본문으로 건너뛰기

코스모스, 4월부터 버그 인지했다: 6개 체인서 570만 달러 익스플로잇

코스모스 랩스가 4월 25일 버그를 인지하고도 무해하다고 오판했다는 사실을 인정했다. 6개 블록체인에서 570만 달러가 탈취된 진짜 원인은 공유 코드의 구조적 취약성이다.

11 min read 편집 방침

암호화폐 세계에서 해킹으로 자금이 유출되는 사건은 안타깝게도 드물지 않으며, 비슷한 패턴이 반복되는 경우가 많다. 그러나 세계적으로 중요한 블록체인 프로젝트 중 하나인 코스모스(Cosmos) 생태계를 강타한 이번 사건은 성격이 다르고 더 심각하다. 공격 자체보다, 그 공격을 가능하게 한 구조적 판단 오류가 더 큰 문제이기 때문이다. 소프트웨어 개발사가 사건 발생 후 공개한 사후 분석 보고서에서, 취약점을 4개월 전에 이미 보고받았음에도 무해하다고 오판했다는 사실을 인정했다.

그 결과, 불과 수일 만에 6개 블록체인이 공격을 받아 약 570만 달러가 탈취됐다. 블록체인 업계 기준으로 보면 그리 큰 금액이 아니지만, 이 사건이 주목받는 이유는 따로 있다. 암호화폐 생태계의 구조적 취약점을 여실히 드러내는 교과서적 사례이기 때문이다. 무슨 일이 있었는지, 그리고 왜 이 사건이 중요한지 살펴보자.

security/communications/cosmos_evm_GHSA-7g4w-cg88-2cq2_post_mortem.md at main · cosmos/security
Cosmos Security contains guidelines (and tools in the future) for a responsible security incident disclosure - cosmos/security

4개월에 걸친 판단 오류

이번 사건의 핵심은 타임라인에 있다. 취약점은 4월 말, 보안 취약점을 발견한 연구자에게 보상을 지급하는 버그 바운티 프로그램을 통해 개발사에 정식으로 신고됐다. 그러나 개발팀은 이 결함이 실제 운영 중인 주요 블록체인과는 다른 특정 기술 구성에서만 발생한다고 판단했다. 즉, 실제 네트워크상의 자금은 위험하지 않다는 결론을 내린 것이다.

이 판단을 근거로 개발팀은 5월에 패치를 조용히 배포했다. 각 블록체인 운영자에게 문제의 심각성을 알리지 않은 채, 일반적인 정기 업데이트처럼 처리한 것이다. 그러다 8월 초, 다른 연구자들의 조사를 통해 초기 평가가 틀렸다는 사실이 드러났다. 취약점이 예상보다 훨씬 많은 네트워크에 영향을 미치고 있었던 것이다. 그 시점부터 공개 패치 배포를 위한 시간과의 싸움이 시작됐지만, 이미 늦어버렸다. 패치는 8월 19일에 배포됐고, 첫 번째 공격은 그로부터 불과 몇 시간 뒤에 시작됐다.

Balance underflow in EVM StateDB
_This security advisory describes the vulnerability outlined in the [August 28, 2026 Cosmos EVM post-mortem](https://github.com/cosmos/security/blob/main/communications/cosmos_evm_GHSA-7g4w-cg88-2c…

공격 방식은 어떻게 작동했나

이번 익스플로잇의 기술적 메커니즘은 정교하면서도 많은 것을 시사한다. 흔히 이런 공격을 “무에서 코인을 무한히 찍어내는 것”으로 오해하는 경우가 많다. 하지만 이번은 달랐다. 공격자는 “인티저 언더플로(integer underflow)”라는 수학적 오류를 악용했다. 계정 잔액을 0 아래로 떨어뜨리는 방식이었는데. 시스템이 오류를 감지해 멈추는 대신, 설계 방식 때문에 그 음수 값을 가능한 가장 큰 숫자로 해석해버렸다.

공격자는 이 역방향 메커니즘을 이용해 다른 계정에 속한 토큰을 자신에게 이전할 수 있었다. 핵심은, 유통 중인 총 코인 수량은 사실상 변하지 않았다는 점이다. 가짜 코인이 생성된 것이 아니라, 특정 대상 계정에서 자산이 빼돌려진 것이다. 대부분은 “잠든” 주소나 기술적 지갑이 표적이 됐다. 가장 피해가 컸던 네트워크의 경우, 네트워크 보안 키가 손상되지 않은 상태에서 “소각” 주소와 오래된 지갑에서 수억 개의 토큰이 이동됐다. 피해의 실질적 성격을 이해하는 데 있어 중요한 기술적 구분이다.

코스모스 사태: 무엇이 잘못됐나

오류의 타임라인. 출처: Cosmos Labs, The Block, 2026

  • 실수: 4월에 보고된 버그가 실제 네트워크에 위협이 되지 않는다고 판단했습니다. 잘못된 평가였습니다.
  • 공격: 패치 공개 후 불과 몇 시간 만에 8월 20일부터 25일 사이 6개 블록체인에서 약 570만 달러가 탈취되었습니다.
  • 핵심 문제: 수십 개의 체인이 동일한 소프트웨어를 공유하므로 동일한 취약점을 공유합니다. 하지만 모든 체인을 신속하게 업데이트할 방법이 없었습니다.

