본문으로 건너뛰기

"Solana" 태그로 연결된 133 개 게시물 개의 게시물이 있습니다.

Solana 블록체인 및 고성능 생태계에 관한 기사

모든 태그 보기

Project Eleven의 1억 2,000만 달러 규모 베팅: 특수부대 베테랑이 어떻게 Coinbase에 양자 위협이 이미 도래했음을 설득했는가

· 약 11 분
Dora Noda
Software Engineer

2026년 4월, Giancarlo Lelli라는 연구원은 실제 양자 하드웨어에서 15비트 타원 곡선 키를 해독하여 비트코인 1개를 획득했습니다. 15비트입니다. 비트코인은 256비트를 사용합니다. 격차가 커 보일 수 있지만, 1994년 RSA-129, 2009년 RSA-768, 2020년 RSA-829가 차례로 무너졌음을 기억하십시오. 차트의 곡선은 오직 한 방향으로만 향하고 있습니다.

이 현상금은 전직 미국 특수부대 장교가 설립한 조용한 포스트 양자 보안 스타트업인 Project Eleven에서 제공했습니다. 3개월 전, 이 회사는 Castle Island Ventures의 주도로 Coinbase Ventures, Variant, Quantonation, Fin Capital, Nebular, Formation, Lattice Fund, Satstreet Ventures, Nascent 및 Balaji Srinivasan 등이 참여한 시리즈 A 라운드에서 1억 2,000만 달러의 기업 가치로 2,000만 달러를 유치했습니다. 600만 달러 규모의 시드 라운드 이후 7개월 만에 기업 가치가 20배 상승한 것은 일반적인 벤처의 속도가 아닙니다. 이는 타임라인을 검토하고 기회의 창이 대중의 믿음보다 짧다고 판단한 투자자들의 속도입니다.

이 포스트는 투자자들이 무엇을 보았는지 분석합니다.

아무도 출시하지 못한 제품

대부분의 "양자 암호화" 기업들은 Naoris Protocol, QANplatform, Circle의 격자 기반 (lattice-native) Arc 체인과 같이 새로운 제네시스 블록에 포스트 양자 서명을 내장한 그린필드 레이어 1을 구축하고 있습니다. 그것은 문제의 쉬운 버전입니다. Project Eleven이 맡은 어려운 버전은 이미 수조 달러를 보유하고 있는 기존 체인에 암호화 보증을 사후 적용 (retrofitting)하는 것입니다.

출시된 제품의 이름은 yellowpages입니다. 이는 비트코인 보유자가 불가능해 보이는 일을 할 수 있게 해주는 무료 오픈 소스 레지스트리입니다. 즉, 코인을 이동하거나 하드 포크를 수행하거나 민감한 정보를 노출하지 않고도 현재 포스트 양자 키로 UTXO를 소유하고 있음을 증명하는 것입니다.

프로세스는 기계적으로 정밀합니다. yellowpages 클라이언트는 사용자의 기존 24단어 시드 구문에서 결정론적으로 ML-DSA 키 쌍과 SLH-DSA 키 쌍 (2024년 8월 NIST에서 FIPS 204 및 FIPS 205로 확정된 격자 기반 및 해시 기반 디지털 서명 표준)을 생성합니다. 그런 다음 사용자는 비트코인 개인 키 새로운 포스트 양자 키로 챌린지에 서명합니다. 이 번들은 ML-KEM 보안 채널을 통해 신뢰 실행 환경 (TEE)으로 전송되며, 여기서 서명을 검증하고 레거시 주소를 새 키에 영구적으로 연결하는 단일 증명을 공개 디렉토리에 기록합니다.

결과는 Q-Day (양자 위협의 날)에도 살아남는 검증 가능한 주장입니다. 지금부터 10년 후, 충분히 큰 양자 컴퓨터가 온체인에 노출된 공개 키에서 개인 키를 유도해내더라도, 정당한 소유자는 yellowpages 증명 — 사전 날짜가 지정되고 두 키로 서명되어 반박 불가능한 — 을 제시하여 양자 기반의 지출에 이의를 제기할 수 있습니다. 이것은 암호학적 알리바이입니다. 체인은 바뀔 필요가 없습니다. 지갑도 이동할 필요가 없습니다. 증명 자체가 마이그레이션입니다.

이러한 속성 덕분에 yellowpages는 비트코인의 다른 모든 포스트 양자 제안과 구조적으로 다릅니다. BIP-360 (Hunter Beast의 양자 내성 주소 제안)은 소프트 포크 합의가 필요합니다. 다양한 탭루트 (Taproot) 확장은 보유자가 결국 거래를 할 것이라고 가정합니다. Yellowpages는 아무것도 가정하지 않습니다. 소유자가 사망했거나, 잠들어 있거나, 단순히 코인을 건드리고 싶어 하지 않는 콜드 스토리지 코인에 대해서도 작동합니다.

코인베이스 벤처스가 실제로 주도한 이유

코인베이스는 기관 고객을 통틀어 100만 개 이상의 비트코인을 수탁하고 있습니다. 이는 가볍게 마이그레이션할 수 있는 숫자가 아닙니다. 코인베이스 커스터디 (Coinbase Custody)에 보관된 모든 코인은 날짜가 정해지지 않은 확률적 사건에 대한 헤지되지 않은 꼬리 위험 (tail risk)을 나타냅니다. 이 거래소에는 다른 어떤 전략적 투자자도 따라올 수 없는 두 가지 동기가 있습니다 :

  1. 운영 측면 : 수년이 걸릴 수 있는 50,000명의 기관 고객을 대상으로 한 대대적인 키 교체 (rotation)를 강요하지 않고 기존 수탁 자산을 보호하는 것입니다.
  2. 규제 측면 : NIST IR 8547은 2035년을 양자 취약 알고리즘의 완전한 중단 기한으로 설정하고 있으며, 고위험 시스템은 더 일찍 마이그레이션하도록 규정하고 있습니다. 연방 규제 당국은 분산 원장에 대한 '지금 수집하고 나중에 해독 (harvest-now-decrypt-later)' 위험에 관한 연방준비제도의 2025년 10월 실무 보고서를 검토했습니다. 그들은 상장된 수탁 기관이 그러한 노출을 무기한 방치하도록 허용하지 않을 것입니다.

