tradingkey.logo
tradingkey.logo
검색

마야 프로토콜, 6개 버그 취약점 노출로 170만 달러 손실 DeFi 보안 허점 드러남)

CryptopolitanAug 19, 2026 11:16 AM
facebooktwitterlinkedin
모든 코멘트 보기0

이번 주 마야 프로토콜(Maya Protocol)이 해킹 공격을 받아 심각한 피해를 입었습니다. 이번 공격은 보안 도구가 정교한 해킹에 대응하지 못하고 있다는 더 큰 문제를 시사합니다. 블록체인 보안 기업 서틱(CertiK)은 해커가 존재하지 않는 보조금을 지급하도록 마야를 속인 후, 공유 풀에서 자산을 위해 유동성을 반복적으로 추가하고 제거하는 방식으로 공격했으며, 이로 인한trac. 직접적인 손실액이 약 170만 달러 에 달할 것으로 추산했습니다

이번 공격의 여파는 마야의 유동성 공급자와 CACAO 보유자들에게 곧바로 영향을 미쳤습니다. 더 중요한 것은 이러한 취약점이 단순히 코드 한 줄의 오류에서 비롯된 것이 아니라는 점입니다. 공격자는 일반적인 프로토콜 로직이 예상과 다르게 작동하는 점을 악용하여, 공격을 막기에는 너무 늦을 때까지 탐지할 수 없도록 만들었습니다.

공격자가 마야의 회계 시스템을 어떻게 조작했는지

CertiK에 따르면,dent이 사건은 해커가 허위 보조금을 통해 마야의 내부 회계를 조작한 후, 유동성 포지션을 변경하여 약 4,887만 CACAO와 9,882만 LINK를 인출한 것으로 밝혀졌습니다. DefiLlama 해킹 및 악용 데이터베이스는 8월 18일 사건을 "프로토콜 로직"으로 분류하고, 이로 인한 손실액을 170만 달러로 추정했습니다.

더 큰 피해는 훨씬 더 심각했습니다. 개발자 비니 바르보사는 이를 "정교한 6개 버그 악용"이라고 부르며, 이로 인해 프로토콜에서 136만 달러 이상의 실물 자산이 유출되었지만, 전체적인 피해액은 거의 1,100만 달러에 달한다고 밝혔습니다. 그의 말에 따르면, 토큰 가격은 240블록도 채 안 되는 기간 동안 0.115달러에서 0.013달러로 떨어져 거의 89%의 하락률을 기록했습니다.

마야의 창립자 중 한 명인 알룩스는 당일 피해 상황을 인지하고 "팀이 모든 것을복구하고 완전히 되돌리기 위해 노력할"이라고 덧붙였습니다.

THORChain이 이미 겪었던 패턴

Maya는 5월에 1,070만 달러 규모 의 해킹 피해를 입은 THORChain의 파생 플랫폼입니다 . THORChain은 사후 분석에서 새로운 노드 운영자가 네트워크의 GG20 임계값 서명 시스템의 취약점을 악용했으며, 시스템의 지급 능력 검사 기능은 해킹이 끝난 후에야 문제를 발견했다고 밝혔습니다.

이후 Aaluxx는 THORChain 커뮤니티 팟캐스트에서 해킹은 개별적으로는 위험하지 않지만 결합될 경우 문제가 될 수 있는matic. 그는 또한 Maya에도 동일한 잠재적 결함이 있다고 덧붙였습니다. 가지 오래된 버그를 기반으로 했다고 밝혔습니다

해킹 원인을 규명하기 위해서는 매우 심층적인 포렌식 조사가 필요했습니다. 조사팀은 암호화 구성 매개변수를 검토하고, 존재해서는 안 되는 사소한 소수를 찾아내 감염된 금고를 정확히 찾아내야 했습니다. 이는 본질적으로 방어자들에게 일반적인 취약점을 드러냅니다. 간단한 잔액 모니터링 시스템으로는 자금 이동이 이미 발생한 후에야 손실을 감지할 수 있으며, 그때는 이미 공격이 진행되는 것을 막기에는 너무 늦을 수 있습니다.

방어력 강화의 실제 모습은 무엇일까요?

알룩스는 AI 기술 덕분에 소규모 팀이 더 많은 관점에서 동시에 코드베이스를 조사할 수 있게 되었다고 경고했습니다. 이는 방어자에게 유용하지만, 공격자가 기존 감사 프로세스로는 탐지하지 못할 수 있는 고유한 취약점을 찾아낼 수 있는 더 많은 방법을 제공하기도 합니다.

