NFT 거래 플랫폼인 슈퍼레어(SuperRare)가 약 10억 1,609만 원(730,000달러) 상당의 해킹 피해를 입은 사실이 알려졌다. 이번 해킹은 내부 스마트 계약에서 발생한 치명적인 코드 오류로 인해 발생했으며, 전문가들에 따르면 기본적인 코드 검증 절차만 진행되었더라면 이와 같은 사고는 충분히 예방할 수 있었던 것으로 평가된다.
문제의 출처는 슈퍼레어의 네이티브 토큰인 RARE를 스테이킹하기 위한 스마트 계약에서 발생했다. 블록체인 보안 기업 사이버스(Cyvers)에 따르면, 해커는 해당 계약을 이용해 약 10억 1,989만 원(731,000달러) 어치의 RARE 토큰을 빼내갔다. 사건의 핵심 원인은 특정 사용자만이 머클 루트(Merkle root)를 수정할 수 있도록 설정되어야 할 함수가 잘못된 조건문으로 인해 모든 사용자에게 개방되었다는 점이다. 머클 루트는 사용자의 스테이킹 잔액을 판별하는 필수 데이터 구조로, 그 중요성이 매우 크다.
이번 사건은 보안 취약성이 쉽게 발견될 수 있는 수준이었다. 디파이(DeFi) 플랫폼인 에일리언 베이스(Alien Base)의 수석 개발자 0xAw는 “이 정도의 실수는 ChatGPT조차도 탐지할 수 있는 문제”라고 전하며, 실제로 코인텔레그래프는 OpenAI의 o3 모델이 해당 오류를 정확히 파악했음을 입증하였다. 이는 개발 과정에서 보안 점검이 미비하였음을 시사한다.
스마트 계약의 사소한 오류는 수억 원에 달하는 피해를 초래할 수 있기 때문에, 엄격한 사전 검증과 철저한 코드 리뷰의 필요성이 더욱 부각되고 있다. 업계 전문가들은 이러한 사고가 단순한 개발자 실수에 그치지 않고, 전체 산업의 보안 시스템과 프로토콜 개발 관행에 대한 근본적인 재검토가 필요하다는 점을 강조하고 있다. 전문성 있는 개발자들은 지속적인 기술 발전과 인식을 바탕으로 보안 리스크를 줄이는 방법에 대해 연구하고, 이를 통해 더 안전한 디지털 자산 생태계를 구축해야 할 것이다.
슈퍼레어 해킹, 10억원 규모의 RARE 토큰 유출…내부 오류로 인한 보안 허점 드러나

같은 코너에서 더 읽기
레저 하드웨어 지갑 도난, 공식 리셀러의 주인이 이미 바뀌어 있었다
레저(Ledger)는 동남아 공식 리셀러 CryptoBilis에 판매·배송 중단을 지시하고 최근 90일 구매자에게 기기를 켜지 말라고 권고했다. 연구자들은 손실을 7,200만~8,600만 달러 이상으로 본다. 이 사건의 핵심은 해킹 기법이 아니라, 공식 인증 간판은 그대로인데 그 뒤의 주인이 바뀌어 있었다는 공급망의 빈틈이다.
코인셰어즈 부자 코인 설문, 조사를 낸 곳이 암호화폐 운용사다
코인셰어즈 설문에서 고액자산가 포트폴리오 내 암호화폐 비중은 평균 10%로 나왔다. 반면 자문가 단체 설립자 릭 에델먼은 실제로는 2~5%가 흔하다고 반박했다. 설문을 낸 곳이 암호화폐 운용사라는 점을 감안하면 10%는 수요의 실측치라기보다 업계가 바라는 방향에 가깝고, 내 비중은 남의 평균이 아니라 내가 견딜 수 있는 손실 폭으로 정해야 한다는 것이 우리 판단이다.
민와일 비트코인 생명보험, 3,750만 달러 투자자 명단에 생명보험사가 있다
민와일(Meanwhile)은 보험료와 사망보험금을 모두 비트코인으로 정하는 버뮤다 생명보험사이고, 이번에 베인캐피털 크립토 주도로 3,750만 달러를 조달해 누적 1억8,000만 달러가 됐다. 투자자 명단에 Apollo와 노스웨스턴 뮤추얼의 벤처 자회사가 들어 있다는 점에서, 이 거래는 비트코인이 거래 자산에서 상속·보험 자산으로 옮겨 가는 실험에 전통 보험업 자본이 직접 걸었다는 신호다.
코인베이스 USDT 자동 전환, 10월 30일까지 안 빼면 USDC 등으로 바뀐다
ESMA가 MiCA 미준수 스테이블코인을 정리하라고 하면서 그동안 열려 있던 수탁·이체 통로까지 닫았다. 최종 시한은 2027년 1월 8일이지만 코인베이스는 USDT·PYUSD 잔액을 10월 30일까지 빼라고 했고, 남은 잔액은 USDC 등으로 자동 전환한다. 거래만 막히는 것이 아니라, 보유자가 스스로 옮기지 않으면 거래소가 대신 바꿔 버리는 구조로 넘어갔다.