코인베이스 벤처스가 Project Eleven에 투자한 것은 크립토 업계에서 TSMC가 ASML에 자금을 지원하는 순간과 가장 유사한 사례입니다. 즉, 유일하게 실현 가능한 마이그레이션 경로를 보유한 공급업체에 자본을 투입하는 다운스트림 거인의 모습입니다. Castle Island와 Variant가 참여한 이유도 10년 전 핵심 인프라에 투자했던 이유와 같습니다. 자산 클래스 전체에 원천 기술 (primitive)이 필요하고, 한 팀이 이를 제공할 수 있는 생산량과 통합 경험을 갖추고 있다면, 나머지는 산술적인 문제일 뿐입니다.

솔라나의 역설

yellowpages가 비트코인의 조율 문제를 해결하는 동안, Project Eleven의 다른 부서는 더 고통스러운 작업을 수행하고 있습니다. 바로 체인이 마이그레이션할 때 얼마나 많은 성능 손실이 발생할지 정확히 보여주는 것입니다.

2026년 4월, 솔라나 재단은 Ed25519 서명을 격자 기반의 포스트 양자 대체물로 교체하는 Project Eleven 지원 테스트넷을 운영했습니다. 결과는 참혹했습니다 :

  • 서명 크기가 현재의 압축된 서명에 비해 20 – 40배 증가했습니다.
  • 초기 벤치마크에서 네트워크 처리량 (throughput)이 약 90 % 감소했습니다.
  • 대역폭, 저장 공간 및 검증인 하드웨어 요구 사항도 비례하여 증가했습니다.

단일 구조의 높은 처리량이 전체 가치 제안인 솔라나에게 이것은 마케팅 포인트인 성능 우위와 보안 사이의 실존적 절충안입니다. 체인의 설계자들은 이제 세 가지 불편한 선택지 사이에 갇혀 있습니다. 격자 서명을 도입하고 성능에 대한 명성을 포기하거나, 오버헤드를 압축하는 해시 기반 또는 영지식 래퍼 (wrapper)를 기다리거나, 양자 하드웨어의 이정표가 충분히 늦춰져서 결단을 내릴 필요가 없기를 바라는 것입니다.

Project Eleven은 이 거래의 양면을 모두 쥐고 있습니다. 그들은 암호화 원천 기술을 제공하는 동시에 비용에 대한 실증적 증거도 제공합니다. 이러한 이중적 위치는 흔치 않습니다. 대부분의 보안 공급업체는 고객이 청구서를 보는 것을 원하지 않기 때문입니다. 바로 이것이 통합 파트너들이 그들을 신뢰하는 이유입니다. 숫자는 거짓말을 하지 않습니다.

Q-Day 프라이즈와 굴절되는 곡선

대부분의 독자들은 양자 위협 경고를 대수롭지 않게 여기는 법을 배웠습니다. 2030년대는 기분 좋을 만큼 멀게 느껴집니다. 2026년 4월 24일의 Q-Day 프라이즈 결과는 "기분 좋을 만큼 멀었던" 순간이 덜 편안하게 느껴지기 시작한 시점입니다.

렐리(Lelli)의 15 비트 ECC 돌파는 논리적 큐비트당 여러 개의 물리적 큐비트에서 오류 수정을 수행하는 하이브리드 고전-양자 접근 방식을 사용했습니다. 이는 IBM의 콘도르(Condor, 1,121 큐비트, 2023년)와 계획 중인 쿠카부라(Kookaburra, 4,158 큐비트, 2026–2027년)가 가동됨에 따라 확장되는 아키텍처와 동일합니다. 역사적인 확장 패턴은 매우 분명합니다:

연도공격깨진 키 크기
1994RSA-129~426 비트
2009RSA-768768 비트
2020RSA-829829 비트
2026ECC-15 (양자)15 비트

15 비트라는 숫자는 작아 보일 수 있지만, 이것이 최초의 실제 시연이라는 점을 깨닫기 전까지의 이야기입니다. 정수 인수분해 곡선이 700 비트의 진전을 이루는 데 25년이 걸렸습니다. 논리적 큐비트 성장을 타는 양자 공격 곡선은 더 빠르게 꺾일 수 있습니다. 프로젝트 일레븐(Project Eleven)의 프라이즈 구조 — 각 비트가 새로 깨질 때마다 에스컬레이션되는 현상금 — 는 타임라인을 리더보드로 바꿔 놓았습니다. 시장은 위협이 얼마나 가까워졌는지에 대한 타임스탬프가 찍힌 공개 피드를 얻게 됩니다.

그 피드는 바로 비트코인의 기관 보유자들이 무시할 수 없는 촉매제입니다. 프라이즈 당시 블랙록(BlackRock)의 IBIT는 960억 달러 이상의 AUM(운용자산)을 보유하고 있었습니다. 테더(Tether)의 예비금은 약 140,000 BTC를 보유하고 있었고, 마이크로스트래티지(MicroStrategy)는 200,000 BTC 이상을 보유하고 있었습니다. 이들 보유자 중 누구도 측정 가능하고 고조되는 기술적 진보를 무시하는 10-K 공시를 작성할 수 없습니다.

