DeFi 프로토콜 Fluid 해킹, FLUID 및 GHO 토큰 도난 보고
공격자가 Merkle 보상 분배 시스템의 취약점을 악용하여 163,706 FLUID 토큰과 49,526 GHO를 탈취했습니다. 프로토콜 팀은 핵심 프로토콜과 사용자 자금은 영향을 받지 않았으며, 모든 손실은 보상될 것이라고 밝혔습니다.
Fluid 해킹: Merkle 트리 공격이 도난된 $215,000보다 더 심각했던 이유
핵심: 실제로 무슨 일이 일어나고 있는가
Fluid 팀이 "핵심 프로토콜은 영향을 받지 않았다"고 말할 때, 이는 반만 맞는 말입니다. 대출 풀, DEX, 볼트는 실제로 건드리지 않았습니다. 하지만 진짜 문제는 다릅니다: 두 개의 개인 키와 2단계 승인으로 구축된 보상 분배 시스템이 두 키 모두 단일 공격자의 통제 하에 들어가면서 무너졌습니다. 이는 스마트 계약 해킹이 아니라 엔터프라이즈 수준의 운영 보안 실패입니다.
공격자는 Merkle 목록 메커니즘을 악용했습니다: 한 키가 보상 대상 주소 목록을 제안하고, 두 번째 키가 승인했습니다. 정상적인 시나리오에서는 단일 키 손상으로부터 보호됩니다. 하지만 두 키가 모두 유출되거나 처음부터 같은 장소에 저장되었다면, 이 체계는 무용지물이 됩니다. 해커는 모든 보상이 자신의 지갑으로 가는 목록을 생성하고 승인한 후, 빈 증명(검증을 우회하는 기술적 세부 사항)을 통해 112,883 FLUID, 47,903 GHO, 그리고 일부 cbBTC를 인출했습니다.
이것이 시장에 왜 중요한가? Fluid는 변방 프로토콜이 아니기 때문입니다. 이더리움에서 가장 통합된 DeFi 프로젝트 중 하나로, 대출, 볼트, DEX를 단일 유동성 레이어로 결합합니다. 공격 당시 총 예치 자산(TVL)은 약 3억 8천만 달러로 추정되었습니다. 공격이 핵심 컨트랙트에 영향을 미쳤다면 결과는 재앙적이었을 것입니다. 하지만 그렇지 않더라도, 보상 인프라에 대한 신뢰 타격은 FLUID 스테이킹에 의존하는 풀에서 유동성 유출을 촉발할 수 있습니다.
타임라인 및 맥락
아래는 공격이 얼마나 빠르게 전개되었고 팀이 어떻게 대응했는지 보여주는 타임라인입니다. 기술적 수정과 공개 커뮤니케이션 사이의 간격에 주목하십시오:
| 날짜 및 시간 (UTC) | 이벤트 | 결과 |
|---|---|---|
| 2026년 5월 30일, ~14:00 | 공격자가 두 개의 Merkle 목록 관리 키를 장악 | 2단계 승인 시스템 손상 |
| 2026년 5월 30일, ~14:30 | 해커가 자신의 주소로 가짜 보상 목록을 생성 및 승인 | 세 개의 보상 분배기에서 인출 시작 |
| 2026년 5월 30일, ~15:00 | 112,883 FLUID, 47,903 GHO, cbBTC가 공격자 주소로 전송 | 직접 손실 약 $215,000 |
| 2026년 5월 30일, ~16:00 | 도난 자산이 ETH로 전환 | 추적이 어려워짐 |
| 2026년 5월 30일, ~17:00 | ETH가 Tornado Cash를 통해 전송 | 자금 추적 불가 |
| 2026년 5월 30일, ~23:00 (9시간 후) | Fluid 팀이 해킹 발견, 손상된 키 교체, 남은 보상 자금을 안전한 곳으로 이동 | 추가 인출 중단 |
| 2026년 5월 31일, ~10:00 (20시간 후) | Fluid가 첫 메시지 게시—보상 분배 중단만 언급 | 키 유출이나 실제 피해에 대한 언급 없음 |
| 2026년 6월 1일, ~18:00 (52시간 후) | BlackHart와 ChainCatcher의 조사 후 개인 키에 대한 세부 정보 공개 | 불완전한 투명성으로 인한 평판 손상 증가 |
이 표에서 빠진 것은 무엇인가? 주요 질문: 공격자는 어떻게 두 키를 모두 얻었는가? 세 가지 가능성이 있으며, 어느 것도 팀에 좋은 평가를 주지 않습니다. 첫째: 키가 동일한 서버나 동일한 클라우드 스토리지에 저장되었음—직무 분리 원칙의 심각한 위반. 둘째: 사회 공학—해커가 두 명의 다른 직원 계정에 접근했음, 이는 $215,000 규모의 공격으로는 가능성이 낮음. 셋째: 키 중 하나가 추측되거나 지갑 또는 저장소의 취약점을 통해 손상되었음. 첫 번째 시나리오가 가장 가능성이 높음—너무 빠르게 성장한 프로젝트에서 흔한 운영 보안 실패.
