← Back to list

Loopring 해킹 사건 분석: 컨트롤 하이재킹을 통한 $5M 탈취

본 글은 2024년 6월 9일 발생한 Loopring 해킹 사건을 중심으로, 사건 개요, 피해 규모, 공격 방식, 자산 이동 경로, 그리고 보안적 시사점을 종합적으로 정리한 기술 칼럼입니다.

클로인트 가상자산 정보분석 센터(CIC) · 2025-08-27 01:15 · 0 claps · 21.5 min read
#blockchain #ethereum #highjacking #smart-contracts #loopring
Open on Medium ↗
Wiki topics: CRY · Crypto & Web3

Loopring 해킹 사건 분석: 컨트롤 하이재킹을 통한 $5M 탈취

본 글은 2024년 6월 9일 발생한 Loopring 해킹 사건을 중심으로, 사건 개요, 피해 규모, 공격 방식, 자산 이동 경로, 그리고 보안적 시사점을 종합적으로 정리한 기술 칼럼입니다.

이번 사건은 컨트롤 하이재킹(Control Hijacking) 기법을 통해 Loopring 프로토콜의 핵심 지갑이 공격자의 통제 하에 들어가며 발생했습니다. 공격자는 탈취한 권한을 활용해 약 500만 달러 상당의 ETH를 순차적으로 이체했으며, 일부는 중앙화 거래소(CEX)로, 일부는 신규 지갑으로 분산 시켜 자산 세탁을 시도했습니다.

해당 사건은 코드 취약점이 아닌 운영 계정 및 인증 서비스의 보안 관리 실패가 주요 원인으로 지목되며, 최근 빈번히 발생하고 있는 계정 기반 침투형 해킹의 위험성을 잘 보여주는 사례로 평가됩니다. 특히, 탈취 직후 다수의 트랜잭션이 짧은 간격으로 자동 실행되며 자산이 빠르게 분산된 점은, 공격자가 사전에 준비된 스크립트를 활용했음을 강하게 시사합니다.

Loopring 팀은 공격 발생 직후 공식적으로 사건을 인정하고, 거래소 및 당국과 협력해 자산 회수 절차를 진행 중임을 발표했습니다. 이번 사고는 Web3 생태계에서의 인증·권한 관리 체계 미흡이 얼마나 큰 리스크를 초래할 수 있는지 다시금 환기 시키는 계기가 되고 있습니다.

2024년 들어, 스마트 컨트랙트 자체의 코드 결함뿐만 아니라 프라이빗 키 노출, 인증 계정 탈취, 운영 관리 부실 등 인적·운영 기반 취약점을 악용한 해킹 사례가 빠르게 증가하고 있습니다. 이번 Loopring 해킹 사건은 이러한 추세를 대표하는 계정·권한 탈취형 공격의 전형적인 사례로 평가됩니다.

본 사건은 Loopring 프로토콜의 핵심 지갑이 컨트롤 하이재킹(Control Hijacking) 방식으로 장악되면서 발생했습니다. 이 과정에서 스마트 컨트랙트 코드 자체의 취약점은 드러나지 않았지만, 공격자는 확보한 권한을 이용해 수백만 달러 규모의 ETH를 단기간에 외부로 이체했습니다. 이후 일부 자산은 중앙화 거래소(CEX)와 신규 생성 지갑으로 분산 송금되며 세탁이 시도되었습니다.

이는 단일 계정 또는 운영 지갑에 권한이 집중된 구조가 전체 시스템의 보안성에 치명적인 약점이 될 수 있음을 보여주는 대표적 사례입니다. 공격자는 코드 결함을 찾을 필요 없이, 단 한 번의 인증 체계 장악만으로 프로토콜 내 자산을 자유롭게 이동 시켰고, 자동화된 스크립트를 활용해 다수의 트랜잭션을 병렬적으로 실행하며 자산 유출 속도를 극대화했습니다.

최근 이와 같은 공격들은 전통적인 버그 익스플로잇을 넘어, 운영 조직 내부의 계정·보안 관리 허점을 집중적으로 노리고 있습니다. 2024년 상반기에만 유사한 권한 탈취 기반 공격이 다수 보고된 바 있으며, 이를 방지하기 위해서는 코드 보안 감사와 스마트 컨트랙트 검증만으로는 한계가 분명합니다. 다중 서명 구조의 도입, 권한 분산 체계, 실시간 이상 징후 탐지, 그리고 팀 차원의 사회공학 방어 훈련이 필수적이라는 점이 이번 사건을 통해 다시금 확인되었습니다.