아무도 논의하고 싶어 하지 않는 조정 문제

비트코인의 포스트 양자 딜레마를 정의하는 조용한 숫자가 있습니다: 약 400만에서 600만 BTC가 온체인에 공개 키가 이미 노출된 프리 탭루트(pre-Taproot) P2PKH 및 P2PK 주소에 들어 있습니다. 위험에 처한 총 공급량에 대한 일부 추정치는 더 높으며, 최근 한 분석에서는 공개 키가 노출된 주소에 7,180억 달러 상당의 비트코인이 들어 있다고 지적했습니다. 이 코인들은 원 소유자 외에는 아무도 이전할 수 없습니다. 이들 소유자 중 상당수는 연락이 닿지 않거나, 사망했거나, 10년 동안 건드리지 않은 콜드 스토리지 하드웨어를 보유하고 있습니다. 약 110만 BTC는 사토시의 소유로 추정됩니다.

이를 암호화 조정 이전의 전형적인 재앙인 Y2K와 비교해 보십시오. Y2K가 해결될 수 있었던 이유는 고정된 마감일, 정부의 조정, 의무화된 예산, 그리고 마이그레이션을 강제할 수 있는 중앙 권한이 있었기 때문입니다. 비트코인에는 이 중 어느 것도 존재하지 않습니다. 마감일은 확률적입니다. 지갑 로테이션을 강제할 수 있는 정부도 없습니다. 보유자의 100%가 따를 소프트 포크 타임라인을 발행할 수 있는 중앙 권한도 없습니다.

이것이 옐로우페이지(yellowpages)가 조용히 중요해지는 이유입니다. 이것은 조정 문제를 해결하는 것이 아니라, 범위를 제한합니다. 오늘 검증 가능한 포스트 양자 클레임을 생성함으로써, 약속할 수 있는 보유자들은 저렴한 비용으로 그렇게 할 수 있습니다. 소유자가 사라진 코인들은 결국 양자 기반 지출에 취약해지겠지만, 회수 가능한 코인의 정당한 소유자들은 우선순위에 대한 암호학적 증명을 갖게 될 것입니다. 그 증명은 마이그레이션의 대체재가 아닙니다. 그것은 트리아지(triage, 응급 처치 우선순위 결정) 시스템입니다.

2026–2029년의 전망

포스트 양자 암호 인프라의 경쟁 구도가 명확해지고 있습니다:

  • 그린필드(Greenfield) PQC 체인 (Naoris, QANplatform, Circle Arc): 깨끗한 아키텍처, 마이그레이션 부담 없음, 레거시 자산 없음.
  • ZK-wrapped PQC (Trail of Bits의 2026년 4월 100ms 미만 검증 결과): 온체인 외부에서 유효성을 증명함으로써 서명 오버헤드를 압축할 가능성이 있음.
  • 레트로핏(Retrofit) PQC (프로젝트 일레븐의 옐로우페이지, 솔라나의 격자(lattice) 테스트넷, BIP-360 제안): 이미 온체인에 있는 수조 달러의 자산을 다루는 유일한 카테고리.

프로젝트 일레븐의 도박과 그들을 지원하는 기관 자본의 도박은 레트로핏이 지배할 것이라는 점입니다. 그린필드 체인이 기술적으로 우수할 수 있지만, 가치가 머무는 곳은 아닙니다. ZK 래핑 접근 방식은 유망하지만 여전히 생산 배포보다는 실험실 벤치마크 단계에 머물러 있습니다. 레트로핏은 이미 돈이 모여 있는 곳입니다. 레트로핏은 규제 당국이 주시하는 곳입니다.

2029년 이후의 위협에 대해 1억 2,000만 달러의 가치 평가가 적절한지는 타당한 질문입니다. 양자 하드웨어 마일스톤은 늦춰지는 경향이 있습니다. NIST의 2035년 폐지 마감일은 먼 미래의 일입니다. 하지만 "양자는 2030년대의 문제"라는 말은 2026년 4월 이전까지만 하기 쉬운 말이었습니다. 렐리의 프라이즈 이후, 솔라나의 90% 처리량 붕괴 이후, 코인베이스 벤처스(Coinbase Ventures)가 라운드를 주도한 이후, 대화는 여부에서 얼마나 빨리로 옮겨갔습니다. 프로젝트 일레븐의 강점은 "얼마나 빨리"라는 질문을 출시된 코드, 통합 파트너, 공개 벤치마크 시리즈로 전환하는 데 18개월을 보냈다는 점입니다. 그것이 바로 복리로 작용하는 해자(moat)입니다.

다년간의 암호학적 전환을 위한 인프라는 전환이 일어나는 해에 구축되는 경우가 드뭅니다. 시장의 나머지가 깨어날 때쯤 생산량을 확보할 수 있을 만큼 충분히 일찍 시작한 팀들에 의해 바로 직전 연도에 구축됩니다. 프로젝트 일레븐은 현재 포스트 양자 레트로핏 카테고리에서 그러한 프로필을 가진 유일한 팀입니다.

양자 시계는 아직 크게 들리지는 않지만, 똑딱거리고 있습니다. 그리고 가장 큰 수표를 쓰는 사람들은 너무 늦었을 때의 비용보다 일찍 서두르는 비용이 훨씬 적다는 결론을 내렸습니다.


BlockEden.xyz는 비트코인, 이더리움, Sui, Aptos, Solana 및 기타 25개 이상의 네트워크에서 프로덕션 블록체인 인프라를 운영하며, 이들은 모두 포스트 양자 마이그레이션 과제에 직면한 체인들입니다. 암호학적 표준이 진화함에 따라, 안정적인 RPC 및 인덱싱 인프라 위에서 구축하는 팀들은 배관 작업 대신 애플리케이션 로직에 집중할 수 있는 여력을 갖게 될 것입니다. API 마켓플레이스를 살펴보세요를 통해 다음 10년의 프로토콜 업그레이드보다 오래 지속되도록 설계된 체인 액세스를 확인해 보십시오.

