지난 한 달여 동안 우리 모든Cardano커뮤니티 참여자들의 마음은 의심할 여지 없이 무거웠습니다.한때 생태계의 오래된 인프라 중 하나였던Yoroi(현재EMURGO주도하에 자체 커스터디 금융 플랫폼인SecondFi로 업그레이드 및 전환됨)에서 심각한 보안 취약점이 발생하여 일부 커뮤니티 사용자의 자산에 큰 타격을 입혔습니다.
트위터와 각종 포럼에 떠도는 수많은 루머 속에서,우리는 냉정을 되찾고 데이터와 사실로 이야기해야 합니다.다음은 이번SecondFi도난 사건에 대한 전반적인 정리,최신 조사 진행 상황,그리고 생태계 기여자로서의 개인적인 요약 및 반성입니다.
사건 경과 및 전말
위기의 발생은2026년6월21일부터6월23일에 집중되었습니다.이 짧은 며칠 동안의 윈도우 기간 내에 지갑 내의ADA와 네이티브 토큰이 비정상적으로 전송되었다는 커뮤니티의 보고가 속속 이어지기 시작했습니다.
사건 당일 밤,온체인에서는 총4건의 독립적인 대규모 자금 도난 및 이동 사건이 발생했습니다. 1차 통계에 따르면 총374개의 지갑이 해커에게 털렸으며,직접적인 피해액은 약1,610만ADA(한화 약260만 달러 상당)에 달합니다.생태계 내 다른 비(非) ADA토큰까지 포함하면 이번 사건의 총 피해 규모는2,000만 달러를 넘어섭니다.
다행히도 대규모 이상 현상을 발견한 후, SecondFi플랫폼 측은 긴급 자체 구제 조치를 가동했습니다.그4건의 대규모 이동 중 한 건은 사실 공식적인 긴급 자금 회수 작업이었으며,그들은 해커보다 한발 앞서 약1억2,900만ADA를 안전한 주소로 이동시켜 이 자금이 털리는 것을 성공적으로 막아냈습니다.
어디서 문제가 발생했는가
사건 초기,진상을 모르는 많은 사람들이Cardano에 대해 비관적인 전망을 내놓기 시작했고,심지어 기반 합의(Consensus)알고리즘의 보안에 의문을 제기하기도 했습니다.하지만 보안 감사가 심층적으로 진행됨에 따라,우리는 외부 세계에 하나의 사실을 명확히 전달해야 합니다.즉, Cardano기반의L1프로토콜은 여전히 반석처럼 견고하며 어떠한 훼손도 입지 않았다는 것입니다.
문제의 근본 원인은 순전히‘지갑 도구’자체에 있었습니다. SecondFi가 자체 개발한 지갑 생성 소프트웨어는 암호학적 서명을 생성할 때 심각한 결함이 있었으며,취약한 난수(Weak Random Number)와 관련된 예측 가능한 개인키 생성 로직과 연결되어 있었습니다.간단히 말해,취약점이 있는 코드로 지갑을 생성한 경우,온체인에서 일반적인 상호 작용 및 서명을 수행할 때 해당 취약점으로 인해 개인키의 핵심 정보가 공격자에게 노출됩니다.심지어 승인되지 않은 채GitHub에 게시된SecondFi코드 복사본에도 이 치명적인 결함이 동일하게 포함되어 있었습니다.
최신 진행 상황
바로7월23일, SecondFi측은 상세한 보안 조사 업데이트를 발표하여 몇 가지 매우 중요한 최신 진전 사항을 공개했습니다:
- 두 공격 세력의 동시 범행:조사 결과,온체인상의 공격은 단일 조직의 소행이 아니라 서로 소속이 다른 두 무리의 독립적인 공격자들에 의해 이루어진 것으로 밝혀졌습니다.주요 공격자의 수법은 매우 정교하고 자금력이 풍부했으며,현재 악명 높은 북한 해커 조직인Lazarus Group으로 강력히 의심되고 있습니다.그리고 같은 시간대,두 번째 독립적인 해커 무리 역시 피해를 입은 다른 지갑들을 대상으로 공격을 가했으며,심지어 온체인에서 양측이 도난 자금을 두고 쟁탈전을 벌이는 양상까지 나타났습니다.
