2026년 6월 21일부터 23일까지, Cardano 생태계는 심각한 기술적 보안 타격을 입었습니다. 유명 암호화폐 지갑 프로젝트인 SecondFi(구 Yoroi)에서 대규모 해킹 공격이 발생하여 수천 개의 사용자 주소가 순식간에 털렸습니다. Cardano 생태계에서 가장 오래되고 널리 사용되는 핵심 인프라 중 하나인 SecondFi의 이번 보안 붕괴는 많은 장기 투자자들에게 막대한 재산 피해를 입혔을 뿐만 아니라, Cardano 커뮤니티 전체에 큰 패닉을 불러일으켰습니다.
사건 발생 초기, 온체인 자산의 이상 변동은 커뮤니티에 큰 공포를 일으켰고, 많은 사용자들은 Cardano의 기본 블록체인 네트워크가 공격당했다고 오해하기도 했습니다. 하지만 이후 다수의 제3자 블록체인 보안 기관과 SecondFi 공식 측이 공동으로 발표한 조사 결과에 따르면, Cardano 블록체인 네트워크 자체는 여전히 견고하며, 취약점은 전적으로 SecondFi의 전용 웹 클라이언트 및 지갑 생성 소프트웨어에 있는 것으로 밝혀졌습니다.
보안 팀이 리버스 엔지니어링을 진행한 결과, SecondFi 지갑 소프트웨어가 암호키를 생성할 때 사용하는 '난수 생성 메커니즘’에 심각한 논리적 결함이 있어, 생성된 숫자가 예측 가능한 수학적 패턴을 띠는 것으로 확인되었습니다. 해커 팀은 이 패턴을 파악한 후 고성능 컴퓨팅 리소스를 활용해 온라인에서 대량의 사용자 개인키를 일괄적으로 '추론’해냈습니다. 즉, 해커는 사용자를 속여 피싱 링크를 클릭하게 하거나 사용자 컴퓨터에 트로이 목마를 심을 필요 없이, 마치 '마스터키’를 가진 것처럼 온체인에서 목표 주소의 자산을 직접 비워버릴 수 있었습니다. 이는 전형적인 소프트웨어 공급망 원천 오염 취약점입니다.
해커의 약탈이 계속되는 가운데, 구체적인 피해액에 대해 공식 발표와 업계 독립 보안 기관의 통계는 큰 차이를 보였습니다. SecondFi의 공식 예비 보고서에 따르면 피해를 입은 주소는 약 374개, 도난당한 핵심 자산 ADA는 약 1,600만 개(약 240만 달러)라고 밝혔으나, 제3자 보안 기관은 실제 피해 주소가 3,000개 이상이며, 도난당한 핵심 자산 ADA는 무려 1억 2,900만 개(약 2,000만 달러)에 달한다고 발표했습니다.
취약점이 대규모로 악용되었다는 사실을 인지한 후, SecondFi 팀은 프론트엔드의 모든 상호 작용 활동을 긴급 중단하고 유지 보수 모드로 전환했습니다. 해커가 피해를 더 확대하는 것을 막기 위해 공식 기술 팀은 긴급 구조 메커니즘을 가동했습니다. 다행히 공식 측은 해커가 모든 자산을 빼가기 전에 위험에 처한 약 1억 2,900만 개의 ADA를 법적 규제를 받는 독립적인 제3자 수탁 기관으로 성공적으로 옮겼습니다. 공식 측은 이 자금이 유실되지 않았으며, 향후 '구조된 자산’으로서 피해를 입은 사용자들이 합법적으로 청구할 수 있도록 전액 개방될 것이라고 강조했습니다.
위험 등급 확인
사용자는 즉시 다음의 위험 등급을 확인하여 자신의 자산 안전 상태를 점검해야 합니다:
-
[절대 안전] 하드웨어 지갑(콜드 월렛) 연동 사용자: SecondFi(Yoroi)의 인터페이스를 사용하고 있더라도 지갑이 Ledger, Trezor 또는 Keystone과 같은 하드웨어 기기와 연동되어 생성된 것이라면, 이번 사건에서 완전히 안전합니다. 하드웨어 지갑의 개인키와 난수 생성은 완전히 격리된 칩 하드웨어 내부에서 이루어지므로, SecondFi 소프트웨어 자체의 결함이 하드웨어 내부에 영향을 미칠 수 없기 때문입니다.
-
[상대적 안전] 오랫동안 사용하지 않은 ‘좀비’ 핫 월렛: 예전에 이 핫 월렛을 생성했지만 최근(수개월 또는 수년 동안) 해당 브라우저 확장 프로그램을 전혀 열어보지 않았고, 심지어 이름이 SecondFi로 바뀐 것조차 몰랐다면 자산이 남아있을 확률이 높습니다. 최근의 어떠한 네트워크 상호 작용이나 로컬 복호화도 발생하지 않았기 때문입니다. 하지만 '니모닉 생성 근원에 결함’이 있으므로 장기적인 위험은 여전히 존재합니다.