출처

RenderCon 2026: 렌더 네트워크가 할리우드에 진출하여 60,000개의 GPU, AI 서브넷, 그리고 박물관을 확보한 방법

· 약 12 분
Dora Noda
Software Engineer

2026년 4월 16일, 한 탈중앙화 GPU 네트워크가 할리우드 바인 스트리트(Vine Street)의 사운드 스테이지를 대관했습니다. 그들은 이곳에서 향후 10년의 미디어 제작을 위한 "컴퓨팅(compute)"의 정의를 새롭게 정립했습니다.

이는 일반적인 DePIN 이벤트의 모습과는 사뭇 달랐습니다. 보통의 DePIN 이벤트는 싱가포르의 호텔 연회장에서 토큰 발행량(emissions)에 대한 슬라이드를 띄워놓고, 왜 자신의 네트워크에 8,000개의 유휴 노드가 있는지 초조하게 설명하는 설립자의 모습이 일반적입니다. 반면 4월 16일부터 17일까지 Nya Studios에서 개최된 RenderCon 2026은 Vision XPRIZE 기노트, Alex Ross의 구아슈 시연, Refik Anadol의 박물관 공개 등 마치 하나의 축제 같았습니다. 그리고 마치 부수적인 일인 것처럼, 독점적인 Salad Network 서브넷 통합을 통해 약 60,000개의 일일 활성 GPU를 Render Network 에 추가하는 거버넌스 제안 RNP-023 이 무대 위에서 즉석 승인되었습니다.

GSR의 BESO ETF: 암호화폐 마켓 메이커가 액티브 스테이킹에서 블랙록을 앞지른 방법

· 약 10 분
Dora Noda
Software Engineer

지난주 한 마켓 메이커가 자산 운용사가 되었지만 , 거의 아무도 눈치채지 못했습니다 .

2026 년 4 월 22 일 , OTC 데스크와 암호화된 이더리움상의 획기적인 기밀 거래로 가장 잘 알려진 13 년 역사의 기관 유동성 업체 GSR 은 나스닥에 GSR Crypto Core3 ETF 를 티커 BESO 로 상장했습니다 . 이 펀드는 비트코인 , 이더리움 , 솔라나를 액티브하게 관리되는 비율로 보유하며 , 독자적인 연구 시그널에 따라 매주 리밸런싱을 수행하고 , 결정적으로 이더리움 ( ETH ) 과 솔라나 ( SOL ) 슬리브에서 발생하는 스테이킹 수익을 챙깁니다 . 이는 스테이킹이 허용된 최초의 미국 상장 멀티 자산 크립토 ETF 입니다 .

이 마지막 문장은 많은 의미를 담고 있습니다 . 지난 2 년 동안 모든 현물 ETF 승인을 둘러싼 핵심 질문은 SEC 가 발행사가 생산적인 자산과 불활성 디지털 금을 구분 짓는 온체인 수익을 창출하도록 허용할 것인지 여부였습니다 . 그 대답은 마침내 ' 예 ' 가 되었습니다 . 그리고 그 첫 번째 수혜를 입은 회사는 블랙록 ( BlackRock ) 도 , 피델리티 ( Fidelity ) 도 , 비트와이즈 ( Bitwise ) 도 아닙니다 . 지난주까지 단 1 달러의 공모 펀드 운용 자산 ( AUM ) 도 운영하지 않았던 마켓 메이커입니다 .

BILS 공식 출시 : 솔라나 기반 이스라엘 셰켈 스테이블코인이 비 ( 非 ) USD 플레이북을 재정의하는 방식

· 약 11 분
Dora Noda
Software Engineer

한 규제 당국이 2026년 4월 28일 텔아비브에서 조용히 규칙서를 발표하며, 중앙은행이 CBDC를 완성하기도 전에 중동 최초의 정부 승인 스테이블코인을 퍼블릭 블록체인에 올렸습니다. 이스라엘의 자본시장보험저축국(Capital Market, Insurance and Savings Authority, CMISA)은 Bits of Gold가 발행한 셰켈화 연동 1:1 토큰인 BILS를 승인했습니다. 이는 Fireblocks의 수탁, EY의 감사 감독, 그리고 컴플라이언스에 내장된 QEDIT의 영지식 증명(zero-knowledge proofs)을 활용하여 Solana에서 2년간의 라이브 샌드박스를 거친 결과입니다. 이스라엘 은행의 디지털 셰켈은요? 여전히 로드맵 단계이며, 2026년 말 총재의 서명을 기다리고 있는 상태입니다.

국가 CBDC보다 먼저 발행된 규제 대상 민간 스테이블코인이라는 이 순서가 바로 헤드라인에서 과소평가되고 있는 부분입니다. 또한 이는 향후 10년 동안 비달러화 스테이블코인이 따르게 될 템플릿이기도 합니다.

화폐의 세대 교체를 앞당긴 승인

이스라엘의 CMISA는 BILS를 승인하기 위해 새로운 법을 통과시키지 않았습니다. 기존의 금융 자산 서비스 제공자 라이선스를 활용하고 그 위에 규칙서를 얹었으며, 2013년부터 라이선스를 보유한 25만 명 이상의 활성 고객을 둔 크립토 브로커인 Bits of Gold가 2024년 3월부터 감독 대상 샌드박스 내에서 운영할 수 있도록 허용했습니다. 이스라엘 세무국 및 재무부와의 긴밀한 협력 하에 Solana 메인넷에서 2년 동안 실제 거래량을 발생시킨 결과, 규제 당국은 조사 위원회의 권고안이 아닌 공식 승인을 내릴 수 있는 충분한 운영 증거를 확보했습니다.

