2026년 5월 15 18일 사이 THORChain(약 1,070만 달러), Verus–Ethereum 브리지(약 1,160만 달러), Echo Protocol(1,000 eBTC 무단 발행·실제 약 81만6천 달러 피해)에서 각각 별도의 해킹이 발생했다. 세 사건은 서로 연결되지는 않았지만, 크로스체인 브리지 검증 오류, 관리자 키 탈취, 검증 노드 인프라 취약점 등 서로 다른 계층의 문제를 드러냈다.

Create a landscape editorial hero image for this Studio Global article: What happened in the three DeFi exploits between May 15 and May 18, 2026 involving Echo Protocol, the Verus-Ethereum Bridge, and THORChain,. Article summary: Across May 15–18, 2026, the three incidents were not one coordinated hack but a cluster of failures in critical DeFi infrastructure: THORChain’s signing/vault layer, Verus’s bridge validation logic, and Echo Protocol’s a. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Hillcrest Tennis Camp Opens 2026 Registration for Junior and Adult Programs in North York" source context "Crypto Hacks Shock THORChain, Verus & Echo | MEXC News" Reference image 2: visual subject "Best Music AI Websites For Songs And Soundtracks" source context "Crypto Hacks Shock THORChain, Verus & Echo | MEXC N
2026년 5월 15일부터 5월 18일까지 단 4일 사이, 디파이(DeFi) 생태계에서는 세 건의 굵직한 보안 사고가 잇달아 발생했다. 대상은 THORChain, Verus–Ethereum 크로스체인 브리지, 그리고 Echo Protocol이었다.
이 사건들은 서로 연관된 공격은 아니었지만, 각각 다른 인프라 계층의 취약점을 노렸다는 점에서 의미가 크다. 검증자 서명 시스템, 크로스체인 메시지 검증 로직, 관리자 키 관리 체계 등 디파이의 핵심 운영 구조가 모두 공격 표면이 될 수 있음을 보여줬다.
세 사건을 합치면 실제로 외부로 유출된 금액은 약 2,200만 달러 수준이다. Echo Protocol 사건에서는 약 7,600만 달러 규모의 eBTC가 무단 발행되었지만 대부분 회수 또는 소각되면서 실제 손실은 훨씬 작았다.
추정 피해 규모: 약 1,070만~1,080만 달러
THORChain은 여러 블록체인 간 네이티브 자산 스왑을 지원하는 크로스체인 유동성 프로토콜이다. 2026년 5월 15일, 네트워크의 Asgard 금고(vault) 중 하나에서 의심스러운 자금 이동이 감지되면서 거래와 서명 작업이 긴급 중단됐다. 조사 결과 공격자는 비트코인, 이더리움, BNB 체인, Base 등 여러 체인에 걸쳐 약 1,070만~1,080만 달러 규모 자산을 탈취한 것으로 나타났다.
보안 분석에 따르면 공격은 THORChain의 GG20 기반 TSS(Threshold Signature Scheme), 즉 다자간 계산(MPC) 기반 서명 구조를 겨냥했을 가능성이 크다. 초기 조사에서는 악성 혹은 침해된 검증 노드가 서명 과정의 취약점을 악용해 금고 자금에 대한 서명 권한을 재구성했을 가능성이 제기됐다.
다른 디파이 해킹과 달리 이번 사건에서 손실된 자산은 사용자 예치금이 아닌 프로토콜 자체 보유 자산으로 보고됐다.
프로토콜 대응
이 사건은 분산 키 관리 기술로 여겨지는 MPC/TSS 지갑 시스템도 구현 및 운영 방식에 따라 취약해질 수 있음을 보여줬다.
추정 피해 규모: 약 1,158만 달러
THORChain 사건이 발생한 지 사흘 뒤, 공격자는 Verus 블록체인과 Ethereum을 연결하는 크로스체인 브리지를 공격했다. 이 공격으로 약 1,158만 달러 상당의 자산이 탈취됐다.
도난 자산에는 다음이 포함됐다.
공격자는 이후 자산을 대부분 ETH로 교환해 단일 지갑으로 통합했다.
보안 연구자들은 공격 원인을 위조된 크로스체인 전송 메시지로 분석했다. 브리지가 해당 메시지를 정상적인 증명으로 인식하면서 자산을 지급했다는 것이다.
문제의 핵심은 양쪽 체인의 검증 로직 사이의 공백이었다. Verus 체인과 Ethereum 스마트 계약 모두 일부 검증을 수행했지만, 입력된 전송 금액과 실제 지급 금액이 일치하는지 확인하는 핵심 검증이 빠져 있었다.