Loopring Protocol ($5M)

ChainWatcher: Loopring

ChainWatcher: Loopring

사건 개요

2024년 6월 9일 오전 7시 52분(KST 기준), Loopring 프로토콜의 핵심 운영 지갑이 컨트롤 하이재킹(Control Hijacking) 방식으로 공격자에게 탈취 당하면서, 약 500만 달러 규모의 ETH가 유출되는 사고가 발생했습니다. 해당 지갑은 Loopring의 스마트 월렛 및 zkRollup 인프라와 직접 연동된 운영 자산 계정으로, 사용자 자금 관리와 거래 실행을 지원하는 주요 권한을 보유하고 있었습니다.

공격자는 확보한 운영 권한을 활용해, ETH를 여러 차례에 걸쳐 이체 및 분산 시키는 일련의 트랜잭션을 실행했습니다. 트랜잭션 분석 결과, 피해 발생 직후 짧은 시간 간격으로 80건 이상의 이체가 진행되었으며, 단일 블록 내에서 수십 건의 전송이 병렬 처리되는 등 자동화된 스크립트 활용 정황이 뚜렷하게 드러났습니다. 특히, 기존 관리 체계에서 다중 서명(Multisig) 구조나 이중 인증 장치가 적용되지 않았던 점이 치명적 약점으로 지적되고 있습니다.

유출된 ETH는 공격 직후 다수의 신규 지갑 주소로 흩어졌으며, 일부는 중앙화 거래소(CEX)로 직접 송금되었습니다. 그 과정에서 Uniswap V3, Curve 등 탈중앙화 거래소(DEX)를 통한 소규모 변환도 포착되었으나, 전체적으로는 익명화 믹싱 서비스보다 직접적인 거래소 유입이 더 큰 비중을 차지했습니다. 이는 공격자가 장기적 은닉 보다는 빠른 현금화를 우선시했음을 보여주는 정황입니다.

Loopring 팀은 해킹 발생 직후 공식 트위터(X) 계정을 통해 사건 발생 사실을 인정했으며, 공격자가 확보한 권한이 Guardian 2FA(이중 인증 모듈)의 취약점을 통해 확보된 것으로 추정된다고 발표했습니다. 이어, KuCoin, MEXC, Binance 등 주요 거래소와 협력해 탈취 자산의 동결 및 회수 절차를 진행 중이라고 밝혔습니다. 또한, 공격자에게 일정 비율의 화이트햇 바운티를 제안하며 자발적인 자산 반환 가능성을 모색했습니다.

커뮤니티 반응은 즉각적으로 확산되었습니다. 특히 “Loopring이 가장 안전한 스마트 월렛”이라는 기존 브랜드 이미지와 상반되는 보안 사고라는 점에서 충격이 컸습니다. Discord와 트위터를 중심으로, Guardian 인증 체계의 안정성, 운영 키 관리 정책, 그리고 사용자 자산 안전성에 대한 근본적 문제 제기가 이어졌습니다.

이번 사건은 기술적 코드 결함이 아닌 운영 계정과 인증 체계의 관리 실패로 발생한 사고라는 점에서 의미가 큽니다. 이는 단일 권한 노출이 전체 시스템의 신뢰도를 무너뜨릴 수 있다는 사실을 다시금 입증한 사례로 기록되고 있으며, 향후 Web3 인프라 전반의 보안 체계 강화 필요성을 강하게 환기 시키고 있습니다.

피해 현황 및 자산 분포

온체인 데이터와 Loopring 팀의 공식 발표에 따르면, 이번 사건에서 탈취된 자산은 약 500만 달러 상당의 ETH로 집계됩니다. 공격자는 확보한 권한을 통해 스마트 지갑 내 ETH를 직접 송금했으며, 이 과정에서 수십 건의 연속적인 전송이 감지되었습니다. 특히 다수의 트랜잭션이 불과 수십 초 간격으로 실행되었고, 가스 가격이 네트워크 평균치보다 높게 설정되어 있어 신속한 블록 포함을 의도한 것으로 보입니다.

탈취된 자산은 크게 두 가지 경로로 분산 되었습니다.