웨스턴 유니온의 SWIFT 대신 솔라나 선택: 9,050억 달러 규모의 송금 지도를 재편하는 USDPT 스테이블코인 전환 분석

· 약 13 분
Dora Noda
Software Engineer

전신 송금을 발명하는 데 일조한 174년 역사의 기업이 이제 전신 송금의 시대가 끝났음을 선언했습니다. 2026년 4월 24일, 웨스턴 유니온(Western Union)의 CEO 데빈 맥그라나한(Devin McGranahan)은 1분기 실적 발표 통화에서 수개월 동안 예고되었던 내용을 공식 확인했습니다. 바로 앵커리지 디지털 뱅크(Anchorage Digital Bank)가 발행하고 솔라나(Solana) 네트워크를 기반으로 구축된 미국 달러 스테이블코인 USDPT가 5월에 출시된다는 소식입니다. 다이얼 신호기 시대부터 SWIFT와 환거래 은행 업무(Correspondent Banking) 체제에서 운영되어 온 이 기업은 이제 자체 대리점과의 정산을 위해 퍼블릭 블록체인을 선택하고 있습니다.

해커가 동료가 되었을 때: Drift Protocol에서 2억 8,500만 달러를 탈취한 북한의 6개월간 공작 내막

· 약 15 분
Dora Noda
Software Engineer

2억 8,500만 달러 규모의 강도 사건은 12분 만에 끝났습니다. 하지만 그 준비에는 6개월이 걸렸습니다.

2026년 4월 1일 16:05 UTC, 공격자들이 Solana 기반 최대 무기한 선물 DEX인 Drift 프로토콜(Drift Protocol)의 자금을 탈취했을 때, 그들은 스마트 컨트랙트 버그를 악용하거나 오라클을 조작하거나 암호화 기술을 뚫지 않았습니다. 그들은 단순히 프로토콜의 자체 보안 위원회(Security Council)가 이미 서명한 두 개의 트랜잭션을 제출했을 뿐입니다. 4개월 전인 2025년 12월, 이 공격자들은 "퀀트 트레이딩 기업"으로서 Drift의 정문을 당당히 걸어 들어와 100만 달러 이상의 자체 자본을 예치하고, 기여자들과 함께 업무 세션에 참여했으며, 여러 대륙에서 열린 업계 컨퍼런스에서 팀원들과 악수를 나누었습니다. 그들은 낯선 사람도, 악성 URL도, 익명의 지갑 주소도 아니었습니다. 그들은 동료였습니다.

이것은 크립토 분야에서 가장 위험한 적의 새로운 얼굴이며, DeFi가 스스로를 방어하는 방식에 대해 가졌던 모든 가정을 재설정해야 함을 시사합니다. Drift 익스플로잇의 배후에 있는 북한 공작원들(15억 달러 규모의 Bybit 절도 사건과 연루된 라자루스 그룹(Lazarus Group)의 분파인 TraderTraitor / UNC4736일 가능성이 높음)은 Drift의 감사, 거버넌스, 또는 멀티시그를 무너뜨릴 필요가 없었습니다. 그저 신뢰를 얻을 만큼 충분히 인내심을 갖기만 하면 되었습니다.

구축에 6개월이 걸린 12분간의 강도 사건

온체인 증거는 마치 스릴러 영화처럼 읽힙니다. Drift의 사고 사후 분석(post-mortem)BlockSec의 포렌식 복구에 따르면, 공격자들은 2025년 말 Drift에 "에코시스템 금고(Ecosystem Vault)"를 온보딩하고, 트레이딩 전략 문서를 제출하며, 프로토콜 기여자들과 여러 차례 업무 세션에 참여함으로써 위장막을 구축했습니다. 2026년 2월과 3월경에는 Drift 팀원들이 주요 업계 컨퍼런스에서 상대방을 직접 대면하기도 했습니다. 공격이 발생했을 무렵, 이 관계는 거의 6개월이나 지속되었으며, 이는 대부분의 보안 팀이 상대방을 외부인으로 간주하여 정밀 조사하는 단계를 훨씬 지난 시점이었습니다.

기술적 실행에는 Solana의 특정 프리미티브인 듀러블 논스(durable nonces)가 악용되었습니다. 모든 트랜잭션이 최근 블록해시를 참조해야 하며 약 150 슬롯 이내에 만료되어야 하는 이더리움과 달리, Solana의 듀러블 논스를 사용하면 사용자가 오늘 서명한 트랜잭션을 며칠 또는 몇 주 후에 브로드캐스트할 수 있습니다. 이 기능은 오프라인 서명, 예약 출금, 트레저리 워크플로우를 위해 설계되었지만, 인내심 있는 공격자의 손에 들어가면 시한폭탄이 되는 편의 기능입니다.

2026년 3월 23일, 4개의 듀러블 논스 계정이 온체인에 나타났습니다. 2개는 Drift 보안 위원회 위원들과 연결되어 있었고, 2개는 공격자가 제어했습니다. 그 시점에 5명의 위원회 서명자 중 2명은 이미 해당 논스와 연결된 무해해 보이는 트랜잭션에 승인을 마친 상태였습니다. 5명 중 2명의 임계값으로, 공격자는 관리자 권한을 장악하는 데 필요한 승인을 미리 수집했습니다. 3월 27일로 예정된 위원회 마이그레이션으로 인해 해당 서명들이 잠시 무효화되었지만, 3월 30일까지 새로운 멀티시그 위원과 연결된 신규 듀러블 논스 계정이 나타났습니다. 공격자는 새로운 구성 하에서 임계값 승인을 다시 수집했을 뿐입니다.

그리고 4월 1일이 되었습니다. 16:05:18 UTC에 미리 서명된 첫 번째 트랜잭션이 관리자 키 이전을 제안했습니다. 1초 후, 미리 서명된 두 번째 트랜잭션이 이를 승인했습니다. 보안 위원회는 자신들이 나중에 어떤 트랜잭션으로 결합될지 전혀 인지하지 못한 채, 몇 달 전에 사실상 자신의 키를 넘겨주는 서명을 했던 것입니다.

