심바이오시스 해킹: 브릿지된 비트코인이 여전히 인출 가능한지 확인하는 방법

만약 여러분이 브리지를 통해 다른 블록체인으로 비트코인을 전송했다면 , 반대편 블록체인에 있는 것은 더 이상 비트코인이 아니라 비트코인에 대한 청구권입니다. 2026년 9월 11일, 크로스체인 프로토콜인 심바이오시스(Symbiosis)에서 한 공격자가 바로 그 청구권을 허공에 만들어냈습니다. 실제 금전적 피해는 약 33만 6천 달러로 크지 않았습니다. 하지만 여러분에게 중요한 질문은 이것입니다. 여러분은 여전히 잔액을 인출할 수 있을까요? 저희는 9월 12일에 심바이오시스 제공업체의 인터페이스를 통해 확인해 보았는데, 답변이 일관적이지 않았습니다. 한쪽 방향은 중단되었고, 다른 쪽 방향은 정상적으로 작동하고 있었습니다.
2026년 9월 11일 심바이오시스에서 무슨 일이 일어났을까요?
심바이오시스는 크로스체인 프로토콜입니다. 즉, 거래소 계정을 보유하지 않고도 서로 다른 블록체인 간에 잔액을 이동할 수 있는 소프트웨어입니다. 자체 상장 정보에 따르면, 이 프로토콜은 비트코인, 이더리움, BNB 체인, 트론, TON을 포함한 수십 개의 네트워크를 연결합니다.
UTC 기준 오전 4시 28분경, 해당 팀은 비트코인 브리지에 대한 공격을 발견했습니다. 보고에 따르면, 대응은 즉각적이었으며, Symbiosis는 나머지 연결은 유지하면서 모든 BTC 라우팅을 중단했습니다. 문제의 취약점은 BridgeV2라는 컨트랙트에 있었는데, 이 컨트랙트가 잘못된 형식의 메시지를 수락한 후 실제 비트코인이 전혀 없는 토큰을 발행했습니다.
비트코인 자체는 어떤 시점에서도 영향을 받지 않았습니다. 네트워크는 평소와 다름없이 계속 작동했습니다. 취약했던 것은 비트코인을 다른 블록체인에 연결하는, 그 네트워크와 함께 구축된 구조였습니다.
syBTC 설명: 합성 비트코인이란 무엇인가
합성 비트코인(syBTC)은 실제 비트코인을 대신하는 다른 블록체인 상의 토큰으로, 일반적으로 예치된 BTC와 1:1로 연결됩니다. 심비오시스(Symbiosis)에서는 이 토큰을 syBTC라고 부릅니다. syBTC의 원리는 간단합니다. 유통되는 syBTC 단위당 동일한 양의 실제 비트코인이 블록체인에 예치되어 있는 것입니다.
그 약속은 회계 장부가 제대로 기록되는 한에서만 유효합니다. 누군가 대금을 지불하지 않고 새로운 토큰을 발행하면 유통량이 담보 가치를 초과하게 되고, 합성 토큰의 가격이 추종하는 자산 가격과 동떨어질 수 있습니다. 바로 이 사건이 그런 경우입니다. 따라서 손실 데이터베이스인 DeFiLlama는 이 사건을 “담보 없는 크로스체인 발행” 범주에 DCI-2026-304라는 식별자로 기록했습니다.자신의 기기에 비트코인을 보관하는 것과의 차이점은 바로 이 시점에서 확연히 드러납니다. 하드웨어 지갑에 있는 비트코인은 다른 누구의 원장에도 의존하지 않습니다. 반면 브리지된 비트코인은 오직 하나의 원장에만 의존하는데, 그 원장은 다른 사람의 소유입니다.
BridgeV2의 결함: 메시지가 검증되지 않을 때
기술적으로 브리지는 메시지를 통해 서로 통신하는 두 부분으로 구성됩니다. 한쪽은 비트코인 측에서 입금을 수락하고 이를 보고합니다. 다른 쪽은 이더리움 또는 BNB 체인에서 해당 보고를 수신하고 동일한 양의 syBTC를 발행합니다. 이 구조의 전체 보안은 단 하나의 질문에 달려 있습니다. 메시지가 정말로 상대방 측에서 온 것인지 여부입니다.