결과적으로 공격자는 거의 자산을 예치하지 않은 상태에서 정상처럼 보이는 증명을 제출해 브리지 자산을 인출할 수 있었다.
프로토콜 대응
이 사건은 과거 Wormhole, Nomad 등과 유사한 패턴으로, 크로스체인 브리지가 여전히 디파이에서 가장 위험한 공격 표면 중 하나임을 다시 보여줬다.
이론상 노출 규모: 약 7,660만~7,670만 달러
실제 추정 손실: 약 81만6천 달러
Echo Protocol은 Monad 블록체인에 구축된 비트코인 기반 디파이 플랫폼이다. 공격자는 이 프로토콜의 관리자(private admin) 키를 탈취해 eBTC 발행 계약을 직접 조작했다.
그 결과 약 1,000개의 eBTC가 무단 발행되었으며 당시 시가 기준 약 7,600만 달러 이상의 가치를 갖는 합성 비트코인이 생성됐다.
그러나 실제로 시장에서 빼돌린 금액은 훨씬 작았다. 유동성이 부족했기 때문이다.
온체인 분석에 따르면 공격자는 다음 과정을 거쳤다.
보안 보고서들은 실제 손실을 약 81만6천 달러 수준으로 추정한다.
프로토콜 대응
이 사건은 특히 단일 관리자 키(single admin key) 구조가 얼마나 큰 위험이 될 수 있는지를 보여줬다.
Verus 사례는 브리지의 핵심 문제가 여전히 **체인 간 상태 검증(state verification)**이라는 점을 보여준다. 출발 체인의 실제 이벤트가 발생했는지, 그리고 그 금액이 목적지 지급과 정확히 일치하는지 검증하지 않으면 공격자는 정상처럼 보이는 증명만으로도 자산을 인출할 수 있다.
브리지는 여러 체인의 자산을 담보로 보유하기 때문에 공격이 성공하면 단일 취약점으로 대규모 손실이 발생할 수 있다.
THORChain은 개인 키를 여러 노드에 분산시키는 MPC 기반 TSS 구조를 사용한다. 이는 단일 키보다 안전하지만, 이번 사건은 노드 관리, 검증자 참여, 서명 프로토콜 구현 중 하나라도 실패하면 여전히 공격이 가능하다는 점을 보여줬다.
즉, 탈중앙화된 키 관리도 운영 인프라 자체가 새로운 공격 표면이 될 수 있다.
Echo Protocol 사건에서는 관리자 키 하나가 수천만 달러 규모의 토큰 발행 권한을 가지고 있었다. 공격자는 이 키를 확보하자마자 대규모 합성 자산을 생성할 수 있었다.
멀티시그, 타임락, 발행 제한 등 기본적인 거버넌스 보호 장치가 없을 경우 중앙화된 관리자 권한은 디파이 시스템 전체를 위험에 빠뜨릴 수 있다.
세 사건 모두 피해 확산을 막기 위해 즉각적인 개입이 필요했다.
이는 디파이가 완전히 자동화된 시스템이라기보다, 실제 위기 상황에서는 긴급 개입이 가능한 운영 구조에 여전히 의존하고 있음을 보여준다.
2026년 5월의 연속된 사건은 디파이 보안 문제가 단순한 스마트 계약 버그에만 있는 것이 아니라는 사실을 보여줬다.
오늘날 주요 취약점은 오히려 다음과 같은 운영 인프라 계층에서 발견된다.
디파이가 여러 체인과 프로토콜을 연결하는 방향으로 확장될수록, 향후 대형 해킹 역시 스마트 계약 코드보다 이러한 인프라 계층에서 발생할 가능성이 높다는 분석이 나온다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026년 5월 15 18일 사이 THORChain(약 1,070만 달러), Verus–Ethereum 브리지(약 1,160만 달러), Echo Protocol(1,000 eBTC 무단 발행·실제 약 81만6천 달러 피해)에서 각각 별도의 해킹이 발생했다.
2026년 5월 15 18일 사이 THORChain(약 1,070만 달러), Verus–Ethereum 브리지(약 1,160만 달러), Echo Protocol(1,000 eBTC 무단 발행·실제 약 81만6천 달러 피해)에서 각각 별도의 해킹이 발생했다. 세 사건은 서로 연결되지는 않았지만, 크로스체인 브리지 검증 오류, 관리자 키 탈취, 검증 노드 인프라 취약점 등 서로 다른 계층의 문제를 드러냈다.
프로토콜 중단, 브리지 정지, 토큰 소각 등 긴급 대응으로 추가 피해는 제한됐지만 디파이 인프라 전반의 구조적 보안 문제가 다시 부각됐다.