Echo Protocol은 Monad 블록체인에서 운영되는 비트코인 유동성 기반 DeFi 플랫폼이다. 이 플랫폼의 핵심 토큰인 eBTC는 비트코인 가치에 연동된 자산으로, 대출과 유동성 전략에서 담보로 사용된다.
보안 분석에 따르면 공격자는 프로토콜 관리자(admin) 개인 키를 탈취했다. 이 권한을 이용해 공격자는 정상적인 검증 없이 약 1,000 eBTC를 발행할 수 있었으며, 당시 시세 기준으로 약 7,670만 달러 상당이었다.
중요한 점은 이 사건이 스마트 컨트랙트 코드 버그 때문이 아니라는 것이다. 핵심 문제는 운영 보안 실패, 즉 관리자 권한을 가진 키가 탈취된 것이다.
가짜 eBTC를 발행한 뒤 공격자는 DeFi에서 흔히 쓰이는 방식으로 이를 실제 자산으로 바꾸려 했다.
공격 흐름은 다음과 같다.
하지만 eBTC 기반 시장의 유동성이 제한되어 있었기 때문에 공격자는 발행한 전체 토큰을 실제 자산으로 바꾸지 못했다. 그 결과 실제 손실 규모는 100만 달러 미만으로 추정된다.
언론에서 언급된 7,670만 달러라는 숫자는 실제로 탈취된 금액이 아니라 무단 발행된 eBTC의 명목 가치를 의미한다.
공격 직후 온체인 데이터에 따르면 공격자는 약 955 eBTC를 지갑에 그대로 보유하고 있었다. 이는 대부분의 토큰이 실제 담보 없이 만들어진 상태였음을 의미한다.
사건 수습 과정에서 Echo Protocol 팀은 관리자 권한을 되찾은 뒤 남아 있던 955 eBTC를 모두 소각(burn) 했다. 이로써 해당 토큰이 이후 담보나 거래에 사용되는 위험이 제거됐다.
Monad 생태계 내 여러 프로젝트는 사건 확산을 막기 위해 빠르게 대응했다.
또한 조사 결과 Monad 블록체인 자체는 해킹되지 않았으며, 문제는 Echo Protocol 애플리케이션 레벨에서 발생한 것으로 확인됐다.
분석가들은 이번 공격을 가능하게 만든 몇 가지 구조적 문제를 지적한다.
이러한 조건에서는 키 하나만 탈취돼도 공격자가 사실상 프로토콜 관리자와 동일한 권한을 갖게 된다.
Echo Protocol 사건은 최근 DeFi 공격에서 반복되는 흐름을 보여준다. 많은 경우 문제의 원인은 스마트 컨트랙트 코드가 아니라 키 관리와 인프라 보안이다.
즉, 코드가 완벽하게 작동하더라도 관리자 키가 탈취되면 공격자는 합법적인 관리자처럼 행동할 수 있다는 의미다.
이번 사건에서 공격자는 약 7,670만 달러 상당의 eBTC를 무단 발행했지만, 실제로 시스템에서 빼낸 자산은 100만 달러 미만에 그쳤다. 빠른 대응으로 대부분의 가짜 토큰이 사용되기 전에 소각 처리됐기 때문이다.
DeFi 프로젝트들에게 이 사건이 남긴 메시지는 분명하다. 스마트 컨트랙트 감사만으로는 충분하지 않으며, 관리자 키와 거버넌스 보안이 동일하게 중요하다.