Symbiosis는 바로 그 메시지들에 대한 불충분한 검증을 원인으로 지목했습니다. 공격자는 8개의 브리지 트랜잭션을 통해 조작된 보고서를 계약에 전송했고, 계약은 이를 믿었습니다. 메시지 인증은 수신자가 메시지가 명시된 발신처에서 발송되었으며 전송 중에 변조되지 않았음을 확인하는 절차입니다. 이러한 증명이 부족하거나 불완전한 경우, 브리지는 마치 인쇄기처럼 작동하게 됩니다.
이러한 유형의 오류는 브리지에서 드물지 않으며, 브리지에 대한 공격이 단일 애플리케이션에 대한 공격보다 훨씬 빠르게 확산되는 이유를 설명해 줍니다. 자본이 유출될 필요 없이 새로운 자본이 창출되기 때문입니다.
460억~3690억 syBTC 발행, 43억 9천만 WBTC 판매: 왜 이렇게 격차가 큰가
계산 방식에 따라 수량이 크게 차이가 나며, 이를 보정하지 않았습니다. 보안 회사 Blockaid는 약 461억 개의 토큰이 생성되었다고 추산했고, DefraudTG 분석가는 영향을 받은 두 네트워크를 합쳐 3,689억 개의 토큰이 생성되었다고 추정했습니다. 토큰의 소수점 이하 자릿수까지 계산하면 약 2의 62제곱 개의 토큰이 새로 생성된 주소로 이동한 셈입니다. 이러한 차이는 두 체인 간의 토큰 발행, 전달 및 전송을 계산하는 방식이 서로 다르기 때문에 발생합니다.
그중 거의 대부분이 현금으로 전환되지 않았습니다. 유니스왑 V4를 통해 이더리움으로 교환된 4.39 WBTC가 그 예이며, 이는 약 33만 6천 달러에 해당한다고 합니다. 이후 약 1,845억 syBTC가 BNB 체인에 남아 더 이상 판매할 수 없게 되었습니다.
이 사건에는 그 이상의 교훈이 담겨 있습니다. 발행된 비트코인의 양은 피해 규모를 전혀 보여주지 않습니다. 공격자가 실제로 빼낼 수 있는 양은 시장의 유동성에 의해 제한됩니다. 즉, 매수자와 유동성이 있는 만큼만 합성 비트코인을 판매할 수 있다는 것입니다. 따라서 수십억 개의 토큰이 생성되었다는 헤드라인은 시스템의 오류를 보여줄 뿐, 손실 규모를 나타내지는 않습니다. 비교하자면, 크립토폴리탄(Cryptopolitan) 보고서에 따르면 분석 회사 TRM 랩스의 자료에 의하면 2026년 암호화폐 공격으로 인한 평균 손실액은 약 21만 9천 달러에 달할 것으로 예상됩니다. 이번 사건의 손실 규모도 이와 비슷한 수준입니다.
2026년 9월 12일 자체 확인 결과: Symbiosis 노선 중 현재 운행 중인 노선은 다음과 같습니다.
본 평가는 cryptoticker.io에서 2026년 9월 12일에 수행되었습니다. UTC 기준 약 21시 50분에 해당 프로토콜의 공개 인터페이스(제공업체의 웹 프런트엔드가 시세를 가져오는 데 사용하는 것과 동일한 인터페이스)에 쿼리를 보내고 4건의 스왑 요청을 제출했습니다. 모든 응답은 아래와 같은 HTTP 상태 코드와 함께 반환되었습니다.
- 네트워크 목록은 상태 코드 200으로 응답했으며 비트코인을 포함한 59개의 네트워크를 나열했습니다.
- 토큰 목록은 상태 코드 200으로 응답했으며, 이더리움, BNB 체인, zkSync Era, Rootstock 등을 포함한 220개의 토큰을 나열했습니다.
- 실제 비트코인을 이더리움 기반 WBTC로 교환하려는 요청이 상태 코드 400으로 거부되었으며, 이는 비트코인에서 다른 자산으로의 교환이 일시적으로 중단되었음을 의미합니다.