그가 선택한 해결책은 중복성을 확보하는 . 마야와 토르체인은 통합 방식을 택하지 않고 독립적인dent . 이러한 방식으로 마야는 토르체인이 몇 주 동안 비활성화된 상태에서도 검증 가능한 건전한 볼트를 사용하여 스왑 작업을 계속 수행할 수 있었습니다.

이 비교는 특히 흥미로운데, THORChain 자체의 사후 분석에 따르면 근본 원인은 하나의matic 결함이 아니라 서로 연결되어 악용될 수 있게 된 세 가지 기존 버그였다고 밝히고 있기 때문입니다. THORChain은 또한 동일한 잠재적 버그가 Maya에도 존재했지만 이전에는 악용되지 않았다고 명시적으로 언급했습니다.

미터법마야 프로토콜 / MAYAChain토르체인
사건dent 일2026년 8월 18일, UTC 기준 오후 5시 30분경2026년 5월 15일
손실공격자가 탈취한 총액은 약 170만 달러 이며, 그중 약 136만 달러가 되었습니다trac외부 거래소로 유출 한 금고에서 약 1070만 달러가 빠져나갔다
영향을 받는 자산20.83 BTC 4887만 CACAO및 기타 자산BTC, ETH, BNB 및 베이스체인 자산
근본 원인거래 계정 및 출금 로직과 관련된 6개의 연쇄적인 취약점이 발견되었으며, 공격자는 심각하지 않은 버그들 간의 상호 작용을 악용했습니다GG20 임계값 서명 체계 와 관련된 취약점을 포함하여 세 가지 오래된 버그가 연쇄적으로 발생했습니다
감지/응답공격 활동으로 인해 비상 정지가 발생했으며, 공격자는 네트워크가 정지되기 전에 공격을 실행했습니다ZachXBT와 PeckShield를 포함한 온체인 조사관들이 의심스러운 활동을 감지했고, 이에 따라 THORChain의 자동matic 시스템이 서명/거래를 중단했습니다.
프로토콜 관계MAYAChain은 THORChain의 친화적인 포크로, 아키텍처와 코드의 많은 부분을 공유합니다.오리지널 크로스체인 유동성 프로토콜
보안 수업개별적으로는 관리 가능한 여러 버그가 유동성/회계 및 자금 유출입 관련 취약점과 결합될 경우 치명적인 결과를 초래할 수 있습니다중복성, 자동 탐지 및 서명 제어는 금고 침해의 파급 효과를 제한할 수 있습니다
Maya와 THORChain 간의 보안dent

DeFi 프로토콜은 연쇄 공격을 어떻게 방지할 수 있을까요?

프로토콜은 개별 취약점뿐만 아니라dent 잘못된 도난 감지, 잘못된 출금 거래 처리, 유동성 회계 오류가 결합될 때 얼마나 위험해질 수 있는지 보여줍니다. 더욱tron방어 체계에는 불변성 테스트, 다단계 공격 경로에 대한 적대적 시뮬레이션,dent 검토, 실시간 이상 탐지, 비정상적인 인출 또는 풀 잔액에 대한 자동matic 장치 등이 포함됩니다. 이번 달에 발표된 연구에서도 단일 보안 메커니즘에 의존하기보다는 다층적인 탐지 및 방어 체계를 구축해야 한다고 주장합니다. 보안 제어 간의 상호 작용을 테스트해야 합니다 . 마야 은 회계 논리에 대한

시간/날짜이벤트인용 방법
2026년 8월 18일공격이 발생했습니다. 온체인 활동을 통해 공격자가 MAYAChain의 회계/아웃바운드 플로우 취약점을 악용하여trac에 이 해킹 사건을 공개적으로 설명했습니다 8월 18일.사건dent 일: 2026년 8월 18일
2026년 8월 18일MAYAChain은 취약점 확산을 막기 위해 거래를 중단하고 복구 작업에 착수했습니다같은 사건dent 일
2026년 8월 18일~19일취약점 분석 결과가 나왔습니다. 연구원들은 허위 도난 경고, 잘못된 보상, 회계 오류를 포함한 6가지 버그 연쇄 반응을 재구성했습니다.두 번째 사건 아닌,dent 발생 후dent 분석 으로 처리하십시오
2026년 8월 19일보다 광범위한 보도와 기술 분석 기사들이 나오고 있습니다. 코인데스크는 8월 19일 보도에서 8월 18일 공격에 대한 설명과 손실 규모를 재구성했습니다.보고일: 8월 19일
2026년 8월 19일일부 데이터 제공업체/보안 피드에서는 해당 이벤트를 8월 19일로, 이는 아마도 해당 업체의 UTC/시간대 표기 방식이나 사건 기록이 생성/업데이트된 날짜를 반영한 것일 수dent .어떠한 조건 없이 해당 날짜를 주요 사건dent 일로 사용하지 마십시오
사건dent 시간: 적어도 일부 불일치에 대해서는 구체적인 시간대 차이로 설명할 수 있습니다. 예를 들어, KuCoin의dent 알림에 따르면 MAYAChain은 8월 19일(UTC 8)에 해킹당했습니다. 이는 정확한 거래 타임스탬프에 따라 UTC 기준으로 8월 18일 저녁/밤에 해당합니다.