FLUID 가격 동향에 주목하십시오. Bybit의 데이터 게시 시점(2026년 6월 9일) 기준으로 토큰은 $0.8937에 거래되었으며, 30일 전 대비 37.83% 하락했습니다. 다른 출처에서는 약 $1.06에 주간 23% 하락을 보였습니다. 어쨌든 추세는 하락이며, 해킹 소식은 압력을 더했습니다. Aave의 스테이블코인인 GHO는 $0.9991-0.9994로 페그에 가깝게 유지되었는데, 이는 47,903 GHO의 도난이 전체 시장에서 미미하기 때문입니다(당시 GHO 시가총액 5억 8,300만 달러).
누가 이기고 누가 지는가
가장 큰 손실자: 장기 FLUID 보유자. 그들의 토큰은 가격뿐만 아니라 효용성도 잃었습니다. 보상 시스템이 취약한 것으로 드러나면, 향후 분배가 지연되거나 수정될 것입니다. 이는 스테이커들이 예상한 APY를 받지 못한다는 것을 의미합니다. 많은 FLUID 보유자가 바로 이 보상을 위해 로열티 프로그램에 참여했습니다—이제 그들의 수익이 의문시됩니다.
손실자 #2: 제때 보상 컨트랙트에서 자금을 인출하지 않은 소매 사용자. 네, 팀은 사용자 자금이 영향을 받지 않았다고 말했습니다. 하지만 보상 컨트랙트도 사용자 자금이며, 단지 기본 보관 모델에 속하지 않을 뿐입니다. 세 개의 분배기에서 $215,000가 도난당했다는 것은 누군가가 그 자금을 받지 못했다는 의미입니다. 팀은 손실을 보상하겠다고 약속했지만, 어떤 자금으로? 재무부에서? FLUID 준비금에서? 아니면 새로운 토큰 발행을 통해 기존 보유자를 희석시키면서?
승리자: DeFi 슈퍼앱 분야의 Fluid 경쟁사. Aave, Compound, Morpho Blue와 같은 프로젝트는 이번 사건을 마케팅에 활용할 수 있습니다: "우리의 보상 시스템은 클라우드에 있는 두 개의 키가 아니라 검증된 스마트 계약으로 구축되었습니다." 간접적으로 Aave 자체가 승리하는데, GHO가 그들의 스테이블코인이기 때문입니다. GHO가 도난당했지만 즉시 ETH로 전환되어 Tornado Cash로 보내진 사실은 GHO의 유동성과 대체 가능성을 확인시켜 줍니다—스테이블코인에게는 역설적으로 긍정적인 신호입니다.
덜 명확한 승리자: Tornado Cash. 모든 주요 해킹에서 자금이 믹서를 통과하는 것은 OFAC 제재를 받는 서비스에 대한 무료 광고입니다. 2026년에도 Tornado Cash는 계속해서 장애를 우회하여 운영되며, Fluid 사건은 해커들이 여전히 이를 신뢰할 수 있는 세탁 도구로 간주한다는 것을 증명합니다. 이는 DeFi 전반에 추가적인 규제 압력을 가하며, 입법자들은 "왜 2026년에 도난당한 토큰이 여전히 믹서를 통해 세탁될 수 있는가?"라고 질문할 것입니다.
언론이 말하지 않는 것
첫째: 문제는 Fluid가 아니라 Merkle 트리입니다. 2025년 8월에 발표된 학술 연구는 이미 Merkle 증명 기반 에어드롭의 취약점(2차 프리이미지 공격 포함)에 대해 경고했습니다. Fluid는 덜 안전한 구현을 사용했습니다: 한 키가 보상 목록을 제안하고 다른 키가 승인하며, 증명이 비어 있을 수 있었습니다. 적절한 구현에서는 증명이 엄격하게 검증 가능해야 하며, 맹목적으로 받아들여서는 안 됩니다. 하지만 팀은 가스 효율성을 위해 모서리를 잘랐고, 그 대가를 치렀습니다.