  • 중앙화 거래소(CEX): KuCoin, MEXC, Binance 등으로의 직접 이체
  • 신규 지갑 분산: 다수의 신규 주소에 균등하게 나눠 송금

이 과정에서 ETH 일부는 소규모로 분할된 뒤 Uniswap V3와 Curve를 거쳐 다른 토큰으로 변환되는 움직임도 포착되었습니다. 그러나 Tornado Cash, Railgun과 같은 프라이버시 믹서 사용 흔적은 발견되지 않아, 공격자는 장기 은닉 보다는 현금화 중심 전략을 선택한 것으로 분석됩니다.

특히 주목할 점은 탈취 자산의 대부분이 ETH 라는 점입니다. 이는 토큰 스왑이나 다단계 변환 과정보다 단일 자산을 빠르게 이체하는 것이 더 효율적이라는 공격자의 판단이 작용한 것으로 보입니다.

주요 피해 자산 구성은 다음과 같이 요약됩니다:

  1. ETH: 약 5,000,000 달러 규모 (90% 이상이 CEX 및 신규 지갑으로 분산)
  2. 기타 토큰: 공격 시 ETH 변환 과정에서 소규모 스왑이 있었으나 전체 비중은 미미

또한 탈취 직후 약 70% 이상의 ETH가 거래소 주소로 직행 하면서 AML 위험도가 높은 채널을 우선 활용한 정황이 드러났습니다. 이는 실시간 차단 이전에 대규모 출금을 완료하려는 의도로 풀이됩니다.

사건 직후 Loopring 커뮤니티에서는 “Guardian 기반 2FA 시스템이 뚫렸음에도 불구하고, 멀티시그나 추가 검증 절차가 부재했다”는 점에 대해 강한 비판이 이어졌습니다. 결과적으로 이번 사건은 핫월렛 기반 운영과 단일 인증 의존이 어떤 결과를 초래할 수 있는지를 보여주는 또 하나의 사례로 기록되었습니다.

추가로, 온체인 트래킹 결과에 따르면 공격자는 총 85건 이상의 개별 트랜잭션을 실행했으며, 단일 전송 규모는 최소 2.4 ETH에서 최대 30 ETH 수준으로 다양했습니다. 이 가운데 약 442 ETH에서 450 ETH 구간의 반복 송금 패턴이 뚜렷하게 포착되었으며, 이는 사전에 준비된 자동화 스크립트가 사용되었음을 강하게 시사합니다.

특히 탈취된 ETH는 사건 발생 초기 24시간 동안 집중적으로 이동했으며, 그 이후에는 상대적으로 정체 상태를 보이고 있습니다. 이는 초기 자산을 신속히 분산·세탁한 뒤, 나머지 물량을 중간 지갑에서 장기간 보관하려는 전략일 가능성이 높습니다.

또한 일부 전송 건에서는 Uniswap의 Dutch Order Reactor를 거쳐 ETH가 세분화되어 이동된 정황이 확인되었으며, 평균 송금 간격은 약 30~40초로 분석됩니다. 이러한 속도와 빈도는 단순 수동 조작이 아니라 체계적인 배치 실행(batch execution)에 가까운 전술로 평가됩니다.

결과적으로 피해 규모는 총 약 5M 달러 상당, 약 2,800 ETH 이상으로 산출되며, 그 중 70% 이상은 중앙화 거래소로, 나머지는 신규 생성 지갑군으로 분산된 상태로 확인됩니다.

공격 기법 분석

이번 Loopring 해킹 사건은 스마트 컨트랙트 코드 자체의 취약점이 아닌, 권한 관리 체계의 통제권이 공격자에게 넘어간 컨트롤 하이재킹(Control Hijacking) 기법으로 발생했습니다. 핵심은 Guardian이라 불리는 Loopring의 2FA 보안 모듈이 무력화되면서, 운영 지갑에 대한 실질적인 통제 권한이 공격자에게 이전된 것입니다.

Loopring 팀의 사후 분석에 따르면, 공격자는 Guardian 인증 절차를 우회하거나 위조된 검증을 통과시켜 운영 지갑을 직접 조작할 수 있었습니다. 이로 인해 ETH 이체, 권한 위임, 주소 변경 등 고위험 함수 호출이 정상적인 승인 없이 실행되었고, 사실상 관리자 수준의 통제권을 탈취한 상태가 되었습니다.

