이더리움과 BNB Chain에서 지갑·컨트랙트 주소를 잘못 사용하거나 개인키가 노출된 주소와 관련해 6만5,340건의 고위험 사례가 확인됐습니다. 연구진이 추산한 관련 손실은 약 12만6,983 ETH와 1만7,727 BNB, 평가액으로 5억7,480만달러를 넘습니다.
다만 이 숫자를 최근 발생한 단일 해킹 사건의 피해액으로 이해하면 안 됩니다. 이번 뉴스의 핵심은 USENIX Security ’26에서 공개된 연구가 대규모 온체인 데이터를 분석해 코인 주소 사용 과정에 생각보다 큰 보안 위험이 숨어 있음을 확인했다는 것입니다.
무슨 일이 있었나?
USENIX Security ’26에서 발표된 연구진은 GitHub와 Stack Exchange 등에서 수집한 약 1천만개의 후보 주소와 1천600만개의 노출된 개인키를 바탕으로 이더리움 메인넷과 BNB Smart Chain의 거래를 분석했습니다.
그 결과 연구진은 6만5,340개의 고위험 주소 사례와 약 250만건의 관련 거래를 찾아냈습니다. 관련 손실은 12만6,982.94 ETH와 1만7,726.7 BNB로 집계됐습니다. 연구진의 탐지 결과 정밀도는 99.11%였습니다.
여기서 특히 눈에 띄는 것은 단순히 주소의 철자를 잘못 입력한 사례만 조사한 것이 아니라는 점입니다.
코인 주소를 어떻게 ‘잘못 사용’했다는 걸까?
연구진은 주소 오용을 크게 두 가지로 구분했습니다.
| 구분 | 쉽게 말하면 | 확인된 사례 |
|---|---|---|
| 컨트랙트 주소 오용 | 다른 네트워크의 주소나 실제 컨트랙트가 아닌 주소를 컨트랙트 주소처럼 사용 | 49,344건 |
| 개인 지갑 주소 오용 | 개인키가 이미 노출된 지갑을 모르고 사용 | 15,996건 |
첫 번째는 같은 모양의 주소라고 해서 모든 블록체인 네트워크에서 같은 역할을 하는 것은 아니라는 문제입니다.
예를 들어 테스트넷에서 사용하던 컨트랙트 주소를 메인넷에서도 같은 컨트랙트라고 생각하고 자산을 보내면, 해당 네트워크에는 실제 컨트랙트가 존재하지 않아 자산이 엉뚱한 곳에 묶일 수 있습니다.
두 번째 문제는 더 직접적입니다.
지갑의 개인키가 GitHub 같은 공개 공간에 노출돼 있다면, 그 키를 발견한 다른 사람이 해당 지갑을 통제할 수 있습니다. 연구에서는 개인 지갑 주소 오용으로 확인된 손실 가운데 상당 부분이 GitHub에 공개된 개인키와 관련돼 있었습니다.
왜 시장이 주목하는가?
이번 연구가 중요한 이유는 코인 보안 문제가 반드시 거래소 해킹이나 거대한 프로토콜 공격에서만 시작되는 것은 아니라는 점을 보여주기 때문입니다.
주소와 네트워크를 잘못 확인하거나 개발 과정에서 개인키를 노출하는 것만으로도 실제 자산 손실로 연결될 수 있다는 것입니다.
연구진은 주소 오용을 이용해 공격자가 적극적으로 자산을 탈취하는 새로운 공격 방식도 확인했습니다.
특히 이미 개인키가 노출된 계정에 EIP-7702의 위임 기능을 악용해 악성 스마트컨트랙트를 연결하고, 해당 계좌로 새 자금이 들어오면 자동으로 빼내는 방식도 발견했습니다. Ethereum의 공식 EIP-7702 문서 역시 계정의 위임 변경을 보안상 중요한 작업으로 다루고 있습니다.
EIP-7702는 위험한 기능일까?
그렇게 단순하게 볼 문제는 아닙니다.
EIP-7702는 일반 이더리움 계정이 스마트컨트랙트 기능을 활용할 수 있도록 해 계정 사용성을 높이기 위한 기술입니다.
문제는 EIP-7702 자체가 아니라 이미 개인키가 유출된 계정을 공격자가 장악했을 때 해당 기능까지 악용할 수 있다는 점입니다. 개인키의 통제권이 남아 있기 때문에 지갑 보안의 기본인 개인키 관리가 더욱 중요해집니다.
5.7억달러라는 숫자는 어떻게 계산됐을까?
여기에도 주의할 부분이 있습니다.
연구진은 각 피해가 발생했던 당시의 코인 가격을 모두 적용한 것이 아니라 논문 작성 시점인 2025년 5월의 기준 가격인 ETH 4,408달러, BNB 847달러를 적용해 손실 규모를 환산했습니다.
따라서 5억7,480만달러는 실제 거래 당시 피해액을 단순 합산한 숫자가 아니라 연구를 위해 동일한 기준 가격으로 환산한 평가액입니다. 연구 범위 역시 ETH와 BNB 네이티브 토큰 중심이어서 연구진은 실제 위험 규모가 더 클 가능성도 언급했습니다.
코인 전송 전에 무엇을 확인해야 할까?
이번 연구에서 제시한 사용자 대응 방법은 의외로 기본적입니다.
주소만 확인해서는 부족하고 네트워크까지 함께 확인해야 합니다.
프로젝트의 컨트랙트 주소는 공식 홈페이지나 공식 문서에서 확인하고, 블로그·SNS·Q&A 게시글에 적힌 주소를 그대로 복사해 사용하는 것은 피하는 것이 좋습니다.
또 테스트용 주소나 예제 코드에 포함된 지갑을 실제 자산 보관용으로 사용해서는 안 됩니다. 개인키나 시드 문구 역시 코드나 온라인 문서에 기록해서는 안 됩니다.
특히 큰 금액을 전송한다면 주소와 네트워크를 다시 확인하고 소액 테스트 전송을 거치는 것이 위험을 낮추는 데 도움이 됩니다.
앞으로 무엇을 봐야 할까?
이번 연구는 특정 코인의 가격 상승·하락을 직접 설명하는 재료라기보다 블록체인 이용자가 늘어날수록 지갑과 주소 보안도 함께 중요해진다는 경고에 가깝습니다.
앞으로는 거래소 해킹뿐 아니라 지갑 서비스의 주소 검증 기능, 개인키 관리 방식, EIP-7702와 같은 계정 기능의 보안 설계가 어떻게 발전하는지도 함께 볼 필요가 있습니다.
한 줄 정리
USENIX Security ’26 연구는 이더리움과 BNB Chain에서 6만5천건이 넘는 주소 오용 사례와 5.7억달러 상당의 손실을 확인했으며, 단순한 주소·네트워크 확인 실수와 개인키 노출도 대규모 자산 손실로 이어질 수 있음을 보여줬습니다.
※ 본 글은 가상자산 시장 정보를 설명하기 위한 콘텐츠이며 특정 가상자산의 매수·매도를 권유하는 투자 조언이 아닙니다.
