Bitget에 '뒷문' 열어주길 거부한 THORChain, '이중 잣대' 뒤에 숨은 기술과 이익의 게임

THORChain은 Bitget, Bybit 등 대규모 해킹 사건에서 도난 자산의 크로스체인 이동 핵심 통로가 되었습니다. 프로토콜은 탈중앙화와 무허가성을 이유로 알려진 도난 자산 동결을 거부하지만, 자체 공격 시에는 신속히 네트워크를 중단한 점이 대조를 이루며 '이중 잣대'와 '책임 경계'에 대한 논란을 불러일으켰습니다. 정확한 주소 차단이 어려운 기술적 한계와 해커가 수수료 수익의 약 10%를 차지하는 막대한 경제적 인센티브가 THORChain의 '방관' 주 원인으로, 암호화폐 업계에서 탈중앙화 원칙과 보안 책임 사이의 조정하기 어려운 갈등을 드러냅니다.

요약

작성자: Nancy, PANews

한 차례의 대규모 공격이 다시 한번 암호화폐 업계의 보안 문제를 수면 위로 끌어올렸고, 크로스체인 유동성 프로토콜 THORChain을 여론 논쟁의 중심에 세웠다.

최근 Bitget이 대규모 코인 탈취 공격을 당했다. 이전의 FTX, Bybit, Kelp DAO 등 여러 대형 해킹 사건과 마찬가지로, THORChain은 다시 한번 탈취 자금이 크로스체인으로 이동하고 빠져나가는 주요 통로가 됐다.

프로토콜로 유입된 탈취 자산에 대해 THORChain은 수동 동결이나 차단을 거부하며 탈중앙화와 프로토콜 중립 원칙을 고수하겠다고 밝혔다. 이는 과거 자신이 공격받았을 때의 대응과 크게 달라, 커뮤니티에서 '프로토콜 중립'과 '보안 책임'의 경계를 둘러싼 논쟁을 불러일으켰다.

탈중앙화가 방패막이? THORChain, '이중 잣대' 논란에 휩싸이다

9월 25일, Bitget이 중대한 보안 사고를 겪었다. Bitget의 최신 공개에 따르면 약 3억 8,750만 달러 규모의 자산이 공격자가 통제하는 주소로 이체됐으며, 이는 2026년 이후 최대 규모의 암호화폐 탈취 사건 중 하나로 업계 전체를 빠르게 뒤흔들었다.

사건 발생 후 Bitget은 신속히 출금을 중단하고 자금 추적, 회수 현상금 등의 조치를 가동하는 한편, Mandiant, SlowMist 등 보안 기관과 협력해 조사에 착수했다. 업계의 여러 기관도 빠르게 입장을 밝히고 지원에 나섰으며, Tether, Circle 등은 관련 자산 일부를 동결했다. 다만 약 4억 달러에 달하는 탈취 규모에 비하면 현재 직접 동결하거나 회수할 수 있는 자금은 여전히 제한적이다.

한편, 대량의 탈취 자산은 분할된 뒤 THORChain으로 유입됐다. Bitget CEO Gracy Chen은 이후 공개적으로 THORChain이 공격자 주소에 대한 서비스 제공을 거부했다고 추궁했다. 그녀는 탈중앙화는 설계 원칙이지, 알려진 탈취 자금을 처리하는 '방패'가 되어서는 안 된다고 지적하며 "업계 전체가 이 사안을 주시하고 있다"고 말했다.

그러나 THORChain은 이로 인해 관련 거래를 중단하지 않았다. 외부의 의문에 맞서 프로토콜은 "THORChain은 비트코인, 이더리움, BNB Chain과 마찬가지로 탈중앙화되어 있고 무허가형(permissionless)이다. 그렇다면 이들 네트워크는 알려진 탈취 자금을 처리할 때 어떤 책임을 져야 하는가?"라고 강조했다.

그러나 THORChain은 외부로부터 탈중앙화를 방패막이로 삼고 있다는 평가를 받았다. OKX 창업자 Star는 THORChain의 탈중앙화 수준에 의문을 제기했다. 그는 THORChain이 채택한 TSS와 검증자(validator) 메커니즘에는 여전히 중개자 역할이 존재하므로 비트코인, 이더리움 등 네트워크와 단순 비교할 수 없다고 봤다. 동시에 그는 올해 5월 THORChain 자체 금고(vault)가 위험에 처했을 때 노드 운영자들이 수 분 만에 네트워크를 중단하고 약 13시간 동안 오프라인 상태를 유지했다고 지적했다. THORChain이 네트워크를 중단할 수 있는 이상, 일방적으로 중단될 수 없는 비트코인과 단순 비교할 수 없다는 것이다.

Star가 언급한 사건은 올해 5월 THORChain이 약 1,070만 달러의 탈취 피해를 입은 뒤, 노드 투표를 거쳐 거래·서명·체인 관찰·노드 순환을 전면 중단하고, 약 39일간의 보안 업그레이드와 금고 검증, 단계적 재가동을 거쳐 크로스체인 거래를 복구한 일이다.

