디파이(DeFi) 플랫폼 밸런서(Balancer)가 최근 스마트 계약의 취약점을 악용한 공격으로 약 1억 2,864만 달러(한화 약 1,286억 원)의 피해를 입은 것으로 밝혀졌다. 이번 사건은 밸런서 기술을 기반으로 한 여러 포크 프로젝트에서도 연쇄적인 피해를 초래할 가능성이 있어, 피해 규모가 더욱 확대될 우려가 제기되고 있다.

블록체인 보안업체 팩쉴드(PeckShield)에 따르면, 밸런서 및 그 파생 프로젝트들이 대규모 공격을 받았으며, 현재까지 확인된 피해액은 약 1억 2,864만 달러에 달한다. 특히, 밸런서는 컴파운드 스타일의 자동 시장 조성자(AMM)로 유명하며, 현재 공식적으로 확인된 영향을 받은 풀은 v2 버전으로, 최신 v3 풀은 타격을 받지 않은 상태로 보고되고 있다.

이번 사건의 주요 원인은 '스마트 계약 검증 과정에서의 결함'으로 분석되고 있다. 트레이딩스트래티지(Trading Strategy)의 최고경영자 미코 오타마(Mikko Ohtamaa)는 이번 사태가 단순히 밸런서에 국한되지 않고, 최소 27개 이상의 유사 AMM 프로젝트에 영향을 미칠 수 있다고 우려를 표명했다. 공격자는 여전히 새로운 스마트 계약을 배포하고 커스텀 ERC-20 토큰을 발행하고 있어, 추가적인 공격 가능성도 존재한다.

알케미(Alchemy)의 엔지니어 우탐 싱(Uttam Singh)은 각 블록체인별 피해 상황을 분석하며, 이번 공격이 여러 체인에서 동시에 발생하였음을 시사하고 있다. 또한, 분석 플랫폼 룩온체인(Lookonchain)의 보고에 따르면, 밸런서에서 대량의 자산을 보유하던 고래 지갑 '0x0090'이 공격 직후 3년간의 침묵을 깨고 약 650만 달러(약 65억 원)를 긴급히 출금한 사실도 확인됐다.

일단, 밸런서는 현재 v2 풀의 잠재적 취약점에 대해 인지하고 있으며, 보안 및 기술팀이 원인 파악과 대책 마련에 나섰다고 발표했다. 향후 확인된 사항들은 공식적으로 공지를 통해 제공할 예정이라고 덧붙였다.

밸런서는 과거에도 여러 보안 이슈에 직면한 바 있다. 2023년 9월에는 도메인 등록 업체 유로DNS(EuroDNS)를 통한 사회공학적 해킹으로 프론트엔드 웹사이트가 DNS 공격을 당한 사건이 있었으며, 이때 약 24만 달러(약 2억 4,000만 원)의 자산이 유출된 것으로 추정된다.

이번 공격은 단순한 단일 플랫폼 해킹을 넘어서서, 밸런서 생태계를 기반으로 구축된 다양한 포크 프로젝트들에게도 연쇄적인 피해를 발생시킬 위험이 존재한다. 공격자가 여전히 활발히 활동 중인 상황인 점에서 추가 피해가 계속 발생할 가능성도 배제할 수 없다.

디파이 보안 및 스마트 계약 검증 체계의 취약성이 다시 한번 수면 위로 떠오른 가운데, 이번 사건이 디파이 생태계 전체에 미칠 영향에 대해 주목할 필요가 있다.