- 반대 방향, 즉 이더리움의 WBTC에서 비트코인으로의 교환은 상태 코드 200과 함께 전체 견적을 반환했습니다. 인터페이스는 이 과정에서 비트코인 가격을 약 77,220달러로 책정했습니다.
- 이더리움에서 BNB 체인으로, 그리고 이더리움에서 아비트럼으로 향하는 순수 EVM 네트워크 간의 두 가지 제어 요청도 상태 코드 200으로 통과되었습니다.
우리가 확인하지 못한 부분도 보고서에 포함되어야 합니다. syBTC에서 직접 스왑하려는 시도는 상위 견적 제공업체의 거래량 제한으로 인해 거부되었습니다. 블록 생성이 이루어지지 않았기 때문에 이는 아무런 증거도 되지 않습니다. 발행된 비트코인 중 현재 거래 가능한 단위가 얼마나 되는지, 그리고 최종 부족분이 얼마나 되는지도 외부에서는 확인할 수 없습니다. 제공업체 자체도 아직 최종 계좌 정보를 공개하지 않았습니다.
들어갈 땐 잠겨있고 나올 땐 열려있는 비대칭성: 이러한 비대칭성이 당신의 균형에 미치는 영향은 무엇일까요?
측정 결과는 명확하며 기술적으로도 타당합니다. 현재 보류된 것은 토큰 발행 방향입니다. 즉, 현재로서는 실제 비트코인을 브리지에 전달하고 그 대가로 syBTC를 받을 수 없습니다. 하지만 토큰이 소각되고 실제 비트코인이 발행되는 방향은 열려 있습니다. 다시 말해, 해결책은 분명히 존재합니다.
사용자 입장에서는 이것이 두 가지 가능한 대응책 중 더 나은 선택입니다. 발행 오류 발생 후 모든 기능을 차단하는 제공업체는 사용자를 시스템에 묶어두는 결과를 초래합니다. 반면, 공격받은 계좌만 차단하는 제공업체는 피해를 최소화하면서 출금은 계속 허용합니다. 하지만 그렇다고 해서 이 조치를 무기한으로 신뢰할 수는 없습니다. 조사 과정에서 새로운 사실이 밝혀지면 언제든지 정지 범위가 확대될 수 있기 때문입니다.
크로스체인 잔액 확인: 다음 네 단계를 순서대로 진행하세요
순서가 중요한 이유는 각 단계가 다음 단계의 기초가 되기 때문입니다.
- 보유하고 있는 자산을 확인하세요. 지금까지 연결했던 모든 블록체인에서 지갑을 열고 합성 토큰이 있는지 살펴보세요. 티커를 주의 깊게 확인하세요. syBTC, sBTC 또는 앞에 문자가 붙은 티커는 WBTC와는 물론이고, 진짜 비트코인과도 완전히 다른 것입니다.
- 계약 주소를 대조해 보세요. 지갑에 있는 토큰의 계약 주소와 제공업체가 문서에 명시한 주소를 비교하십시오. 사고 발생 후, 동일한 이름을 가진 가짜 토큰들이 나타나 클릭하는 사람들을 속이려는 시도가 빈번하게 발생합니다.
- 출금 경로를 테스트해 보세요. 전체 잔액을 이체하기 전에 소액 출금을 요청해 보세요. 테스트 금액이 입금되면 출금 경로가 정상화된 것입니다. 만약 입금되지 않더라도 손실은 미미합니다.
- 목적지를 결정하세요. 잔액을 어디로 보낼지 미리 정하세요. 메인 체인 상의 개인 지갑은 거래소 계좌와 이용 가능성 및 책임 측면에서 완전히 다릅니다.
세 번째 단계는 대부분의 사람들이 건너뛰는 단계이지만, 가장 중요한 단계입니다. 테스트 금액 확인은 몇 센트의 수수료만 내면 되며, 다리 사고 이후 가장 중요한 질문인 “잔액이 도착하는가?”에 대한 답을 얻을 수 있습니다.

