북한 해커, 레이어제로 공격으로 KelpDAO 브리지에서 2억 9,200만 달러 탈취
북한과 관련된 레이어제로의 내부 서버 공격으로 2026년 4월 18일 KelpDAO 브리지에서 116,500 rsETH(약 2억 9,200만 달러)가 탈취되었습니다. 레이어제로는 이후 단일 검증자가 고가치 전송을 보안하도록 허용한 것이 실수라고 인정했습니다.

북한 공격자, 2억 9,200만 달러를 탈취하기 전 레이어제로 인프라 내부에서 6주간 활동
2026년 4월 18일 KelpDAO 크로스 체인 브리지를 비우게 한 침해 사건은 6주 전인 3월 6일에 시작되었습니다. 레이어제로 연구소의 개발자가 악성 GitHub 저장소를 클론하여 회사 장치에 FLATROOF 및 ROOFDECK 악성 코드를 설치했습니다. 이 악성 코드는 공격자에게 원격 접근을 제공하고 레이어제로의 원격 프로시저 호출(RPC) 인프라에 대한 세션 키를 수집할 수 있게 했습니다.
사이버 보안 기업 Mandiant와 CrowdStrike는 이 공격을 북한 국가와 연관된 위협 그룹 UNC4899, 즉 TraderTraitor에게 높은 신뢰도로 귀속시켰습니다. 탈취된 총액은 2억 9,200만 달러로, 침해 발생 당일의 시장 가격에 따른 것입니다. 이는 2026년 5월 18일에 발표된 레이어제로의 최종 사건 보고서에 명시되어 있습니다.
단일 검증자 노드가 손상된 후 위조된 크로스 체인 메시지가 116,500 rsETH를 방출
레이어제로의 아키텍처는 크로스 체인 메시지가 합법적인지 확인하기 위해 분산 검증자 네트워크(DVN)에 의존합니다. 2026년 4월 18일, 공격자들은 레이어제로의 내부 RPC 서버 클러스터 두 곳에 악성 코드를 주입했습니다. 주입된 코드는 해당 서버들이 DVN 서명 서비스에 위조된 블록체인 상태를 반환하도록 만들었으며, 모니터링 도구에는 정상으로 보이게 했습니다.
동시에 공격자들은 레이어제로의 외부 RPC 제공자에 대해 분산 서비스 거부 공격을 시작했습니다. 이는 DVN이 두 개의 손상된 내부 노드에만 의존하도록 강요했습니다. DVN은 위조된 크로스 체인 메시지에 대한 유효한 증명을 생성했고, 이더리움 브리지 계약은 116,500 rsETH — KelpDAO의 유동성 재스테이킹 토큰 — 를 공격자의 주소로 방출했습니다. 레이어제로 네트워크의 다른 애플리케이션은 영향을 받지 않았습니다.
레이어제로, 고가치 전송을 보안하는 방법을 모니터링하지 못했다고 인정
KelpDAO의 브리지는 이전에 각 메시지를 증명하기 위해 두 개의 DVN이 필요했던 2-of-2 구성으로 운영되었습니다. 그러나 단일 검증자, 즉 레이어제로 연구소 DVN만 요구하도록 변경되어 단일 실패 지점이 생성되었습니다. 레이어제로는 처음에 KelpDAO의 구성 선택에 책임을 돌렸으나, 2026년 5월 8일 그 입장을 뒤집었습니다.
"우리는 고가치 거래를 위해 DVN이 1/1 DVN으로 작동하도록 허용함으로써 실수를 저질렀습니다. 우리는 DVN이 무엇을 보안하고 있는지 감시하지 않았고, 이는 우리가 전혀 보지 못한 위험을 초래했습니다. 우리는 그 책임을 집니다.", 2026년 5월 8일. — 레이어제로 연구소
이 인정 이후, 레이어제로는 DVN이 1-of-1 구성을 사용하는 애플리케이션에 대한 증명을 더 이상 서명하지 않을 것이라고 밝혔습니다. 모든 경로의 프로토콜 기본값은 최소 3-of-3 검증자로 높아졌습니다.
Solv 프로토콜, 7억 달러의 토큰화된 비트코인 브리지 인프라를 레이어제로에서 이전
토큰화된 비트코인 제품을 관리하는 Solv 프로토콜은 보안 검토 후 7억 달러 이상의 브리지 인프라를 레이어제로에서 이전할 것이라고 발표했습니다. Kelp 또한 rsETH 브리지를 레이어제로의 Omnichain Fungible Token 표준에서 대체 크로스 체인 프로토콜로 이전했습니다. 두 발표는 공격의 공개적 공개와 레이어제로의 잘못 인정 이후 이루어졌습니다.
DeFi 브리지 보안 기준이 조사받고 있으며 이더리움이 여파를 흡수
이더리움은 발표 당시 1,980달러에 거래되고 있으며, 지난 7일 동안 5.5% 하락했습니다(CoinPaprika, 2026년 6월 2일). 더 넓은 이더리움 DeFi 생태계는 총 잠금 가치에 따라 크로스 체인 브리지 인프라의 대부분을 호스팅하고 있으며, 사건 이후 보안 가정을 재평가하고 있습니다.
KelpDAO의 침해 사건은 레이어제로에 국한되지 않는 위험을 드러냈습니다. 고가치 크로스 체인 메시지를 증명하기 위해 단일 검증자에 의존하는 모든 브리지는 동등한 구조적 노출을 가지고 있습니다. Arbitrum 보안 위원회는 2026년 4월 20일 공격자와 연결된 하류 자금에서 30,766 ETH를 동결하여 침해 사건의 광범위한 시장 영향을 부분적으로 제한했습니다.
주요 출처: 출처 ↗
암호화폐는 매우 변동성이 크며 상당한 위험이 따릅니다. 귀하는 투자금의 일부 또는 전부를 잃을 수 있습니다.
Coinpaprika의 모든 정보는 정보 제공 목적으로만 제공되며 재정적 또는 투자 조언을 구성하지 않습니다. 항상 스스로 조사(DYOR)를 수행하고 투자 결정을 내리기 전에 자격을 갖춘 재정 상담사와 상담하십시오.
Coinpaprika는 이 정보를 사용하여 발생하는 손실에 대해 책임을 지지 않습니다.