듀러블 논스와 사회적 신뢰의 결합: 새로운 유형의 거버넌스 리스크

Drift 사건은 "멀티시그 침해(multisig compromise)"로 분류되고 있지만, 그 명칭은 실제로 무엇이 무너졌는지를 과소평가하고 있습니다. 멀티시그 거버넌스는 서명 임계값을 확보하기 위해 개별 키를 탈취하거나(어려움), 서로 다른 사람들이 동일한 악의적인 행위를 승인하도록 조정해야(매우 어려움) 한다고 가정합니다. 듀러블 논스는 두 번째 가정을 무너뜨립니다. 서명자들은 몇 주 간격으로 한 번에 하나의 트랜잭션씩 공격의 파편을 승인하도록 속을 수 있으며, 자신의 개별 서명이 결과적으로 하나의 치명적인 시퀀스로 조립될 것이라는 사실을 전혀 인지하지 못합니다.

이것이 바로 BlockSec이 트랜잭션 의도 격차(transaction-intent gap)라고 부르는 현상입니다. 지갑과 서명 UI는 서명자에게 자신이 서명하는 바이트를 보여주지만, 해당 바이트가 공격자가 제어하는 다른 서명과 결합되었을 때 발생할 전체적인 의미적 함의를 보여주는 경우는 드뭅니다. "더 많은 서명자, 하드웨어 지갑, 철저한 검토"와 같은 전통적인 방어책은 이 근본적인 문제를 해결하지 못합니다. 왜냐하면 모든 개별 서명자는 올바르게 행동했기 때문입니다. 그럼에도 시스템 전체는 실패했습니다.

더 심각한 것은 공격자가 서명자의 키를 탈취할 필요가 없었다는 점입니다. 바쁜 기여자를 피싱하거나 사회 공학 기법으로 속여 무해해 보이는 듀러블 논스 트랜잭션을 승인하게 만드는 것이 하드웨어 지갑의 시드 구문을 훔치는 것보다 훨씬 쉽습니다. 한 Drift 내부자가 보안 침해 후 DL News에 말했듯이, DeFi가 배워야 할 교훈은 뼈아픕니다. "우리는 성숙해져야 합니다. 그렇지 않으면 금융의 미래가 될 자격이 없습니다."

라자루스의 전환: '치고 빠지기'식 공격에서 장기 잠복으로

Drift 공격이 왜 Drift 그 이상의 의미를 갖는지 이해하려면, 북한의 가상자산 작전 궤적을 살펴봐야 합니다.

2025년 한 해 동안 북한(DPRK) 공격자들은 30건 이상의 사고를 통해 20.2억 달러를 탈취했으며, 이는 전체 서비스 침해 사건의 76%를 차지했습니다. 이로 인해 추적이 시작된 이래 북한 정권의 누적 가상자산 탈취액은 67.5억 달러를 넘어섰습니다. 그해의 결정적인 사건은 2025년 2월에 발생한 15억 달러 규모의 Bybit 탈취 사건으로, 이는 현재까지 기록된 단일 해킹 사건 중 최대 규모입니다. Bybit 공격은 침해된 Safe{Wallet} 개발자용 컴퓨터를 통해 전달된 악성 자바스크립트 주입(JavaScript injection)을 사용했습니다. 이는 정교한 공급망 공격 기법이었지만, 여전히 외부적인 방식이었습니다. 공격자들은 Bybit의 급여 명부에 오른 적도, 회의에 참석한 적도, 팀원들과 관계를 구축한 적도 없었습니다.

이를 2026년과 비교해 보십시오. KelpDAO는 4월 18일에 약 2.9억 달러를 탈취당했으며, 예비 조사 결과 다시 한번 라자루스(Lazarus)가 배후로 지목되었습니다. Drift는 2.85억 달러의 피해를 입었으며, 예치자들의 자금을 보전하기 위해 1.5억 달러 규모의 테더(Tether) 주도 구제 금융이 필요했습니다. 두 공격 모두 2022년의 '치고 빠지기(smash-and-grab)'식 라자루스 공격에서는 상상할 수 없었던 내부자 포지셔닝이 포함되었습니다.

이러한 변화는 구조적입니다. 로닌 브릿지(Ronin Bridge, 6.25억 달러, 2022년)와 Bybit 사건에서 보여준 라자루스의 전통적인 가상자산 공격 방식(플레이북)은 경계 방어망을 뚫는 데 의존했습니다. 엔지니어에게 보내는 악성 링크드인(LinkedIn) 채용 제안, 무기화된 PDF 이력서, 개발 도구의 공급망 침해 등이 그 예입니다. 이러한 공격은 여전히 유효하지만, 비용이 점점 더 많이 들고 있습니다. 더 많은 프로토콜이 하드웨어 월렛, 멀티시그(multisig), 키 생성 절차(key-ceremony) 관리를 도입함에 따라 외부에서 침입하는 비용이 상승하고 있습니다. 반면, 내부자로 초대받는 비용은 낮아지고 있습니다. 가상자산 업계는 채용 속도가 빠르고, 전 세계를 대상으로 하며, 익명 채용이 빈번하기 때문입니다.

눈에 띄지 않게 숨어 있는 북한 IT 노동자 군단

Drift 침해 사고는 최근까지 별개의 위협으로 취급되었던 북한의 두 가지 프로그램, 즉 라자루스의 엘리트 해킹 부대와 북한 정권의 대규모 원격 IT 노동자 위장 취업 체계가 맞물리는 지점에 있습니다.

2026년 3월, 미국 재무부 해외자산통제국(OFAC)은 북한의 대량살상무기(WMD) 및 탄도 미사일 프로그램 자금을 조달하기 위해 2024년에만 약 8억 달러를 벌어들인 사기성 IT 취업을 주도한 혐의로 북한 관련 개인 6명과 단체 2곳을 제재했습니다. 제재 대상 중에는 베트남에 본사를 둔 Quangvietdnbg International Services의 CEO 응우옌 꽝 비엣(Nguyen Quang Viet)이 포함되었는데, 그는 2023년에서 2025년 사이 북한 공격자들을 위해 약 250만 달러를 가상자산으로 환전해 준 혐의를 받고 있습니다.

