2026년 5월 28 29일, 공격자가 BNB 체인에서 방치된 DxSale 유동성 풀 1,400여 개에서 약 730만 달러(약 100억 원)를 탈취했으며, 이는 9개월 전인 2025년 8월 비밀리에 소유권을 이전하며 시작된 계획이었다. 공격은 오래된 '레거시 락커' 컨트랙트를 겨냥했으며, 공격자는 2025년 8월에 탈취한 소유자 권한을 악용해 방치된 컨트랙트가 여전히 갖고 있던 자금을 노렸다.

Create a landscape editorial hero image for this Studio Global article: What was the recent DxSale exploit on BNB Chain, including how much was stolen, which contracts were targeted, how the attackers executed th. Article summary: On May 28–29, 2026, attackers exploited **DxSale's legacy liquidity locker contracts** on BNB Chain, draining approximately **$7.3 million** from over **1,400 old liquidity pools** that had been locked since the 2021 bul. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Binance's BNB chain was temporarily halted during an attack on Thursday. Almost $600 million worth of BNB was taken by an unknown hacker." source context "Explained: How $600M was stolen from Binance's BNB chain" Reference image 2: visual subject "Binance's BNB chain was temporarily halted during a
2026년 5월 말, 한 치밀한 공격자가 BNB 체인에서 1,400개가 넘는 유동성 풀에서 약 730만 달러(한화 약 100억 원)를 탈취했습니다. 공격 대상은 최첨단 기술이 적용된 새로운 프로토콜이 아니었습니다. 2021년 강세장에서 인기를 끌었던 런치패드인 DxSale의 오래되어 방치된 스마트 컨트랙트였거든요. 이 사건은 관리자 키(admin keys)가 제대로 보호되거나 폐기되지 않은, 유지보수되지 않지만 여전히 자금이 묶여 있는 '좀비 컨트랙트(Zombie Contracts)' 가 왜 시한폭탄이 될 수 있는지에 대한 강력한 경고를 보여줍니다 .
이번 공격은 오로지 DxSale의 오래된 유동성 락커(legacy liquidity locker) 컨트랙트만을 겨냥했습니다. 여기서 락커란, 새로 출시되는 프로젝트가 신뢰를 얻기 위해 일정 기간 동안 유동성 공급자(LP) 토큰을 묶어두는 스마트 컨트랙트를 말합니다. 문제가 된 컨트랙트는 2021년에 만들어진 유물로, 더 이상 적극적으로 관리되지 않았지만 그 시절의 상당한 유동성이 여전히 잠겨 있었습니다 .
이 오래된 컨트랙트에는 민감한 소유자 권한 기능이 그대로 남아 있었고, 이것이 취약점이 되었습니다. 보안 업체 슬로우미스트(SlowMist)는 이 공격 벡터를 '소유권 탈취 공격(Ownership Override Attack)' 으로 분류했습니다. 공격자는 컨트랙트에 대한 자신의 제어권을 이용해 출금 수수료를 0에 가깝게 설정하고, 언락 시간을 1970년으로 되돌린 뒤, 맞춤 제작한 탈취용 컨트랙트(custom drainer contract) 를 통해 자유롭게 잠긴 토큰을 빼돌렸습니다 .
이번 해킹이 단순한 기회주의적 범행과 다른 점은 바로 장기간에 걸친 치밀한 계획의 정황입니다. 온체인 데이터는 공격자가 자금을 빼내기 거의 9개월 전에 이미 사전 작업을 완료했음을 보여줍니다.
이처럼 미리 포석을 깔아두는 행위는 우발적 범행이 아니라 매우 신중하게 고안된 계획임을 강력히 시사합니다. 펙쉴드(PeckShield)나 슬로우미스트 같은 보안 업체 및 온체인 분석가들은 공격의 효율성으로 미루어 볼 때, DxSale의 구식 컨트랙트 구조에 대한 깊고, 아마도 내부자의 지식을 가진 소행일 가능성이 크다고 지적했습니다 .
2026년의 이 대규모 공격은 사전 경고가 전혀 없었던 것은 아닙니다. 2025년 6월, 블록체인 보안 업체 디큐리티(Decurity)는 BNB 체인의 또 다른 DxSale 스마트 컨트랙트에서 당시 최소 520만 달러의 사용자 자금을 위험에 빠뜨릴 수 있는 심각한 버그를 발견했습니다. 수백만 달러 손실로 이어질 수 있는 취약점을 발견하고 책임감 있게 제보했음에도 불구하고, 디큐리티가 제안받은 보상금은 고작 500달러(약 70만 원) 였습니다. 이 터무니없이 낮은 금액은 업계 헤드라인을 장식하며 큰 비판을 받았습니다 .
해당 버그는 나중에 패치되었지만, 이 사건은 보안 인프라를 등한시하는 패턴을 그대로 드러냈고, 이는 결국 1년 후 레거시 락커에서 훨씬 더 파괴적인 침해 사고로 이어진 것으로 보입니다.
LP 토큰을 손에 넣은 공격자는 재빨리 훔친 자금의 흔적을 지우기 위한 작업에 착수했습니다. 0xC4574DDEF299e7E563971e200433e592EeaaFA69로 식별된 주요 공격자 주소는 다단계 접근 방식을 통해 자금을 세탁했습니다 .
DxSale 사건은 단독 사건이 아닙니다. 2026년에 발생한 암호화폐 범죄의 파괴적인 물결의 일부일 뿐입니다. 2026년은 이미 온체인 보안 역사상 최악의 해 중 하나로 기록될 조짐을 보이고 있습니다.
DxSale 사건은 2026년 최대 규모의 침해 사고는 아니지만, 점점 커지는 위협 벡터의 교과서적인 사례입니다. DeFi 영역이 확장될수록, 오래되고 감사(audit)되지 않았으며 관리되지 않는 '좀비 컨트랙트'라는 무덤도 함께 커집니다. 이 컨트랙트들은 여전히 관리자 키를 보유하고 있으며, 그 키가 손상되거나, 이번 사건처럼 은밀하게 이전될 경우 공격자에게 아직 잠겨 있는 모든 자금으로 가는 직접적인 통로를 제공합니다. 이번 사건은 '락업된 유동성(Locked Liquidity)'의 안전성이 오로지 그 락을 통제하는 코드와 키의 안전성에 달려 있다는 결정적인 교훈을 남깁니다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026년 5월 28 29일, 공격자가 BNB 체인에서 방치된 DxSale 유동성 풀 1,400여 개에서 약 730만 달러(약 100억 원)를 탈취했으며, 이는 9개월 전인 2025년 8월 비밀리에 소유권을 이전하며 시작된 계획이었다.
2026년 5월 28 29일, 공격자가 BNB 체인에서 방치된 DxSale 유동성 풀 1,400여 개에서 약 730만 달러(약 100억 원)를 탈취했으며, 이는 9개월 전인 2025년 8월 비밀리에 소유권을 이전하며 시작된 계획이었다. 공격은 오래된 '레거시 락커' 컨트랙트를 겨냥했으며, 공격자는 2025년 8월에 탈취한 소유자 권한을 악용해 방치된 컨트랙트가 여전히 갖고 있던 자금을 노렸다.
2026년 1분기 DeFi 해킹 손실액이 2025년 같은 기간 대비 89% 감소한 1억 6,900만 달러로 줄었지만, 이 DxSale 사건을 포함한 4월의 기록적인 해킹 러시로 인해 4월은 암호화폐 역사상 가장 많은 해킹 피해가 발생한 달이 되었다.