-
[극심한 고위험] 최근 활동한 순수 핫 월렛 사용자: 콜드 월렛 연동이 아닌 순수 핫 월렛 모드로 해당 지갑을 직접 사용했으며, 6월 21일에서 23일 공격 발생 전후로 확장 프로그램을 자주 열었거나, 로그인 비밀번호를 입력했거나, 이체 및 스테이킹 작업을 수행했다면, 개인키가 해커에게 노출되었을 확률이 매우 높은 가장 위험한 피해자 그룹에 속합니다.
긴급 경고
-
절대로 지금 기존 SecondFi 확장 프로그램을 열어 비밀번호를 입력하고 잔액을 확인하지 마십시오! 일선 기술 전문가들은 해커가 시스템 취약점을 통해 로컬에 암호화된 데이터의 잔재를 이미 확보했을 가능성이 매우 높다고 지적합니다. 해커의 전체 해킹 과정에서 마지막 조합과 복호화를 위해 "당신이 로컬 비밀번호를 다시 입력하는 것"만을 기다리고 있을 수 있습니다. 무턱대고 로그인하는 것은 해커의 총구 앞에서 마지막 열쇠를 자발적으로 넘겨주는 것과 같습니다.
-
기존 니모닉을 다른 지갑(예: Eternl 또는 Lace)에 단순히 가져와서 계속 사용해서는 절대 안 됩니다. 다시 한번 강조하지만, 이 15자리 니모닉은 '생성’될 때부터 예측 가능한 패턴을 가진 결함 산물이었으므로, 해커의 눈에는 이미 반공개 상태나 다름없습니다. 어떤 새 지갑에 입력하든, 향후 이 주소로 자산이 유입되면(스테이킹 보상, 에어드랍 또는 오이체 등), 해커의 자동화 스크립트에 의해 순식간에 털리게 됩니다.
황금 5단계 자가 구조 가이드
핫 월렛 사용자이며 새 지갑에서 자산이 아직 털리지 않았음을 확인했거나, 잔존 자산이 있는지 확인하고 싶다면, 서두르다 실수하지 말고 반드시 다음의 ‘인터넷 차단, 확장 프로그램 교체, 신속한 이동’ 프로세스에 따라 자가 구조를 진행하십시오:
-
1단계: 기존 확장 프로그램 봉인 및 종이 니모닉 찾기 기존 브라우저의 SecondFi 확장 프로그램은 절대 건드리지 마십시오. 침착하게 과거 종이에 적어두었던 15자리(또는 24자리) 원본 니모닉을 찾으십시오.
-
2단계: 브라우저 환경의 철저한 격리 컴퓨터(예: Google Chrome 사용 시)에서 완전히 깨끗한 새 브라우저 사용자 창을 엽니다. 해당 창에는 잔여 캐시가 있거나 오염된 기존 확장 프로그램이 설치되어 있지 않은지 확인하십시오.
-
3단계: 안전한 대체 지갑 설치 이 깨끗한 새 브라우저 환경에서 공식 채널에 접속하여 현재 Cardano 생태계 내에서 안전성이 입증된 대체 지갑을 다운로드하십시오. 업계에서는 Eternl 또는 Lace 지갑의 사용을 강력히 권장합니다.
-
4단계: 기존 니모닉의 안전한 가져오기 새로 설치한 Eternl 지갑에서 "니모닉 입력(Enter a seed phrase)"을 선택하고 종이에 적힌 15자리 암호키를 입력합니다.
주의: 방금 가져오기에 성공한 순간 지갑 잔액이 0으로 표시될 수 있습니다. 이때 절대 당황하지 마십시오. 이는 새 지갑이 블록체인 네트워크와 온체인 데이터를 동기화하는 데 수십 초의 시간이 필요하기 때문이며, 동기화가 완료될 때까지 인내심을 갖고 기다리십시오.
-
5단계: 자산 이동 실행 온체인 데이터 동기화가 완료된 후 ADA나 기타 토큰이 남아 있는 것을 확인했다면, 조금도 지체하지 말고 즉시 보내기(Send)를 클릭하여 모든 자산을 [하드웨어 지갑으로 보호되는 완전히 새로 생성된] 새 주소로 전액 이동하십시오. 기존 주소는 완전히 폐기해야 합니다.
공식 청구 및 후속 조치 안내
불행히도 해커에게 자산을 모두 빼앗겼거나 공식적인 '화이트햇 방어’에 의해 자산이 차단된 사용자는 SecondFi 공식 트위터 및 공식 홈페이지에 지정된 유일한 유지보수 페이지를 주의 깊게 확인하십시오. 추후 공식 측에서 전용 청구 채널을 열어, 온체인상의 과거 서명이나 증명을 이용해 차단된 1억 2,900만 개의 ADA 반환을 신청할 수 있도록 할 예정입니다.
이 기간 동안Telegram이나Discord를 통해 먼저 개인 메시지를 보내는 '공식 고객 센터’를 조심하십시오. 명심하십시오: 진짜 공식 관계자는 절대 사용자에게 니모닉이나 개인키를 요구하지 않습니다.