2025년 Web3 생태계는 기술 발전과 규제의 확장, 사용자 기반의 급속한 증가로 인해 전례 없는 성장을 기록했지만, 동시에 보안 위협도 더욱 정교화되고 심각해졌다. 서틱 리서치(CertiK Research)의 연례 보고서에 따르면, 2025년 한 해 동안 발생한 온체인 보안 사고 수는 총 630건에 달했으며, 이로 인한 피해액은 약 33.53억 달러에 이른다. 이는 전년도와 비교해 37.06% 증가한 수치이다.

2025년의 사건당 평균 피해액은 532.19만 달러로, 전년 대비 66.64% 상승했다. 그러나 이 수치는 2월에 발생한 Bybit 사건으로 인해 왜곡된 것으로 분석된다. 북한 해커 그룹인 라자루스 그룹이 제3자 지갑 서비스 'Safe{Wallet}'의 개발자 노트북을 해킹한 후, 자바스크립트 코드를 삽입해 멀티시그 보호 체계를 무력화하며 약 14.47억 달러를 탈취했다. 이 사건 하나로 전체 연간 피해의 40% 이상이 발생한 셈이다.

Bybit 사건을 제외하면, 전체적인 탈취 자금 규모는 오히려 감소한 것으로 나타났다. 이러한 현상은 Web3 보안 환경이 소규모 다발성 해킹에서 고가치의 정교한 공격으로 전환되고 있음을 시사한다. 특히 두 건의 공급망 공격은 각각 7.25억 달러에 달하는 막대한 손실을 초래하며 공격의 복잡성과 그 영향력을 더욱 부각시켰다.

가장 빈번하게 발생한 공격 방식은 피싱이었다. 해당 연도의 피싱 공격은 총 248건으로 집계되었으며, 이로 인한 피해액은 약 7.23억 달러에 달했다. 이는 코드 취약점 공격의 피해액인 5.55억 달러를 소폭 초과하는 수치이다. 서틱 리서치는 이러한 피싱 공격이 사람의 심리를 조작하려는 저비용·고빈도 전략에 중점을 두고 있다고 밝히고, 많은 공격이 AI 기술을 활용하여 정교한 사용자 인터페이스(UI) 구성 및 다국어 캠페인, 온체인 데이터 기반 표적화 메시지를 탑재하고 있다고 전했다.

피싱 공격의 상당수는 Ice Phishing 방식으로 진행되었다. 이 공격 기법은 사용자가 자신의 자산 이동 승인을 유도하며, 서명이 유출되지 않고도 공격자의 지갑으로 토큰이 이전될 수 있게끔 설계되었다. 공격자들은 스마트 계약이나 지갑의 팝업 화면을 가짜로 만들어, 피해자들은 정상적인 승인 요청으로 오인할 위험에 직면한다.

공격의 주요 표적은 이더리움(ETH)으로 집중되었다. 보고서에 따르면, 이더리움 네트워크에서 발생한 해킹·사기·취약점 악용 사건 수는 310건이며, 이로 인해 약 16.98억 달러가 피해를 입었다. 사건당 평균 피해액은 578.52만 달러에 이른다. 비트코인(BTC)도 주요 대상이 되어 22건의 사건에서 5.28억 달러의 손실을 경험했다.

기타 주요 사건으로는 Cetus Protocol이 2.25억 달러에 달하는 해킹 피해를 입은 사례, 피싱 피해자인 'bc1qxjp'가 겪은 3.3억 달러 상당의 도난 사건, 그리고 Balancer의 가격 계산 로직 결함을 이용한 1.13억 달러 손실 사례가 포함되었다. 이들 사건은 부분적으로 자산 회수가 이루어졌지만 여전히 많은 피해액은 회복되지 않은 상태다.

한편 암호자산 시장의 급성장과 함께 개인 사용자에 대한 위협도 증가하고 있다. 보고서는 신뢰 조작을 통해 개인을 의도적으로 유인하는 돼지 도살형 사기와 고압적 투자 사기가 증가하고 있으며, 딥페이크와 음성 모방 기술을 활용한 신뢰 조작이 새로운 위협으로 부각되고 있다고 경고했다. 사용자 데이터가 전통적인 거래소에서 유출되어 지리적 위치 정보까지 공격