2026년 8월 23일 일요일 22:46
텀 파이낸스 볼트서 850만달러 탈취…거버넌스 취약점 공격
박원빈 기자wbpark@nanryna.kr
2843 ETH·168만 USDC 유출…탈취된 USDC는 DAI로 교환 운영사 사고 인정하고 조사 착수…구체적인 피해 범위·대응 방안은 미공개

이더리움 기반 고정금리 대출 프로토콜 텀 파이낸스(Term Finance)의 볼트에서 거버넌스 취약점을 이용한 공격이 발생했다. 블록체인 보안업체가 추산한 피해액은 약 850만달러다.
블록체인 보안업체 펙실드(PeckShield)에 따르면 공격자는 텀 파이낸스 볼트에서 약 2843 ETH와 168만 USDC를 빼돌렸다. 공격 당시 기준 ETH의 가치는 약 687만달러로 평가됐다. 펙실드 분석
공격자는 탈취한 168만 USDC를 이후 약 168만 DAI로 교환한 것으로 파악됐다. 암호화폐를 다른 자산으로 바꾸는 과정이 확인됐지만 현재까지 자금이 믹싱 서비스나 중앙화 거래소로 추가 이동했는지는 명확하게 공개되지 않았다.
텀 파이낸스 운영사인 텀 랩스도 공식 소셜미디어를 통해 사고 발생 사실을 인정했다. 회사는 “텀 볼트에 영향을 미친 거버넌스 공격을 인지하고 있다”며 조사를 마친 뒤 자세한 내용을 공개하겠다고 밝혔다. 텀 랩스 공식 계정
이번 사고는 일반적인 스마트 컨트랙트 코드 결함보다 볼트의 관리 권한과 거버넌스 구조가 악용된 사건으로 분류되고 있다.
다만 공격자가 어떤 방식으로 권한을 확보했는지, 취약한 제안이나 관리 기능이 무엇이었는지는 아직 공식적으로 확인되지 않았다.
피해액 역시 보안업체의 온체인 추적을 바탕으로 산정된 추정치다. ETH 가격 변동에 따라 달러 환산 피해액은 달라질 수 있으며, 텀 랩스는 아직 최종 손실 규모를 발표하지 않았다.
영향을 받은 볼트의 범위와 이용자 예치자산의 손실 여부도 조사 중이다. 프로토콜 운영 중단이나 출금 제한, 피해 이용자 보상 계획 등에 관한 구체적인 안내는 나오지 않은 상태다.
거버넌스 공격은 투표권이나 관리자 권한을 확보한 뒤 자산 관리 구조를 공격자에게 유리하게 변경하는 방식이다.
스마트 컨트랙트가 설계대로 작동하더라도 권한 집중이나 낮은 거버넌스 참여율이 보안 위험으로 이어질 수 있다.
이용자는 사고 조사가 끝날 때까지 텀 파이낸스의 공식 채널을 통해 볼트 운영 및 출금 관련 공지를 확인할 필요가 있다. 해킹 피해 복구나 보상을 사칭한 피싱 링크와 가짜 에어드롭에도 주의해야 한다.
텀 랩스는 조사 이후 기술적 사고 원인과 대응 내용을 공개할 예정이지만 현재까지 자금 회수 가능성과 거래 재개 일정, 이용자 보상 여부는 밝히지 않았다.
Copyrights ⓒ BLOCKCHAINSEOUL. 무단 전재 및 재배포 금지