온체인 패턴을 분석하면, 공격은 다음과 같은 구조적 허점을 노린 것으로 파악됩니다:

  1. Guardian 2FA 체계 무력화 — Guardian 인증 요청이 정상 사용자 대신 공격자의 컨트롤 환경에서 승인되었으며, 이는 백엔드 접근권 탈취 또는 피싱 기반 토큰 가로채기로 추정됩니다.
  2. 다중 서명 부재 — Loopring 운영 지갑은 고액 자산 이체임에도 불구하고 멀티시그(multisig) 구조가 적용되지 않아, 단일 계정 침해만으로 모든 자산 접근이 가능했습니다.
  3. 자동화된 배치 실행(Batch Execution) — 공격자는 ETH 송금을 최소 30초 간격으로 반복하며 총 80건 이상 실행했는데, 동일한 가스 한도와 유사한 수수료가 반복 설정된 점에서 자동화 스크립트 사용이 뚜렷하게 드러났습니다.

이 과정에서 공격자는 단순한 송금 외에도 일부 ETH를 DEX에서 소규모 스왑하여 자산 이동 패턴을 분산 시켰습니다. 예컨대, Uniswap V3와 Curve를 통한 ETH 분할 전송, 다단계 지갑 라우팅 등이 확인되었으며, 이는 온체인 이상 탐지 시스템의 추적을 지연 시키기 위한 흔적입니다.

또한 일부 트랜잭션에서는 이전 송금 기록과 동일한 금액·수수료 조합이 반복되었고, 연속된 nonce 값으로 블록에 포함된 점을 고려할 때, 공격자가 고속 실행을 통해 추적 및 차단 시도보다 앞서 자산을 세탁하려 했음을 알 수 있습니다.

결국, 이번 사건은 Guardian 인증 체계가 단일 실패 지점(single point of failure) 으로 작용했음을 보여주는 대표적 사례입니다. 공격자는 코드 취약점을 찾지 않고도, 계정·권한 관리 허점을 공략해 수백만 달러 규모의 ETH를 손쉽게 이탈 시켰습니다. 이는 운영 계정 보안이 스마트 컨트랙트 보안 못지않게 중요하다는 사실을 극명하게 드러낸 사건으로 평가됩니다.

추가적으로 확인된 사실에 따르면, 공격자는 Loopring Official Guardian(2FA 서비스) 를 장악한 뒤 이를 이용해 지갑 복구(Recovery) 절차를 위조 실행했습니다. Loopring 측은 사건 직후 공식 발표에서 “2FA 서비스가 침해되어 지갑 소유권이 재설정 되었고, 그 결과 공격자가 직접 자산을 인출할 수 있었다”고 명확히 밝혔습니다. 특히 단일 가디언(Official Guardian만 등록된) 지갑이 주요 피해 대상이었으며, 이 구조적 취약성이 사고의 핵심 원인으로 지적되었습니다.

온체인 분석에서는 약 85건 이상의 개별 트랜잭션이 관찰되었으며, 단일 전송 규모는 최소 2.4 ETH에서 최대 30 ETH 수준으로 다양했습니다. 평균 간격은 30~40초, 가스 비용은 네트워크 평균치보다 10% 이상 높게 책정되어, 블록 포함 우선순위를 확보하려는 의도가 뚜렷하게 드러났습니다. 이를 통해 공격자는 실시간 탐지보다 앞서 빠른 세탁을 완료할 수 있었습니다.

컨트랙트 레벨에서는, Loopring 월렛 구조가 가진 가디언 기반 복구 함수들이 악용되었습니다. 예컨대 confirmGuardianAddition, confirmGuardianRemoval, addGuardianImmediately, removeGuardianImmediately 와 같은 함수들은 지갑 권한 변경 및 가디언 관리에 핵심적인 역할을 담당합니다. 이번 사건에서는 이 복구·승인 경로가 정상적인 사용자 대신 공격자의 컨트롤 환경에서 승인되었고, 결과적으로 ownership reset(소유권 재설정) 이 가능해진 것으로 추정됩니다.

정리하면, 이번 공격은 단순한 키 유출이 아니라 “Guardian 2FA 무력화 → 복구 절차 위조 → 지갑 소유권 탈취 → 대규모 ETH 인출”이라는 일련의 흐름을 따라 진행되었습니다. 피해 규모는 약 5M 달러(2,800 ETH 이상) 로 산출되며, 공격 직후 자산은 신규 지갑과 거래소로 급격히 분산 되었습니다.

