 세부 내용: 헤데라 생태계 최대 대출 프로토콜 Bonzo Lend가 오라클 조작 공격을 받았습니다. 공격자는 서드파티 오라클 제공업체 Supra의 서명 검증 취약점을 악용하여, 조작된 SAUCE 토큰 가격을 프로토콜에 주입했습니다. 공격자는 담보 가치를 인위적으로 부풀려 오라클이 수정되기 전에 담보 가치를 훨씬 초과하는 자산을 대출하여 약 905만 달러의 손실을 초래했습니다. 프로토콜은 모든 활동을 중단했으며, Bonzo Labs와 Bonzo Finance 재단이 복구 및 해결 방안을 조율 중입니다.
• Verus-이더리움 크로스체인 브릿지 2차 공격
발생 시간: 7월 23일
손실 금액: 약 755만 달러
사건 세부 내용: Verus-이더리움 크로스체인 브릿지가 다시 공격을 받아 약 755만 달러의 손실이 발생했습니다. 이번 공격은 5월 공격과 동일한 컨트랙트 경로와 취약점 유형을 사용했으며, 이는 수정되지 않은 결함과 재예치된 자금이 어떻게 시스템을 2차 공격에 취약하게 만드는지 보여줍니다. 이 취약점은 크로스체인 브릿지 검증 우회 유형에 속하며, 공격자는 동일한 진입 경로를 통해 자금을 탈취했습니다.
• B² Network 스테이킹 컨트랙트 업그레이드 권한 공격
발생 시간: 7월 23일
손실 금액: 약 386만 달러
사건 세부 내용: BNB 체인 상의 B² Network 스테이킹 컨트랙트 업그레이드 권한이 공격자에게 탈취되어 약 859.1만 개의 B2 토큰(약 386만 달러)이 손실되었습니다. 공격자는 이를 5,409 WBNB(약 311만 달러)로 교환한 후 이더리움으로 크로스체인했으며, 현재 NEAR Intents를 통해 자금을 Zcash로 이동하고 있습니다. 이 사건은 탈취된 키와 권한이 암호화 기술 자체보다 여전히 주요 암호화폐 도난의 주요 원인임을 부각시킵니다. 팀은 스테이킹 기능을 중단하고, 체인 상에서 공격자에게 24시간 이내에 도난 자금의 최소 10%를 반환하면 법적 절차를 시작하지 않겠다고 연락했습니다.
• Summer.fi 볼트 구성 취약점 공격
발생 시간: 7월 6일
손실 금액: 약 604만 달러
사건 세부 내용: 이더리움 DeFi 수익 프로토콜 Summer.fi의 FleetCommander 볼트가 공격을 받았습니다. 취약점의 근본 원인은 totalAssets() 계산 시 이미 예치 한도가 설정되어 중단될 예정이지만 아직 활성 집합에서 제거되지 않은 전략 컴포넌트를 포함하여 계산한 데 있었습니다. 공격자는 이 계산 편차를 이용해 자산을 축적하고 초과 수익을 인출했습니다. Summer.fi는 이전에 Oasis.app으로, 2019년 MakerDAO 사용자를 위해 출시되었으며, 2026년 초 AI 기반 자동화 수익 최적화 레이어로 전환했습니다.
러그 풀 / 피싱 사기
주요 보안 사고 4건
(1) 7월 9일, 0x8c94로 시작하는 주소의 피해자가 이더리움에서 피싱 토큰 승인에 서명하여 999,999달러 상당의 USDT를 손실했습니다.
(2) 7월 24일, 0x3e1b로 시작하는 주소의 피해자가 이더리움에서 피싱 멀티콜로 인해 340,463달러의 손실을 입었습니다.
타임라인:
06:51:47 UTC — 피해자가 alphaUSDCDeltaV2 토큰 컨트랙트에서 multicall()에 서명했습니다. 그 안에는 무제한 수당에 대한 approve()가 숨겨져 있었습니다.
06:52:23 UTC — 36초 후, 332,787 alphaUSDCDeltaV2(약 34만 달러)가 transferFrom을 통해 탈취되었습니다.