논란: 20시간은 충분하지 않았다

사실, 이번 사태에서 가장 논란이 된 부분은 위기 대응 방식이었습니다. 8월 19일 수정 패치가 공개될 때 취약점의 심각성과 긴급성을 명확히 설명하는 공지가 함께 배포되지 않았습니다. 몇 시간 후, 외부 연구자가 취약점을 악용하는 방법을 상세히 기술한 내용을 온라인에 게시하면서 사실상 공격자들에게 로드맵을 제공했습니다. 첫 번째 공격은 그로부터 불과 몇 시간 뒤에 시작되었습니다.

Releases · KiiChain/kiichain
스테이블코인 및 RWA를 위한 온체인 FX 레이어. GitHub에서 KiiChain/kiichain 개발에 참여하세요.

피해를 입은 블록체인들은 이 대응 방식을 강하게 비판했습니다. 한 네트워크는 주어진 시간이 현실적으로 턱없이 부족했다고 지적했습니다. 수십 명의 독립 검증인 간 합의. 테스트, 배포가 필요한 복잡한 업데이트를 긴급성을 알리는 별도 공지 없이 처리하기는 불가능했다는 것입니다. 또 다른 네트워크는 더 단호했습니다. 개발사가 즉시 관련 네트워크에 블록 생산 중단을 요청했어야 했으며, 그것만이 탈취를 막을 수 있는 유일한 조치였다고 주장했습니다. 아직 해결되지 않은 기술적 분쟁도 있습니다. 피해 네트워크 중 하나는 공격의 근본 원인이 된 결함이 공식적으로 수정된 것보다 더 많았다고 주장하고 있으나. 개발사의 사후 보고서는 이 주장을 직접적으로 다루지 않았습니다. 책임 소재를 둘러싼 공방은 아직 진행 중입니다.

진짜 문제: 멀티체인 모델의 구조적 취약성

이 사건을 단순한 해프닝 이상으로 만드는 지점이 바로 여기 있습니다. Cosmos 생태계는 강력한 아이디어 위에 세워졌습니다. 누구나 쉽게 자신만의 블록체인을 출시하고 서로 연결할 수 있도록 공통 소프트웨어를 제공하는 방식입니다. 매우 성공적인 모델이지만, 이번 사태는 그 아킬레스건을 드러냈습니다. 수십, 심지어 수백 개의 블록체인이 동일한 기반 소프트웨어를 공유한다면, 그 취약점도 함께 공유하게 됩니다.

소프트웨어는 공유되지만, 위험 상황에서 모든 네트워크를 즉시 일괄 업데이트할 중앙화된 메커니즘이 존재하지 않습니다. 각 블록체인은 독립적으로 패치를 적용해야 하며, 이 과정은 느리고 복잡합니다. 이번 사태에서 가장 충격적인 사실은, 개발사 스스로 자사 소프트웨어를 사용하는 모든 네트워크의 목록조차 보유하지 않았다는 점입니다. 비상 상황에서 존재 자체를 몰랐던 11개의 블록체인을 발견했다고 인정했습니다. 수백만 대의 차량에 탑재된 결함 부품 제조사가 어떤 차에 해당 부품이 달렸는지 모르고. 리콜 방법도 없는 상황과 다르지 않습니다. 이는 단순한 인적 오류를 넘어선 구조적 취약성입니다. 이 문제는 Cosmos에만 국한되지 않습니다. Zcash에서 4년간 숨겨져 있던 버그 사례에서 보듯. 코드 내 숨겨진 보안 결함은 업계 전반의 문제입니다.

MANTRA Chain, 세계 금융 생태계를 온체인으로
MANTRA는 실물 자산(RWA)을 위한 EVM 호환 레이어 1 블록체인으로, 현실 세계의 규제 요건을 준수할 수 있도록 설계되었습니다.

더 큰 교훈

Cosmos 사태는 경제적 피해 규모를 훨씬 뛰어넘는 귀중한 교훈을 남깁니다. 암호화폐 세계에서 보안은 코드의 견고함만으로 결정되지 않습니다. 오히려 그 코드를 관리하고, 업데이트하고, 소통하는 인적, 조직적 프로세스에 더 크게 좌우됩니다. 잘못된 위험 평가, 불명확한 커뮤니케이션, 보호해야 할 시스템에 대한 불완전한 파악, 이러한 요소들이 단순한 기술적 결함 하나보다 훨씬 치명적인 결과를 낳았습니다.

이번 사태는 관찰자들에게 두 가지 교훈을 남긴다. 우선, 수많은 블록체인을 손쉽게 연결하고 배포할 수 있다는 점이 순수한 장점으로 여겨지는 경향이 있지만, 코드 공유는 리스크 공유를 수반한다는 사실을 직시해야 한다. 상호 연결된 생태계에서는 보안 조율 메커니즘이 뒷받침되어야 하는데, 현실에서는 그 수준이 아직 충분하지 않은 경우가 많다. 또 하나의 교훈은 투명성에 관한 것이다. 위기 상황에서 프로젝트가 자신의 실수를 인정하고 피해 당사자들과 협력하는 방식은, 위기를 사전에 예방하는 능력만큼이나 중요하다. Cosmos가 공개한 사후 보고서는 올바른 방향으로 내딛은 한 걸음이지만. 쏟아진 비판들은 멀티체인 생태계가 스스로 약속한 수준의 안전성과 회복력을 갖추기까지 아직 갈 길이 멀다는 점을 분명히 보여준다.

Consent Preferences