이러한 블록 수준 수치는 사건 재구성에서 보고되며dent 간의 연관성을 파악하는 데 특히 유용한 방법을 제공합니다 악용 메커니즘 → 자산 추출trac토큰 가격 하락

마야체인 블록이벤트양적 영향
17,977,94123개 메시지 익스플로잇 트랜잭션 실행됨6개 버그를 이용한 익스플로잇 체인이 시작되었습니다
17,977,971공격자가 조작된 풀에서 유동성을 추가/인출합니다약 추출trac4887 카카오
17,977,998–17,978,008카카오는 빠르게 비트코인으로 교환되었습니다20.83 BTC가 외부로 이동되었습니다
17,978,094CACAO, 해킹 이후 최저치 기록공격 이전 수준 보다 약 88.7% 낮음
17,978,500 부분 회복이 시작됩니다카카오는 대략적인 수준으로 되돌아갑니다 $0.03
카카오 가격 블록 높이 공격 타임라인

피해 최소화

업계 데이터는 보안 강화의 중요성을 시사합니다. TRM Labs에 따르면 2026년 상반기 암호화폐 시장에서 발생한trac은 단일 취약점보다는 다양한 방식으로 공격받는 경우가 점점 늘어나고 있다고 지적합니다. 마야 익스플로잇은 이러한 추세에 완벽하게 부합합니다. 해킹 건수는 207 건으로, 반년 기준 역대 최대치를 기록했습니다. 또한 스마트

결론적으로, 특정 버그를dent하고 수정하지 않고는 더 이상 DeFi 보안을 확보할 수 없다는 것입니다. 프로토콜은 다계층 모니터링, 다양한 검토 메커니즘의dent인 활용, 비상시 신속한 거래 중지 메커니즘 설치, 그리고 문제가 있는 거래가 되돌릴 수 없게 되기 전에 수정 조치를 취할 수 있는 능력을 갖춰야 합니다.

마야는 당면한 문제를 해결하는 데 그치지 않습니다. 알룩스는 회사가 옴니체인 DeFi 이전 프로젝트인 마야, 토르체인, 루지라에서 얻은 교훈을 바탕으로dent 170만 달러의 손실보다 훨씬 더 가치 있는 경험이 될 수 있을 것입니다. 프로젝트인 아즈텍 체인 의 개발을 가속화할 계획이라고 밝혔습니다. 만약 이러한 교훈을 통해 단순히 결함을 수정하는 데 그치지 않고 더 나은 솔루션을 구축할 수 있다면, 마야 는

 

암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.

면책 조항: 이 웹사이트에서 제공되는 정보는 교육적이고 정보 제공을 위한 목적으로만 사용되며, 금융 또는 투자 조언으로 간주되어서는 안 됩니다.

코멘트 (0)

$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.

0/500
코멘트 가이드라인
로딩 중...

추천 기사

tradingkey.logo
위험 경고: 저희 웹사이트와 모바일 앱은 특정 투자 상품에 대한 일반적인 정보만을 제공합니다. Finsights는 재정적 조언이나 투자 상품에 대한 추천을 제공하지 않으며, 이러한 정보 제공이 Finsights가 금융 조언이나 추천을 제공하는 것으로 해석되어서는 안 됩니다.
투자 상품은 투자 원금 손실을 포함한 상당한 투자 위험에 노출되어 있으며, 모든 사람에게 적합하지 않을 수 있습니다. 투자 상품의 과거 성과는 미래 성과를 보장하지 않습니다.
Finsights는 제3자 광고주나 제휴사가 저희 웹사이트나 모바일 앱 또는 그 일부에 광고를 게재하거나 전달할 수 있도록 허용할 수 있으며, 사용자가 광고와 상호작용하는 방식에 따라 이들로부터 보상을 받을 수 있습니다.
© 저작권: FINSIGHTS MEDIA PTE. LTD. 모든 권리 보유