둘째: Fluid 사건은 2026년에 고립된 사건이 아닙니다. 한 달 전인 4월-5월에 Solana의 Drift 프로토콜이 관리자 키 손상으로 약 2억 8,500만 달러를 잃었습니다. 이것 역시 스마트 계약 버그가 아닌 권한 있는 접근에 대한 공격이었습니다. 추세는 분명합니다: 해커들은 코드 버그를 찾는 것에서 관리자와 운영자의 개인 키를 사냥하는 쪽으로 전환하고 있습니다. 더 쉽고 빠르며 결과가 보장되기 때문입니다. Fluid는 한 달 반 만에 두 번째 경고입니다. 세 번째는 파괴적일 수 있습니다.
셋째: 팀의 대응은 커뮤니티를 분열시켰습니다. Fluid는 "보상 분배 중단"에 대한 모호한 성명을 발표했으며, 키 손상이나 실제 피해 금액을 언급하지 않았습니다. $215,000와 두 개의 도난 키에 대한 정보는 공격 52시간 후에야 BlackHart와 ChainCatcher의 독립적인 조사 덕분에 알려졌습니다. 그 동안 일부 사용자는 보상 시스템이 손상된 줄 모르고 계속 FLUID를 스테이킹했을 수 있습니다. 이는 쉽게 잊히지 않을 신뢰 위반입니다.
예측: 향후 30일 및 90일
향후 30일 (2026년 7월 중순까지):
FLUID는 계속 하락할 것입니다. 기술적 분석에 따르면 토큰은 $0.95 지지선을 이탈하여 $0.87을 테스트하고 있습니다. 다음 지지 구간은 $0.80입니다. 팀이 키 유출을 설명하고 운영 보안 강화 계획을 제시하는 상세한 사후 분석 보고서를 게시하지 않으면 매도 압력이 지속될 것입니다. FLUID 거래량은 공격 후 증가했지만(Bitget에서 하루 247만 달러), 이는 축적이 아닌 공황 거래량입니다.
GHO는 $0.998-1.002의 페그 근처에 머물 것입니다. 발행자인 Aave는 직접적인 영향을 받지 않습니다. 그러나 Fluid의 Merkle 트리 취약점이 GHO 통합(예: 브리지 또는 파실리테이터를 통해)과 관련된 것으로 밝혀지면, Aave는 일시적으로 타사 프로토콜에서 GHO 사용을 중단할 수 있습니다. 아직 그러한 정보는 없습니다.
향후 90일 (2026년 9월 중순까지):
Fluid는 상위 3개 회사(Trail of Bits, Sigma Prime, Halborn)에 의해 전체 키 관리 시스템 감사를 받아야 할 것입니다. 이것이 없으면 기관 사용자는 돌아오지 않을 것입니다. 이러한 감사 비용은 30만50만 달러로, 시가총액 8,300만8,800만 달러의 프로젝트에게는 치명적이지 않지만 상당한 금액입니다. 문제는 DAO가 이 자금을 할당할지, 아니면 팀이 비용을 절약하려 할지입니다.
전반적인 DeFi 시장에서 Nexus Mutual 및 InsurAce와 같은 보험 프로토콜에 대한 수요가 증가할 것입니다. Drift 해킹과 이번 Fluid 사건 이후, 기관들은 모든 보상 컨트랙트에 대해 보험을 요구하기 시작할 것입니다. 이는 현재 저평가된 DeFi 보험 부문의 성장 동력이 될 수 있습니다. 3개월 내에 보험 풀에 5천만~1억 달러가 유입될 것으로 예상합니다.
향후 몇 주 안에 탈퇴하지 않는 장기 FLUID 보유자는 새로운 토큰 발행을 통해 보상을 받을 수 있습니다. 이는 기존 보유자를 2-5% 희석시켜 추가 가격 압력을 가할 것입니다. 이러한 토큰의 잠금 해제는 6-12개월 후에 예상됩니다—또 다른 매도 물결에 대비하십시오.
편집 예측
**자산: FLUID (Fluid). 방향: 하락. 예상 범위 24-72시간 (6월 17일까지): $0.78–0.85. 신뢰 수준: 높음 (75%). 뉴스가 이미 부분적으로 가격에 반영되었지만, 투명한 사후 분석 부재가 계속해서 가격에 부담을 주고 있습니다. 기술적 수준 $0.87이 이탈되었으며, 다음 지지선은 $0.80입니다. 예측의 주요 위험: Fluid 팀이 예상치 못하게 실수를 인정하고 구체적인 보상 계획을 제시하는 상세한 보고서를 발표하면, 시장이 이를 "바닥"으로 보고 $0.92-0.95로 반등할 수 있습니다. 그러나 그 경우에도 향후 3일간 상승 추세는 unlikely합니다—팀의 비밀주의에 대한 기억이 너무 생생합니다. 이 예측은 편집 의견이며 투자 조언이 아닙니다.
— Editorial Team