Bitget 공격 사건에서 THORChain이 보인 '무대응'은 일부 보안 관계자들의 '성토'를 불러일으키기도 했다. SlowMist 창업자 Yu Xian은 Bitget 탈취 사건이 광범위한 전파, 막대한 금액, 명확한 성격 등의 특징을 지니며, 곧바로 북한 해커와 연관된 자금 단서가 나타났다고 지적했다. 사건 발생 후 Circle, Tether 등 기관은 신속히 일부 자금 동결 조치를 취했다. 반면 THORChain은 과거 탈취 피해를 입었을 때는 자신의 소위 '탈중앙화'에 손을 대 개입했으면서도, 지금은 자신이 탈중앙화라 간섭할 권리가 없다고 말한 뒤 북한 해커의 대규모 크로스체인 거래가 만들어낸 수수료를 누리고 있다. 업계의 중대 사건 앞에서 진정으로 함께 해결해야 할 문제가 무엇인지 분별하는 것이 관건이라는 것이다.

이에 대해 ThorChain 공식 측은 9월 28일 최신 공고를 통해, 과거 자신이 공격받았을 때의 네트워크 중단은 프로토콜 보안을 보호하기 위한 비상 보안 메커니즘이었다고 해명했다. 중단은 특정 자금에 대한 선택적 동결도, 개인에 대한 개별적 교환 거부도 아니었다는 것이다. 동시에 공격자의 주소 역시 블랙리스트에 올라 있지 않아 여전히 THORChain에서 거래할 수 있다고 밝혔다.

사실 THORChain이 유사한 문제로 논란에 휩싸인 것은 이번이 처음이 아니다. 2025년 Bybit가 공격을 받은 뒤 해커가 약 12억 달러의 탈취 자산을 이동시키는 과정에서 역시 THORChain을 대량으로 이용했다. 자금 이동을 차단하기 위해 THORChain의 일부 검증 노드가 ETH 거래 중단에 투표했지만, 이 결정은 곧 다른 노드에 의해 번복됐다. 사후 THORChain 수석 개발자 Pluto는 항의의 뜻으로 사임을 발표했다.

당시 THORChain 창업자 John-Paul Thorbjornsen은 "중앙화 거래소는 수년간 불법 거래에서 수백만 달러의 이익을 얻으면서도 규제 압력이 있어야만 자제한다. 이런 이중 잣대는 역겹다. ETH와 BTC 노드가 거래 수수료를 반환하게 해야 하느냐? 보조금과 기부로 기반 소프트웨어를 개발하는 GETH나 BTCCore 개발자들은 또 어떠하냐?"라고 항변했다. 그는 또 자신이 통제하는 노드에 거래 재개를 요구하며, 노드가 협조하지 않으면 이들 노드의 스테이킹 보증금을 철회하겠다고 밝히기도 했다. 관련 발언은 이후 삭제됐다.

주목할 점은, 당시 같은 Bybit 해커 자금을 마주하고도 크로스체인 프로토콜 Chainflip은 전혀 다른 방식으로 대응해 프로토콜 업그레이드를 통해 관련 자금 차단을 시도했다는 것이다.

해커가 수익의 약 10%를 기여, THORChain의 기술적 한계와 이익 게임

다만 THORChain이 직면한 기술적 현실상 중앙화 거래소처럼 특정 주소를 정밀하게 동결하기는 정말 어렵다는 목소리도 나온다.

암호화폐 KOL Anndy Lian은 기술적으로 볼 때 THORChain이 개입 능력이 전혀 없는 것은 아니라고 지적했다. 노드 투표를 통해 프로토콜은 거래 중단, 외부 송금 서명 중단, 심지어 연결된 특정 블록체인의 중단까지 가능하다. 그 메커니즘에 따르면 단일 노드는 거래를 약 1시간 동안 중단할 수 있고, 노드 몇 개를 더하면 중단 시간을 연장할 수 있으며, 이런 운영 파라미터는 소수 노드의 투표만으로 발효된다. 다만 이 프로토콜은 중앙화 거래소처럼 표시된 주소만 정밀하게 차단하기는 어렵다. 프로토콜 차원에 개별 주소를 겨냥한 블랙리스트 메커니즘이 내장되어 있지 않기 때문이다.

dForce 창업자 Mindao는 나아가 THORChain이 개입 조치를 취하더라도 이미 해커가 빼돌린 자금을 직접 회수하기는 어렵다고 지적했다. Bybit와 Bitget 두 사건에서 해커는 THORChain을 통한 단일 거래를 약 15만 달러 수준으로 통제했다. 해커 입장에서는 Thorchain이 이로 인해 관련 서비스를 중단하더라도 단일 거래의 최대 잠재 손실은 이 정도 수준에 그치며, 동시에 다른 크로스체인 라우팅으로 전환할 수도 있다. THORChain 입장에서는 영구히 활성화되고 계속 갱신되는 블랙리스트를 유지하거나, 아니면 이 10여만 달러 때문에 영원히 체인을 멈추는 수밖에 없다. 게다가 ETH/RUNE, BTC/RUNE 등 매우 복잡한 서로 다른 풀의 LP 조정 문제까지 얽혀 있다. 따라서 출발점에서부터 이는 이미 매우 비대칭적인 게임이라는 것이다.