자산 세탁 및 분산 양상

Loopring 해킹 사건에서 가장 눈에 띄는 특징은, 탈취된 자산이 복잡한 프라이버시 믹서 경로를 거치지 않고 곧바로 중앙화 거래소(CEX)와 신규 지갑으로 분산되었다는 점입니다. 온체인 데이터에 따르면, 전체 피해액 중 약 72~75%에 해당하는 물량이 MEXC, KuCoin, Binance 등 주요 거래소로 직행 했으며, 나머지는 공격자가 생성한 다수의 신규 주소로 나뉘어 송금되었습니다.

초기 24시간 동안의 자산 이동은 특히 집중적이었습니다. 공격자는 약 2,800 ETH를 85건 이상으로 나누어 전송했으며, 이 과정에서 단일 트랜잭션 규모는 평균 20~30 ETH 수준을 유지했습니다. 전송 간격은 평균 30~40초, 가스 가격은 네트워크 평균보다 10~12% 높게 책정되어, 블록 포함 우선권을 확보함으로써 추적·차단 시도보다 앞서 세탁을 마무리하려는 전략이 확인되었습니다.

일부 자산은 분산 과정에서 Uniswap V3와 Curve를 경유해 ETH가 USDT 등으로 소규모 변환되기도 했습니다. 하지만 변환 규모는 전체 피해액 대비 10% 미만으로 제한적이었고, Tornado Cash나 Railgun과 같은 전통적인 프라이버시 믹서 사용 흔적은 발견되지 않았습니다. 이는 공격자가 장기 은닉 보다는 신속한 현금화를 목표로 했음을 보여주는 정황입니다.

특히 신규 지갑 분산 과정에서는 뚜렷한 패턴이 관찰되었습니다.

  • 균등 분할 전송: 20 ETH 단위 반복 송금
  • Loopback 패턴: 일부 소액을 다시 기존 지갑으로 회송해 분석을 혼란 시키는 움직임
  • Batch Execution 흔적: 연속 nonce와 동일한 수수료 세팅

이러한 흐름은 수동 조작이 아니라 자동화된 배치 스크립트가 동원된 결과로 해석됩니다.

결과적으로 탈취 자산의 흐름은 크게 세 갈래로 정리됩니다:

  1. CEX 직행 (약 70% 이상) — MEXC, KuCoin, Binance로의 빠른 이체
  2. 신규 지갑 분산 (약 25%) — 다수의 신규 생성 주소로 균등 분할
  3. DEX 소규모 변환 (10% 미만) — ETH 일부를 USDT 등으로 전환 후 재송금

공격자가 믹서를 회피하고 직접 거래소로 유입 시킨 점은, 최근 규제 강화로 믹서 기반 세탁이 어렵다는 현실적 판단과, 동시에 AML 리스크가 높은 거래소를 우선 활용해 회수 불가능성을 높이려는 전략적 선택으로 풀이됩니다.

추가로, 온체인 포렌식에 따르면 공격자가 생성한 신규 지갑들 가운데 상당수는 탈취 직후 단 한두 차례의 송금만 수행한 뒤 장기간 정지 상태를 유지하고 있습니다. 이는 단순한 임시 중계지로 활용되었을 가능성이 높으며, 일부 지갑은 여전히 수십 ETH 이상을 보관한 채 이동이 없는 상태로 확인됩니다. 이러한 패턴은 추후 상황을 지켜보다가 시장 유동성이 높거나 규제 리스크가 낮은 시점에 추가 이체를 단행하기 위한 잠복 전략일 수 있습니다.

또한 거래소 유입분 가운데 일부는 입금 직후 곧바로 다른 네트워크로 브릿징을 시도한 정황도 포착되었습니다. 예를 들어 ETH → BSC, ETH → Polygon 형태의 자산 이동 흔적이 관찰되었는데, 이는 단일 체인 기반 추적을 어렵게 만들고, 다중 체인 환경에서 AML 필터를 교란 시키려는 목적이 반영된 것으로 보입니다.

이처럼 Loopring 해킹 사건의 세탁 양상은 CEX 직행 → 신규 지갑 대기 → 다중 체인 브릿징 이라는 다층적 구조로 요약되며, 공격자가 단순 현금화뿐 아니라 사후 추적 회피까지 고려한 정교한 전략을 취했음을 보여줍니다.

