THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

THORChain은 탈중앙화 크로스체인 유동성 프로토콜로서, 다양한 블록체인 자산 간의 원활한 교환을 촉진하는 것을 목표로 합니다. 그러나 그 발전 과정에는 여러 차례의 보안 문제가 동반되었습니다. 가장 최근의 중대한 보안 사고는 2026년 5월에 발생하여 수백만 달러의 자산이 도난당했으며, 이는 기본 토큰인 RUNE 가격의 급격한 변동을 초래했습니다.

THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

2026년 5월 중대 보안 사고: TSS 취약점 및 보상 조치

2026년 5월 15일, THORChain 네트워크는 정교하게 계획된 공격을 받았습니다. 공격자는 GG20 임계값 서명 방식(TSS) 구현의 취약점을 이용했습니다. 초기 조사에 따르면, 이 취약점으로 인해 금고 키 자료가 점진적으로 유출되었고, 결국 공격자가 개인 키를 재구성하여 무단 거래를 실행할 수 있게 되었습니다. 이 공격으로 약 1,000만~1,100만 달러의 자산 손실이 발생했으며, 여기에는 약 36.75 비트코인(약 300만 달러 상당)과 이더리움, BNB Chain, Base 네트워크상의 약 700만 달러 상당의 자산이 포함됩니다.

THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

THORChain 팀은 이상 행동을 감지한 후 신속하게 대응하여 8분 이내에 거래 및 아웃바운드 서명 활동을 일시 중지하여 손실을 최소화했습니다. 처음에는 THORChain 재단이 프로토콜 자체 자금만 영향을 받았고 사용자 자금은 안전하다고 밝혔습니다. 그러나 이후 2026년 5월 16일에 1,000만 달러의 보상 풀을 설정하고 보상 포털을 시작하여 영향을 받은 12,847개의 지갑에 청구 경로를 제공했습니다. 보상 창구는 2026년 6월 4일에 마감되었으며, 미청구 자금은 프로토콜 보험 기금으로 이전됩니다. 약 5주간의 중단 후, THORChain은 2026년 6월 23일에 거래, 스왑 및 유동성 공급자 운영을 재개했습니다. 공격 발생 후, THORChain은 공식 사칭 사기 환불, 에어드랍 및 보상 계획에 대해 사용자들에게 경고를 발표했습니다.

이번 공격은 RUNE 토큰 가격에 상당한 영향을 미쳤습니다. 사건 발생 후 몇 시간 내에 RUNE 가격은 14% 이상 하락했으며(12%에서 15% 사이의 하락폭으로 보고됨), 한때 0.50달러 수준까지 떨어졌습니다. 온체인 탐정 ZachXBT와 보안 회사 PeckShield와 같은 기관들이 이 이상 활동과 손실 상황을 가장 먼저 식별하고 보고했습니다.

역사적 보안 사고 및 누적 손실

THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

2026년 5월 사건 외에도 THORChain은 과거에도 여러 차례 보안 문제에 직면했습니다.

  • 2021년 7월 두 차례 공격: 2021년 7월, THORChain은 두 차례의 공격을 받았습니다. 첫 번째 공격에서 공격자는 Bifrost(이더리움 브리지)의 취약점을 이용하여 유동성 풀에서 약 490만 달러 상당의 토큰을 훔쳤습니다. 이어서 발생한 두 번째 공격에서 공격자는 "THORChain 개발자들에게 교훈을 주기 위함"이라고 주장했습니다. 이 공격 기간 동안 RUNE 토큰 가격은 7.61달러에서 4달러 미만으로 떨어졌습니다. THORChain 커뮤니티는 신속하게 패치를 배포하고 네트워크를 재시작했으며, Halborn과 같은 보안 회사와 협력하여 감사를 수행했습니다.
  • 설립자 지갑 도난: 2025년, THORChain 설립자 JP Thorbjornsen의 개인 지갑이 북한 해커로 추정되는 공격을 받아 120만 달러의 손실을 입었습니다.

종합적으로 계산하면, 2021년 이후 설립자 개인 지갑 도난을 포함한 THORChain 관련 도난 사건의 누적 손실은 약 2,500만 달러에 육박합니다.

THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

자금 세탁 논란 및 탈중앙화 논쟁

THORChain은 "무허가" 크로스체인 특성으로 인해 자금 세탁 활동에서의 역할에 대한 논란을 불러일으켰습니다. TRM Labs와 같은 기관들은 THORChain이 북한 해커와 같은 주체들의 자금 세탁을 위한 선호 브리지가 되었다고 보고했으며, Bybit(2025년, 15억 달러), KelpDAO(2026년 4월, 약 3억 달러), Bitget(2026년 9월, 약 3억 8,750만 달러)과 같은 주요 해킹 사건에서 도난당한 자금의 크로스체인 이전에 관여했습니다.

THORChain 최근 보안 사고 회고: 수천만 달러 손실 및 RUNE 가격 변동

Bitget과 같은 거래 플랫폼으로부터 공격자 주소를 차단하라는 요구에 직면하여 THORChain은 비트코인, 이더리움, BNB Chain과 같은 네트워크와 유사하게 탈중앙화되고 무허가라고 응답하며, 이러한 네트워크들이 알려진 도난 자금을 처리할 때 어떤 책임을 져야 하는지에 대해 반문했습니다. 이러한 입장은 불법 활동에 직면했을 때 탈중앙화 프로토콜이 어떤 책임을 져야 하는지에 대한 광범위한 업계 논의를 촉발했습니다.