암호화폐 KOL CM은 THORChain이 과거 자신이 공격받았을 때도 네트워크 중단을 선택한 적이 있다고 덧붙였다. 당시 중단의 주된 목적은 취약점을 수리하고 같은 취약점이 다른 금고에 계속 영향을 미치는 것을 막는 것이었지, 이미 유출된 자산을 직접 회수하는 것이 아니었다. 따라서 THORChain의 개입 여부는 사실 최종 결과를 좌우할 만한 역할을 하지 못한다는 것이다.

기술적 한계 외에도 경제적 인센티브가 THORChain이 개입을 꺼리는 중요한 이유 중 하나로 꼽힌다. KOL 대청쯔(大橙子)가 진행한 온라인 투표에서는 참여자의 과반이 ThorChain을 지지하며 "그들이 원래 이 돈을 버는 것"이라고 답했다. 이들 지지자 입장에서 THORChain은 소위 '도덕적 협박'을 받아들일 필요가 없다. 그 비즈니스 모델은 크로스체인 유동성과 자산 교환을 제공하는 것이지, 프로토콜로 들어오는 모든 자산의 적법성을 판단하는 자금 심사 기관 역할을 하는 것이 아니라는 것이다.

사실 THORChain은 최근 몇 년간 해커 자금의 크로스체인 이동을 위한 주요 인프라가 됐다.

DeFiLlama 집계에 따르면 2023년부터 2026년까지 확인된 7건의 자금세탁 사건에서 THORChain은 약 92억 7,000만 달러의 비정상 거래량을 처리했으며, 이는 누적 DEX 거래량의 약 8.3%에 해당한다.

암호화폐 애널리스트 Chen Jian은 Bybit, Kelp DAO부터 이번 Bitget 사건까지 해커가 THORChain을 자주 선택하는 것은 그 독특한 크로스체인 메커니즘과 관련이 있다고 설명했다. 네이티브 자산을 잠그고 래핑 자산을 발행하는 많은 전통 크로스체인 브리지와 달리, THORChain은 유동성 풀을 통해 서로 다른 네이티브 자산 간의 교환을 완료하고 RUNE을 중간 자산으로 사용한다. 예를 들어 사용자가 ETH를 THORChain으로 보내면, 프로토콜은 먼저 ETH를 RUNE으로 교환한 뒤 RUNE을 통해 BTC로 교환해 최종적으로 네이티브 BTC를 직접 받을 수 있다. 두 체인의 거래 이력은 서로 호환되지 않아 추적이 불가능하고, KYC가 전혀 필요 없어 해커 자금세탁의 첫 번째 선택지가 됐다는 것이다.

해커가 가져온 막대한 거래량은 THORChain의 노드와 유동성 공급자에게도 상당한 수수료 수익을 안겨줬다. DeFiLlama 공개에 따르면 THORChain의 0.1% 교환 수수료로 계산하면, 이 프로토콜과 유동성 공급자는 최근 몇 년간 이들 불법 자금 흐름에서 약 1,247만 달러의 수수료 수익을 직접 얻은 것으로 추정되며, 이는 프로토콜 누적 수수료 수익의 약 10.4%에 해당한다. 따라서 프로토콜 자체는 경제적 관점에서 스스로 수익을 끊지 않을 것이라는 분석이다.

그중 북한 해커 조직 Lazarus가 Bybit에서 약 15억 달러를 훔쳐 자금세탁을 진행할 때 THORChain은 여기서 약 863만 달러의 수수료 수익을 얻었고, 당시 일일 거래량은 10억 7,000만 달러로 사상 최고 기록을 세웠다. 이번 Bitget 사건 발생 후에는 Blockworks 데이터에 따르면 9월 26일 THORChain이 약 100만 9,000달러의 수익을 올려 2025년 3월 이후 최고치를 기록했고, 당일 교환 거래량은 4억 6,000만 달러를 넘어 역시 2025년 3월 이후 최고 수준에 달했다.

뿐만 아니라 대다수 해킹 공격 사건이 발생하는 동안 RUNE 토큰 가격은 오히려 상승했는데, 이는 토큰 보유자가 여기서 경제적 이익을 얻었음을 의미한다.

결국 THORChain이 마주한 것은 단순히 해커 자금을 차단할지 말지의 선택이 아니라, 암호화폐 업계 전체가 피해 갈 수 없는 난제다. 탈중앙화 프로토콜의 중립 경계는 과연 어디까지인가? 프로토콜의 원칙과 현실적 이익이 충돌할 때, 무엇을 취하고 무엇을 버려야 하는가?

공유하기:

작성자: Nancy

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: Nancy. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
셰자인, Bitget 창립 8년 만의 첫 보안 사고에 답변: 해커가 서드파티 보안 제품 취약점을 악용해 공격, 독립 기관과 공동으로 조사 착수
PANews 속보