그 규모는 압도적입니다. 최근 이더리움 재단(Ethereum Foundation)의 지원을 받은 조사에 따르면 현재 가상자산 기업 내부에 100명의 북한 요원이 잠입해 있는 것으로 확인되었으며, 유엔 전문가 패널은 오래전부터 수천 명의 북한 국적자가 전 세계 기업에서 원격으로 근무하고 있다고 추정해 왔습니다. CNN의 2025년 8월 조사 결과, 북한 요원들이 거의 모든 포춘 500대 기업의 공급망에 침투해 있는 것으로 나타났습니다. 이들은 주로 소정의 수수료를 받고 집에서 노트북을 호스팅해 주는 "조력자(facilitators)" — 주로 미국인 — 들을 통해 미국 IP 주소를 확보하여 접속합니다.

전술 또한 단순 취업을 넘어 진화했습니다. 체이널리시스(Chainalysis)의 분석에 따르면, 북한 요원들은 유명 Web3 및 AI 기업의 채용 담당자를 사칭하고, 설득력 있는 다국적 기업의 "채용 포털"을 구축하며, 이를 통해 얻은 접근 권한을 무기화하여 멀웨어를 유포하거나 기업 기밀 데이터를 유출하고 있습니다. 또는 Drift의 사례처럼, 몇 달 후에 결실을 맺을 신뢰할 수 있는 비즈니스 관계를 구축하기도 합니다.

탐지는 어렵지만 불가능하지는 않습니다. SpyCloudNisos는 다음과 같은 반복적인 패턴을 문서화했습니다. AI 생성 프로필 사진, 화상 통화 기피, 가상자산으로만 급여 지급 요구, IP 지오로케이션(지리적 위치)과 일치하지 않는 거주지 주장, 회사 제공 기기 사용 거부, 출생 연도 · 동물 · 색상 · 신화 등에 크게 의존하는 이메일 아이디(핸들) 규칙 등입니다. 이러한 신호 중 어느 하나만으로는 결정적이지 않지만, 이들이 모이면 DeFi 채용 담당자가 반드시 숙지해야 할 프로필이 형성됩니다.

감사, 멀티시그, KYC가 국가 주도 내부자 공격에 실패하는 이유

Drift 사례가 시사하는 가장 불편한 점은 전체 DeFi 보안 스택이 현재와는 다른 위협 모델을 상대로 설계되었다는 것입니다.

스마트 컨트랙트 감사는 코드를 검사할 뿐, 기여자를 검사하지 않습니다. Trail of Bits, OpenZeppelin 또는 Quantstamp의 깨끗한 감사 결과는 프로토콜의 바이트코드가 주장하는 대로 작동한다는 것만 알려줍니다. 누가 관리자 키(Admin keys)를 가지고 있는지, 누가 업그레이드 함수를 호출할 수 있는지, 보안 위원회(Security Council) 멤버들이 서명을 조정하는 Discord 채널에 누가 앉아 있는지는 알려주지 않습니다. Drift의 컨트랙트는 익스플로잇된 것이 아니라, 사람이 공격받은 것입니다.

멀티시그 거버넌스는 정직한 서명자를 가정합니다. 2/5 또는 4/7 멀티시그는 단일 키 탈취나 단일 내부 공모자로부터 방어합니다. 하지만 몇 주에 걸쳐 미리 서명된 듀러블 논스(durable nonce) 트랜잭션을 통해 여러 명의 정당한 서명자가 공격의 파편을 승인하도록 속이는 조직적인 사회 공학적 캠페인에는 대응하지 못합니다. 임계값을 5/9로 높이더라도, 공격자가 무제한의 시간과 신뢰할 수 있는 비즈니스 위장을 가지고 있다면 공격 난이도는 미미하게 올라갈 뿐입니다.

KYC 및 배경 조사는 위조된 신원 앞에서 무너집니다. 국가 주도 공작원들은 도용된 미국인 신원, AI로 생성된 사진, 그리고 표준 검증을 통과하는 세탁된 고용 이력을 사용합니다. 2026년 3월 미 재무부의 제재안은 특히 이러한 네트워크들이 "규정을 준수하는 거래소, 호스팅 지갑, DeFi 서비스 및 크로스 체인 브릿지"를 이용하고 있다고 지적했습니다. 이는 나머지 업계가 안전하다고 가정하는 것과 동일한 KYC 등급의 인프라입니다.

익명 기여자는 기능이지 버그가 아닙니다 — 문제가 발생하기 전까지는 말입니다. DeFi 문화는 익명성을 지향합니다. 이 분야에서 가장 존경받는 개발자 중 다수가 가명으로 활동하며, GitHub 커밋과 Discord 핸들을 통해 기여하고, 동료를 직접 만난 적이 없습니다. 이러한 문화는 공격자가 6개월 동안 신뢰를 쌓기 위해 정성을 들인 Drift의 위협 모델과는 양립할 수 없습니다.

새로운 위협 모델에 대한 심층 방어의 모습

Drift는 이 이야기의 끝이 아니라 전형(template)입니다. 관리자 키, 거버넌스 멀티시그 또는 상당한 규모의 트레저리를 보유한 모든 프로토콜은 이제 동일한 수법에 취약해졌습니다. 사후 분석을 통해 몇 가지 실질적인 보안 강화 조치가 제시되었습니다.

서명자 수준의 신뢰가 아닌, 트랜잭션 수준의 의도 검증. BlockSec의 트랜잭션 시뮬레이션, Tenderly Defender, Wallet Guard와 같은 툴은 서명자가 승인하기 전에 기존 논스에 걸친 잠재적인 악의적 효과를 포함하여 트랜잭션의 전체 경제적 영향을 드러냅니다. "이 해시에 서명하십시오"라는 기본 UX는 사라져야 합니다.