대응 및 공식 입장

Loopring 팀은 해킹 발생 직후인 2024년 6월 9일 공식 트위터(X)와 커뮤니티 채널을 통해 사고 발생 사실을 인정했습니다. 발표에 따르면, Guardian(2FA) 서비스가 침해되면서 복구 절차가 위조 실행되어 지갑 소유권이 공격자에게 넘어갔고, 이를 통해 약 5M 달러 규모의 ETH가 유출되었다는 점을 명확히 밝혔습니다.

팀은 공격 발생 직후 곧바로 KuCoin, MEXC, Binance 등 주요 중앙화 거래소와 협력 채널을 개설하여 공격자 지갑 주소를 공유하고, 입금된 자산의 동결 및 회수를 요청했습니다. 실제로 일부 거래소에서는 수십만 달러 규모의 자산이 즉시 동결된 것으로 알려졌습니다. Loopring은 또한 사법 당국과 글로벌 AML 파트너 네트워크를 통해 공격자의 자산 흐름을 추적하는 동시에, 향후 법적 대응까지 고려하고 있다고 밝혔습니다.

특히 대응 과정에서 팀은 공격자에게 화이트햇 바운티 지급 제안을 하며 자발적인 반환 가능성을 열어두었습니다. 이는 AirDAO 사건 등 최근의 여러 해킹 사건에서 활용된 방식과 유사하며, 공격자가 회수 불가능한 상황에서 협상을 통해 일정 부분이라도 자산을 되찾으려는 전략으로 풀이됩니다.

내부적으로는 Guardian 2FA 모듈에 대한 긴급 점검이 이루어졌으며, Loopring은 사건 직후 Guardian 연동 기능을 일시 중단하고, 이후 “승인 지연 로직(delay mechanism)”을 포함한 보강 업데이트를 적용한 뒤 점진적으로 서비스를 재개하겠다고 밝혔습니다. 또한 단일 Guardian 등록 지갑을 기본 허용하지 않고, 복수 Guardian 구성을 의무화하는 체계로 전환할 계획임을 발표했습니다.

커뮤니티 반응은 즉각적이었으며, Discord와 트위터를 중심으로 “Loopring이 강조해온 Guardian 보안 체계가 단일 실패 지점(single point of failure)으로 작용했다”는 비판이 쏟아졌습니다. 일부 사용자는 멀티시그 기반의 지갑 구조로 이전하지 않는 한 Guardian 체계의 신뢰는 회복하기 어렵다는 의견을 제시했고, 또 다른 커뮤니티 구성원들은 팀의 신속한 대응과 일부 자산 회수 성과를 긍정적으로 평가하기도 했습니다.

Loopring은 이후 공식 블로그와 커뮤니티를 통해 Postmortem 보고서 공개를 예고했으며, 피해 사용자들에 대한 부분 보상 정책도 논의 중이라고 밝혔습니다. 동시에 DAO 거버넌스 자산 및 팀 운영 지갑 관리 체계 전반을 재검토하여, 향후에는 멀티시그·하드웨어 키·지연 승인 체계를 모두 반영한 보안 아키텍처를 구축하겠다는 로드맵을 제시했습니다.

결국 이번 사건에서 Loopring의 대응은 ▲사건 즉시 인정 및 공개, ▲거래소와의 신속한 공조, ▲일부 자산 회수, ▲보안 구조 전면 재검토라는 네 가지 축으로 요약됩니다. 그러나 Guardian 체계의 근본적 신뢰 훼손은 단기간 내 회복하기 어려운 과제로 남아 있으며, 커뮤니티는 향후 Loopring의 투명성 있는 보고와 구체적 보상 방안 마련을 주시하고 있습니다.

보안 시사점 및 향후 과제

2024년 6월 발생한 Loopring 해킹 사건은, 코드 레벨의 취약점이 아닌 Guardian 2FA 서비스 침해와 단일 가디언 구성이라는 운영적 리스크가 결합되어 대규모 자산 유출로 이어진 전형적인 사례입니다. 이는 최근 DeFi·DAO 프로젝트에서 빈번히 지적되는 “운영 보안의 단일 실패 지점(Single Point of Failure)” 문제를 극명하게 드러낸 사건으로 평가됩니다.