- 제품의 전면 운영 중단:이번 보안 사건이 신뢰의 기반을 극도로 심각하게 훼손한 점을 고려하여, SecondFi팀은SecondFi와Yoroi지갑의 전면 운영 중단이라는 어려운 결정을 내렸습니다. Cardano생태계의 초기 시절을 함께했던 이 이름은 이제 공식적으로 역사의 뒤안길로 사라지게 됩니다.
- 자산 회수 및 안전한 마이그레이션:팀은 현재 피해를 입은 사용자들이 남은 자산을 다른 지갑으로 안전하게 이전할 수 있도록 지원하기 위해,영지식 증명(ZK)기반의 자산 회수 도구(8월 출시 예정)와 안전한 지갑 내보내기 기능(8월 초 출시 예정)을 긴급히 개발 중입니다.
커뮤니티 대응 가이드:지금 어떻게 해야 하는가
만약 귀하가 피해를 입은 사용자라면,현재 가장 중요한 것은 섣불리 행동하지 않는 것입니다:
- 절대 니모닉(Seed Phrase)을 맹목적으로 가져오지 마십시오:취약점이 서명 노출과 관련되어 있으므로,기존 니모닉을 어떠한 새로운Cardano지갑(예: Eternl, Nami등)에 가져와 복구 작업을 시도해서는 절대 안 됩니다.이처럼 일상적으로 보이는 이전 작업은 오히려 개인키 노출 위험을 반복적으로 유발하여 돌이킬 수 없는 손실을 초래하기 매우 쉽습니다.사용자는 반드시 공식 지원 티켓을 제출하고 공식적인 지침을 기다려야 합니다.
- 공식ZK도구 대기:8월에 곧 출시될 공식 영지식 증명(ZK)회수 및 내보내기 도구를 인내심을 가지고 기다리십시오.
- 피싱 사기 주의:SecondFi측은 사용자에게 먼저 개인 메시지를 보내지 않으며,개인키나 니모닉을 요구하는 일은 절대 없을 것이라고 명확히 밝혔습니다.현재 소셜 미디어에 가짜 고객 센터가 만연해 있으므로,반드시 공식 공지만 확인하시기 바랍니다.
커뮤니티 관점의 요약 및 반성
이번 사건은Cardano생태계에 있어 뼈아픈 교훈이 되었습니다.커뮤니티 일원으로서 우리는 핵심 창립 주체 중 하나인EMURGO가 주도한 인프라 프로젝트에서 이토록 기본적인 암호학적 취약점이 발생했다는 사실에 분노를 금할 수 없습니다.이는 코드 리뷰 및 품질 관리 프로세스에서 명백한 직무 유기입니다.
하지만 위기는 진실을 비추는 거울이기도 합니다.이번 사건은“Not your keys, not your coins”의 확장된 법칙을 다시 한번 잔인하게 증명해 주었습니다.즉,자체 커스터디 지갑일지라도 소프트웨어의 보안 엔지니어링이 미흡하다면 귀하의 자산은 여전히 무방비 상태에 놓여 있다는 것입니다.이는 전체 커뮤니티에 생생한 보안 교육의 장이 되었습니다.하드웨어 지갑(예: Ledger/Trezor)을 결합하고 콜드 서명(Cold Signing)기능을 사용하는 것만이 현재로서는 대규모 자산을 보호할 수 있는 유일한 해답입니다.
긍정적인 측면에서 보자면,이번 사건은 궁극적으로 고립된 도구 수준의 장애로 규정되었으며Cardano전체 생태계에 시스템적인 충격을 주지는 않았습니다. Yoroi의 퇴장과 함께 생태계는 고통스러운 적자생존의 과정을 거쳐,진정으로 보안 테스트를 견뎌낸 커뮤니티 네이티브 지갑들에게 신뢰의 바통을 완전히 넘겨주게 될 것입니다.신뢰를 회복하는 데는 시간이 걸리겠지만,우리는 여전히Cardano생태계의 회복력에 대한 확신으로 가득 차 있습니다.