Carrot Protocol의 서비스 종료는 DeFi의 결합성이 그동안 전염의 매개체였음을 증명했습니다
Carrot Protocol은 해킹된 적이 없습니다. 스마트 컨트랙트가 침해되지 않았고, 관리자 키가 피싱당하지도 않았으며, 팀이 러그풀(rug pull)을 한 것도 아닙니다. 그럼에도 불구하고 2026년 4월 30일, 이 솔라나(Solana) 수익률 애그리게이터는 사용자들에게 5월 14일까지 모든 자산을 출금하라고 공지했습니다. TVL(총 예치 자산)의 절반이 타사의 익스플로잇(exploit)으로 인해 사라졌기 때문입니다.
그 "타사"는 바로 무기한 선물 거래소인 Drift Protocol이었습니다. Drift는 4월 1일, 조사관들이 북한과 연계된 것으로 추정하는 '듀러블 논스(durable-nonce)' 공격으로 약 2억 8,500만 달러를 손실했습니다. Carrot의 Boost 및 Turbo 상품은 사용자 예치금을 Drift와 통합된 볼트(vault)를 통해 조용히 라우팅하고 있었습니다. Drift에서 자산이 유출되자 Carrot에서도 자산이 유출되었습니다. 당시 Carrot의 예치금 약 1,600만 달러 중 약 800만 달러가 하류(downstream)에서 빠져나갔습니다. Carrot 자체의 잘못 없이 하룻밤 사이에 TVL의 50%가 사라진 것입니다.
30일이 지난 후, Carrot은 해당 노출로 인해 공식적으로 종료를 선언한 첫 번째 프로토콜이 되었습니다. 거의 확실하게 마지막은 아닐 것입니다. Carrot의 폐쇄는 2020년부터 수면 아래에 머물러 있던 질문을 DeFi 업계가 더 이상 외면할 수 없게 된 순간입니다. 바로 "머니 레고(money LEGOs)"가 서로 맞물려 있을 때, 하단의 블록 하나가 무너진다면 그 실패의 책임은 누구에게 있는가 하는 질문입니다.