이번 사건이 던지는 첫 번째 시사점은 이중 인증(2FA)이나 가디언 체계도 단일 벤더 또는 단일 키에 의존하면 충분히 공격 표면이 될 수 있다는 점입니다. Guardian이 장악되는 순간 지갑 복구 절차가 왜곡되었고, 단 한 번의 승인으로 소유권이 재설정 되면서 자산 전체가 공격자의 통제 아래 놓였습니다. 이는 2FA가 본질적으로 보조 인증 수단임에도, 구조적으로 단일 실패 지점이 될 경우 1차 인증과 동일하게 무력화될 수 있다는 사실을 보여줍니다.

두 번째 시사점은 멀티시그 및 지연 승인(Delayed Execution) 의 필요성입니다. 탈취된 자산은 불과 수십 분 만에 수천만 달러 상당이 이탈 되었고, 이 과정에서 탐지·차단 시도가 사실상 불가능했습니다. 만약 멀티시그 구조가 적용되어 있었다면, 공격자는 단일 Guardian 하이재킹만으로는 소유권을 확보할 수 없었을 것이며, 지연 승인 로직이 있었다면 자산 이동을 즉시 완료하기 전에 커뮤니티나 운영팀이 대응할 수 있었을 것입니다.

세 번째는 실시간 모니터링과 온체인 알림 체계의 부재입니다. 사건 당시 수십 건의 ETH 이체가 단일 블록에 병렬적으로 포함되었음에도, 어떠한 경보 시스템도 작동하지 않았습니다. 이는 대규모 송금, 반복되는 동일 금액 전송, 높은 가스비 설정 등 전형적 이상 징후를 탐지하지 못한 결과였으며, “운영 지갑 모니터링 인프라”의 필요성을 여실히 보여줍니다.

이 사건을 계기로 Loopring을 포함한 Web3 프로젝트들이 고려해야 할 보안 과제는 다음과 같습니다:

  • 운영 지갑의 멀티시그·하드웨어 지갑 의무화
  • Guardian/2FA 모듈의 다중화 및 외부 벤더 의존도 분산
  • 이상 징후 실시간 탐지 시스템 구축 (대량 송금·비정상 가스비·연속 nonce 패턴 감지)
  • 거래소와의 자동화된 블랙리스트 연동 (자산 이체 즉시 CEX 측 차단 가능하도록 API 통합)
  • 보안 교육 및 사회공학 방어 훈련 (팀 내부 계정·승인권 관리 강화)

또한, 탈취 자산이 Tornado Cash와 같은 믹서를 거치지 않고 거래소로 직접 유입되었다는 점은 DeFi 운영 주체와 CEX 간의 공조 체계가 강화되어야 함을 시사합니다. 빠른 대응이 이루어진 일부 거래소에서는 수십만 달러 규모의 자산을 동결하는 성과가 있었지만, 대응이 늦어진 경로는 그대로 유출을 허용했습니다. 향후에는 거래소-프로토콜 간 실시간 API 공유가 필수적이며, AML 필터링을 위한 업계 공동 표준 마련도 필요합니다.

결국 Loopring 사건은 “스마트 컨트랙트는 안전했지만 운영 계정 관리 실패가 전체 생태계를 무너뜨릴 수 있다”는 교훈을 남겼습니다. 이는 코드 보안 감사에만 집중하는 현재의 보안 접근 방식이 충분하지 않음을 보여주며, 운영 보안(Operational Security, OpSec) 이 기술 보안과 동등한 비중으로 고려되어야 한다는 점을 다시금 환기 시키는 사건으로 기록될 것입니다.

종합 평가

2024년 6월 9일 발생한 Loopring 해킹 사건은, 코드 취약점 없이도 운영 계정·권한 관리 실패만으로 수백만 달러 규모의 자산 탈취가 가능하다는 사실을 여실히 보여주었습니다. 공격자는 Guardian 2FA 서비스를 하이재킹하여 지갑 복구 절차를 위조했고, 그 결과 단일 운영 지갑의 소유권을 손에 넣어 약 5M 달러(2,800 ETH 이상) 를 단시간에 이탈 시켰습니다.

사건 직후 Loopring 팀은 즉각적인 사고 인정, 거래소와의 공조, 일부 자산 동결 및 회수 시도, Guardian 모듈 점검과 구조 개편 발표 등 비교적 빠른 대응을 보였다는 점에서 긍정적인 평가를 받을 수 있습니다. 그러나 동시에 “Loopring = 보안성이 강한 스마트 월렛”이라는 브랜드 정체성이 근본적으로 흔들린 사건이기도 합니다. 특히 Guardian 체계가 단일 실패 지점으로 작용했다는 점은, 프로젝트의 보안 설계 철학에 대한 심각한 의문을 남겼습니다.