토큰 승인 취소: 브리지 해킹 후 승인이 중요한 이유
토큰 승인은 특정 토큰을 지갑에서 이동시킬 수 있도록 계약에 한 번 부여하는 권한입니다. 이 승인은 사용자가 취소할 때까지 유효하며, 많은 인터페이스에서 기본 설정으로 크기 제한이 없기 때문에 일반적으로 크기 제한이 없습니다.
Symbiosis 사건에는 한 가지 중요한 한계점이 있습니다. 지금까지 공개된 증거에 따르면, 공격은 제3자 승인이 아닌 카드 발급을 통해 이루어졌습니다. 제공업체 측에서 승인 취소를 요청한 사례는 아직 확인되지 않았습니다. 따라서 지금이야말로 여러분이 열어둔 승인 내역을 검토해 볼 좋은 기회입니다. 몇 달 동안 사용하지 않은 계약에 대해 무제한 승인을 해두는 것은 아무런 보장도 없이 위험을 감수하는 것과 마찬가지이기 때문입니다.
실제로 지갑 주소를 승인 도구에 입력하고, 무제한 권한을 기준으로 정렬한 다음 더 이상 필요하지 않은 권한을 취소합니다. 모든 취소는 블록체인 상의 거래이며 수수료가 발생합니다. 따라서 한 번에 처리하고 싶은 권한을 모두 합산하는 것이 좋습니다.
멈춰버린 크로스체인 거래: 거래가 완료되었는지 확인하는 방법
크로스체인 스왑은 항상 두 개의 체인에서 최소 두 건의 거래로 구성됩니다. 자금은 한 체인에서 빠져나와 다른 체인에 나타나며, 두 시점 사이의 일반적인 간격은 몇 분입니다. 만약 이 간격의 중간에 경로가 중단되면, 두 번째 거래는 도착하지 못하게 됩니다.
그러므로 양쪽을 각각 확인하세요. 송신측에서는 블록 탐색기에서 송금 거래를 조회하고 상태를 확인합니다. 수신측에서는 지갑에서 예상 토큰이 도착했는지 확인합니다. 송신 거래가 확인된 것으로 표시되는데 수신측에 아무것도 없다면, 프로세스가 중단된 것이며 지갑 자체의 문제는 아닙니다.
이 경우에는 공급자 측에서만 도움을 줄 수 있습니다. 지원팀에 문의하기 전에 공급자 측의 거래 ID, 관련된 거래 내역, 타임스탬프를 준비해 두세요. 또한 소셜 네트워크에서 원치 않는 도움을 제안하는 메시지는 무시하세요. 문제가 발생할 때마다 해당 플랫폼에는 가짜 지원 계정이 넘쳐납니다.
화이트햇 해커 현상금: 심바이오시스가 공격자에게 제시한 금액
사건 발생 후, 해당 팀은 약 15 BTC를 회수하여 자체 관리 하에 있는 다중 서명 지갑에 안전하게 보관했다고 밝혔습니다. 다중 서명 지갑(줄여서 멀티시그)은 모든 출금에 여러 명의 키 소유자의 동의가 필요합니다. 이와 동시에 심바이오시스는 공격자에게 관례적인 합의를 제안했습니다. 즉, 나머지 자금을 반환하는 조건으로 반환액의 20%를 중개 수수료로 지급하고, 반환 기한을 2026년 9월 13일로 정했습니다.
이러한 제안은 업계에서 흔한 일이 되었습니다. 이는 유죄 인정도 아니고 무죄 판결도 아니지만, 신중한 계산에 따른 것입니다. 프로토콜 입장에서는 지분 5분의 1을 돌려주는 것이 전액 손실보다 비용이 적게 들고, 공격자 입장에서는 추적 압박 없이 약속받은 지분을 시장에서 현금화할 수 없는 금액보다 더 가치 있게 여기는 경우가 많습니다. 이 사건의 향후 진행 상황은 이 글을 쓰는 시점에는 아직 알려지지 않았습니다.
최종 피해액은 아직 확정되지 않았습니다. 해당 팀은 보안 연구원들과 함께 최종 피해액을 산출할 것이라고 발표했습니다. 그때까지는 약 33만 6천 달러라는 수치가 실제로 발생한 피해액으로 기록되어 있습니다.
rainbowmarket




댓글 0
첫 댓글을 남겨보세요.