WALLMANAC 월마낙
"매일 아침 월스트리트"
지수
  • S&P 500 7,673.52 -0.58%
  • NASDAQ 26,421.4 -0.32%
  • DOW 52,786.1 -1.18%
  • KOSPI 7,048.93 +1.36%
  • VIX 15.72 +2.75%
  • US 10Y 4.81% +2bp
  • USD/KRW 1,337.6 -0.17%
  • USD/JPY 153.46 -0.25%
  • 비트코인 $79,169 +0.92%
  • Gold $4,420 -0.43%
  • WTI 94.05 +1.10%
지수 종가 · 그 외 실시간 9월 9일 13:52 기준

디파이 대출 프로토콜 텀 파이낸스, 거버넌스 취약점 공격으로 85억 원 탈취

이더리움(ETH) 기반 대출 프로토콜 텀 파이낸스(Term Finance)가 공격자의 의결권 매집을 통한 거버넌스 악용으로 약 850만 달러(약 119억 원)의 피해를 입었다. 투표 토큰을 저가에 확보한 뒤 프로토콜 자체를 무기로 삼는 수법이다.

관련 종목
$COIN
읽는 시간 4분

보도 종합

이더리움(ETH) 기반 디파이(탈중앙화 금융) 대출 프로토콜 텀 파이낸스(Term Finance)가 2026년 8월 23일(ET) 거버넌스 취약점을 노린 공격으로 약 850만 달러(약 119억 원)를 탈취당했다. 공격자는 프로토콜 의사결정을 담당하는 거버넌스 토큰을 시장에서 대량 매집해 금고 인출을 허용하는 제안을 직접 통과시키는 방식을 썼다.

텀 파이낸스는 이더리움 위에서 운영되는 담보 대출 프로토콜로, 운영 주요 사안을 토큰 보유자 투표로 결정한다. 이번 사건의 핵심은 프로토콜이 관리하는 자산보다 그 자산을 통제하는 의결권을 확보하는 비용이 훨씬 낮았다는 점이다. 공격자는 자산을 직접 해킹하는 대신 의결 구조 자체를 무기로 삼았다.

프로토콜은 금고 관련 제안에 7일 지연 실행과 유동성 공급자 거부권이라는 이중 안전장치를 갖추고 있었으나 이번 공격 앞에서는 효력을 발휘하지 못했다. 지연 기간 중 커뮤니티와 유동성 공급자의 거부 반응이 충분히 조율되지 않은 것으로 전해진다. 프로토콜 팀은 사건 경위와 피해 보상 방안을 조사 중이라고 밝혔다.

매체별 시각

매체핵심 프레임강조점
CoinDesk구조적 경고의결권 확보 비용이 관리 자산보다 싸면 프로토콜이 공격 도구가 된다는 구조 문제
The Block안전장치 무력화7일 지연·유동성 공급자 거부권이 이번 공격을 막지 못했다는 구체적 메커니즘

일치하는 대목 ·​ 두 매체 모두 850만 달러 피해 규모와 거버넌스 토큰 매집이 공격의 핵심 수단이었다는 사실에 동의한다.

갈리는 대목 ·​ CoinDesk는 이 사건을 디파이 거버넌스 설계 전반의 구조적 맹점으로 읽는 반면, The Block은 기존 안전장치가 실제 작동하지 않은 구체적 이유에 무게를 둔다. 방향보다 시각의 깊이가 나뉘는 편이다.

맥락과 의미

거버넌스 공격은 디파이 고유의 위험 유형이다. 프로토콜이 탈중앙화될수록 운영 결정권은 토큰 보유자에게 분산되지만, 토큰 유동성이 낮고 보유자 참여율이 떨어지면 소액 자본으로도 의결권을 장악할 수 있는 역설이 생긴다. 이번 사건은 이 구조적 취약점이 이론이 아닌 실제 공격 경로임을 다시 한번 확인시켰다.

과거에도 유사한 공격이 있었다. 2023년 Compound 거버넌스 위기와 2022년 Beanstalk 해킹 당시에도 공격자는 플래시론 혹은 시장 매집으로 순간적 의결권 다수를 확보해 수백억 원 규모 자산을 빼냈다. 텀 파이낸스가 갖춘 7일 지연 장치는 이 선례에서 도입된 보완책이었으나, 커뮤니티 모니터링과 거부권 행사가 실시간으로 조율되지 않으면 지연만으로는 충분하지 않다는 한계가 드러났다.