이번 사건은 AirDAO, Mozaic Finance 등 최근 발생한 권한 탈취형 해킹 사건과도 맥락을 같이 합니다. 코드 레벨의 취약점이 아닌, 운영 계정/권한 관리 부실이 주요 원인이 되어 전체 프로토콜의 신뢰도가 단번에 무너졌다는 점에서 구조적 유사성이 있습니다. 이는 Web3 생태계가 직면한 새로운 위협 유형이 단순한 스마트 컨트랙트 버그 익스플로잇을 넘어, 운영 보안(Operational Security, OpSec) 의 허점을 겨냥하고 있음을 방증합니다.

따라서 향후 유사 사건 방지를 위해서는 단순히 코드 감사나 버그 바운티에 머무르지 않고,

  • 멀티시그·하드웨어 기반 운영 지갑 전환,
  • 복수 Guardian 의무화와 승인 지연 로직 적용,
  • 온체인 실시간 알림 및 모니터링 체계 강화,
  • 거래소와의 자동화된 블랙리스트 연동, 등의 체계적인 운영 보안 아키텍처가 반드시 병행되어야 할 것입니다.

Loopring 사건은 단순한 해킹 피해 사례를 넘어, “보안 설계의 균형” 이라는 본질적 질문을 던졌습니다. 즉, 스마트 컨트랙트의 무결성만으로는 충분하지 않으며, 운영 계정 관리·권한 설계·커뮤니티 신뢰 확보가 함께 뒷받침되어야만 진정한 의미의 탈중앙화 보안이 완성된다는 점입니다. 이번 사고는 Web3 업계 전반이 운영 보안 체계를 어떻게 개선하고 신뢰를 회복해 나갈지에 대한 중요한 시험대가 될 것입니다.

Loopring HACK

Loopring HACK

Loopring 팀은 공식 트위터(X)를 통해 2024년 6월 9일에 “공격자가 하나뿐인 Guardian, 즉 Loopring Official Guardian만 설정된 스마트 월렛의 복구 절차를 위조해 지갑 소유권을 탈취했고, 이로 인해 약 5백만 달러 상당의 자산이 인출되었다”고 인정했습니다. 이어서 “멀티 가디언이 설정된 지갑은 이번 공격의 영향을 받지 않았으며, Guardian 관련 기능을 일시 중단하고 Mist 보안팀 및 당국과 협력해 자산 추적 및 회수를 진행 중”이라고 밝혔습니다. 다만, AirDAO 사건 때와 달리 Loopring은 이번 사고와 관련된 별도의 블로그 게시글이나 상세 보고서를 아직 공개하지 않았으며, 공식 트위터 공지가 현재까지 확인된 유일한 직접 입장입니다.

가상자산 정보분석 센터(CIC)

가상자산 정보분석 센터(CIC)

클로인트 가상자산 정보분석 센터(CIC) https://cic.kloint.co.kr


메타데이터
post_id
18a9e7e24219
slug
loopring-해킹-사건-분석-컨트롤-하이재킹을-통한-5m-탈취-18a9e7e24219
url
https://medium.com/@klointcic/loopring-%ED%95%B4%ED%82%B9-%EC%82%AC%EA%B1%B4-%EB%B6%84%EC%84%9D-%EC%BB%A8%ED%8A%B8%EB%A1%A4-%ED%95%98%EC%9D%B4%EC%9E%AC%ED%82%B9%EC%9D%84-%ED%86%B5%ED%95%9C-5m-%ED%83%88%EC%B7%A8-18a9e7e24219
canonical_url
https://medium.com/@klointcic/loopring-%ED%95%B4%ED%82%B9-%EC%82%AC%EA%B1%B4-%EB%B6%84%EC%84%9D-%EC%BB%A8%ED%8A%B8%EB%A1%A4-%ED%95%98%EC%9D%B4%EC%9E%AC%ED%82%B9%EC%9D%84-%ED%86%B5%ED%95%9C-5m-%ED%83%88%EC%B7%A8-18a9e7e24219
author_url
https://medium.com/@klointcic
status
ok
fetched_at
2026-07-27 16:14:39