(3) SecondFi를 사칭한 가짜 모바일 앱 피싱 공격
손실 금액: 약 1,420만 달러
사건 성격: 7월 12일, 글로벌 암호화폐 보안 모니터링 플랫폼이 3건의 고위험 암호자산 공격 사건을 공개했습니다. 첫 번째 유형은 SecondFi를 사칭한 가짜 모바일 앱 피싱 공격으로, 개발자 커뮤니티를 대상으로 했습니다. 세 건의 공격은 24시간 내에 집중적으로 발생하여 개발자, 일반 투자자, 고액 자산가(고래) 등 세 가지 대상을 포괄했으며, 이는 Web3 생태계의 전 부문에 걸친 보안 취약성을 드러냈습니다.
(4) Ledger 실물 편지 피싱 사기
손실 금액: 약 96만 달러
사건 성격: 7월 3일부터 7일까지(집중 발생), 사기 조직이 위조된 Ledger 공식 실물 서한을 사용자 주소로 발송했으며, 해당 서한에는 공식 로고, CTO 서명 및 양자내성암호 보안 업데이트 설명이 포함되어 있어 사용자가 QR 코드를 스캔해 정교하게 위장된 피싱 사이트에 접속하고 니모닉 구문을 입력하도록 유도하여 지갑 자산을 탈취했습니다. 퀸즐랜드 경찰은 7월 3일부터 7일 사이에만 피해자가 신고한 총 손실액이 147만 호주 달러를 넘어섰다고 확인했습니다. 경찰은 Ledger가 서한이나 전화로 니모닉 구문을 요구하지 않는다고 당부했습니다.
요약
2026년 7월 블록체인 보안 사건의 핵심 특징은 공격 경로 이동, 크로스체인 브리지 지속적 붕괴, 거버넌스 차원의 취약점 부각이라는 세 가지 키워드로 요약할 수 있습니다.
공격 경로가 뚜렷하게 이동하고 있습니다. 오프체인 인프라 침입, 서명 키 유출, 거버넌스 투표 조작 등 코드 이외 계층의 공격 방식 비중이 급격히 증가했습니다. AFX Trade 사건에서 공격자는 서명 키만 확보해 2415만 달러를 인출했으며, Ostium 사건은 오프체인 권한 관리에 온체인 다중서명과 동등한 수준의 보호 장치가 부족하다는 점을 드러냈고, BonkDAO 사건은 거버넌스 투표 메커니즘 자체가 공격 진입점이 될 수 있음을 보여주었습니다.
피싱 사기 측면에서 이번 달 여러 공격은 ‘고인지도 계정 침해 + 가짜 토큰 홍보’라는 새로운 패턴을 보였으며, 브랜드 신뢰가 곧바로 사기 도구로 전환되었습니다. 승인형 피싱은 일회성 사기에서 재현 가능한 자동화 탈취 프로세스로 진화했습니다.
Zero Time Technology 보안 팀 제안:
• 개인: X 플랫폼의 갑작스러운 ‘공식’ 토큰 홍보를 경계하고, 출처가 불분명한 링크나 서명 요청을 클릭하지 않으며, 주기적으로 지갑 승인을 철회하고, 고가치 자산은 독립된 지갑으로 위험을 격리하세요.
• 프로젝트 측: 오프체인 인프라 권한 관리는 온체인 다중서명과 동등한 보안 수준을 갖추어야 합니다. 검증자 키는 다중서명+하드웨어 서명을 사용하고, 거버넌스 제안에는 더 높은 투표 임계값과 타임락을 설정하며, 7×24시간 모니터링 및 서킷 브레이커 메커니즘을 구축하세요. 감사는 키 저장, 권한, 거버넌스 규칙까지 전체 체인을 포괄해야 합니다.
• 업계: 크로스체인 브리지 키 관리에 대한 업계 표준을 수립하고, 오프체인 인프라 보안 감사 표준화를 추진하며, APT 위협 인텔리전스 공유 및 블랙리스트 데이터베이스 구축을 강화하고, 프로젝트 측의 버그 바운티 프로그램 도입을 권장합니다.