최근 비트코인이 7만 7,000달러를 돌파하고 이더리움 기반 디파이 예치금 총액이 다시 증가세를 보이는 국면에서 이런 사건은 디파이 생태계로의 자금 유입 속도를 조절하는 요인으로 작용할 수 있다. 프로토콜 설계상 거버넌스 토큰 희소성·​잠금 장치·​다중 서명 등을 함께 갖추지 않으면 규모가 클수록 공격 유인도 커진다는 점에서, 업계의 거버넌스 모델 재검토 논의가 재점화될 것으로 거론된다.

한국 투자자 관점

미국 주식 관점

이번 해킹은 특정 상장 종목에 직접 영향을 주는 사건은 아니지만, 디파이 관련 수수료 수입 비중이 높은 코인베이스(COIN)의 투자 심리에 간접 영향을 준다. 대형 디파이 보안 사고가 반복될 때마다 기관 투자자의 디파이 진입 속도가 느려지는 경향이 있고, 이는 결국 온체인 거래량과 거래소 수수료 기반 수익에 하방 요인으로 작용한다.

  • COIN: 이번 사건과 직접 연결된 자산 노출은 없다. 다만 디파이 보안 사고가 누적될수록 탈중앙화 거래량이 중앙화 거래소로 역류하는 효과도 병존해, 단기와 장기 방향이 반드시 같지 않다. 전반적 크립토 투자 심리가 위축될 경우 COIN 주가도 동조 약세를 보이는 패턴이 있다.

국내 영향

국내 상장 기업 중 텀 파이낸스 또는 이번 피해 자산과 직접 연결된 종목은 확인되지 않는다. 다만 두나무·​빗썸코리아 같은 국내 거래소 운영사나 블록체인 보안 감사 서비스를 제공하는 기업들은 이런 사건을 계기로 보안 감사 수요가 늘어나는 수혜 측면이 있다. 과거 대형 디파이 해킹 이후 크립토 투자 심리 냉각이 국내 알트코인 거래량 감소로 이어진 전례가 있어, 단기 심리 영향은 제한적이지만 음의 방향이다.

관전 포인트

  • 8월 26일(ET), 텀 파이낸스 팀 공식 사후 보고서 발표 예상, 안전장치 미작동 원인과 피해 보상 방안이 향후 디파이 거버넌스 설계 논의에 기준점이 될 수 있다
  • 8월 26일(ET), 엔비디아(NVDA) 분기 실적, AI 인프라 수요 확인 여부가 크립토·​디파이 생태계 투자 심리와 맞물려 크립토 전반 방향을 좌우할 변수
  • 9월 중, 미 SEC의 디파이 플랫폼 규제 지침 추가 발표 여부, 거버넌스 공격 반복이 규제 강화의 근거로 거론될 가능성이 있다

FAQ

거버넌스 공격이란 무엇입니까?
프로토콜 운영 결정권을 가진 거버넌스 토큰을 대량 매집해 악의적 제안을 통과시키는 방식입니다. 자산 자체를 해킹하는 대신 의사결정 구조를 무기로 삼습니다.
7일 지연 안전장치는 왜 작동하지 않았습니까?
지연 기간 중 거부권 행사에 필요한 유동성 공급자 반응이 충분히 조율되지 않아 공격자의 제안이 실행 단계까지 진행된 것으로 보입니다. 정확한 경위는 조사 중입니다.
코인베이스(COIN) 등 상장 기업에도 영향이 있습니까?
직접 자산 피해는 없습니다. 다만 대형 디파이 해킹은 반복될 때마다 기관 투자자의 디파이 진입 의지를 위축시켜 거래소 수수료 기반 수익에 간접적 영향을 줄 수 있습니다.
피해 자산이 회수될 가능성이 있습니까?
온체인 공격 특성상 공격자 지갑 추적은 가능하나 회수율은 낮은 편입니다. 프로토콜 팀이 사후 보상 방안과 사건 경위를 공개 조사 중이라고 밝혔습니다.

출처

※ 본 콘텐츠는 정보 제공 목적이며 투자 권유나 자문이 아닙니다. 투자 판단의 책임은 투자자 본인에게 있습니다.

같은 섹터의 다른 글