거버넌스 작업을 위한 공격적인 타임락(Timelocks). 관리자 키 이전, 컨트랙트 업그레이드, 트레저리 이동에 대해 24시간에서 72시간의 타임락을 설정하면 커뮤니티가 비정상적인 제안을 감지할 시간을 가질 수 있습니다. Drift의 관리자 권한 이양은 1초 간격으로 두 건의 트랜잭션을 통해 이루어졌습니다. 48시간의 지연 시간이 있었다면 보안 위원회가 통제권을 잃기 직전임을 인지할 수 있는 48시간의 창구가 되었을 것입니다.

운영 격리가 적용된 하드웨어 보안 모듈(HSM). HSM은 해킹된 개발자 컴퓨터에서 서명 키를 추출하는 것을 방지하지만, 듀러블 논스 남용을 방지하지는 못합니다. HSM을 다자간 연산(MPC) 워크플로우와 결합하여 거버넌스 역할에 대해 듀러블 논스 하에서의 서명을 명시적으로 금지해야 합니다.

높은 신뢰가 필요한 역할에 대한 대면 검증. 북한(DPRK)의 수법은 원격 근무에 의존합니다. 관리자 권한, 감사 권한 또는 트레저리 책임이 있는 사람에게 컨퍼런스, 사무실 또는 공증된 대면 회의와 같은 물리적 존재를 요구하면 운영 비용이 급격히 상승합니다. (Drift 공격자들은 기여자들을 직접 만났지만, 이는 해당 만남을 일상적인 비즈니스 미팅처럼 느끼게 하기 위해 오랫동안 온라인으로 신뢰를 쌓은 후였습니다. 대면 검증은 이미 형성된 관계를 확인하는 것이 아니라 초기 신뢰를 부여하는 단계에서 작동해야 효과가 있습니다.)

기여자 평판 시스템 및 온체인 신원 증명. 월드코인(Worldcoin)의 인격 증명(proof-of-personhood), 깃코인 패스포트(Gitcoin Passport) 및 유사한 시스템들이 완벽하지는 않지만, 다년간의 온체인 이력, 알려진 기여자의 증명, 프로토콜 전반의 검증 가능한 활동을 가진 가짜 신원을 만드는 비용을 높여줍니다.

보안에 민감한 역할에 대한 공개 고용 투명성. 프로토콜이 관리자 키를 누가 보유하고 있는지, 보안 위원회에 누가 참여하고 있는지, 감사 권한을 누가 가지고 있는지(비록 가명으로 활동하더라도)를 공개적으로 밝히는 관행은 커뮤니티 전체의 가시성을 높입니다. 익스플로잇 발생 2주 전에 조용히 새 멤버 한 명이 추가된 5인 보안 위원회는 향후 조사에서 주목해야 할 전형적인 패턴입니다.

DeFi가 더 이상 미룰 수 없는 운영상의 심판

Drift 사건은 DeFi가 2022년부터 미뤄온 교훈에 대한 2억 8,500만 달러짜리 수업료입니다. 즉, 프로토콜 보안은 코드 보안과 같지 않다는 것입니다. 코드는 감사, 퍼징(fuzzing), 형식 검증(formal verification) 및 버그 바운티를 통해 합리적인 견고성을 확보할 수 있습니다. 하지만 키를 쥐고, 업그레이드를 승인하며, 거버넌스를 형성하는 사람들 — 개발자, 서명자, 기여자 및 파트너 — 은 같은 방식으로 감사할 수 없습니다.

북한은 이를 인지했습니다. 2025년 Bybit에 악성 Safe{Wallet} 자바스크립트 페이로드를 보냈던 동일한 정권이 2026년에는 세련된 비즈니스 개발 팀을 Drift에 보냈습니다. 다음 공격은 이 중 어느 것과도 닮지 않을 것입니다. 대신 다음 타겟이 아직 의심하는 법을 배우지 못한 신뢰의 패턴을 따를 것입니다.

오늘날 빌딩 중인 프로토콜들에게 실질적인 질문은 "라자루스의 제로데이 공격에 취약한가"가 아닙니다. 그것은 "정교한 적대자가 우리와 친구가 되기 위해 6개월을 보낸다면, 그들이 얼마나 훔칠 수 있는가"입니다. 만약 정직한 답변이 "우리 TVL의 대부분"이라면, 그것이 바로 다음 듀러블 논스 창구가 열리기 전에 메워야 할 보안 격차입니다.

BlockEden.xyz는 Sui, Aptos, Solana, Ethereum 및 25개 이상의 기타 체인을 위한 프로덕션급 RPC 및 인덱서 인프라를 운영하며, 하드웨어 보안 키 보관, 다자간 운영 제어, 그리고 Drift 이후의 위협 환경을 위해 설계된 기여자 검증 정책을 갖추고 있습니다. 당사의 인프라 서비스 탐색하기를 통해 2026년 DeFi가 실제로 직면한 적대자들에 대항해 강화된 기반 위에서 구축하십시오.

출처

솔라나의 6,500억 달러 규모 2월 거래액: 비 EVM 체인이 어떻게 세계에서 가장 활발한 스테이블코인 전송망이 되었나

· 약 11 분
Dora Noda
Software Engineer

2026년 2월, 솔라나는 28일 동안 6,500억 달러의 스테이블코인을 이동시켰습니다. 이더리움은 약 5,510억 달러를 이동시켰습니다. 디지털 달러 역사상 처음으로, 지구상에서 가장 분주한 블록체인이 EVM을 실행하지 않았습니다.

Allium 데이터에서 발췌하고 Grayscale 리서치 팀이 배포한 이 수치는, 불과 4개월 전인 2025년 10월에 세워진 이전 월간 스테이블코인 기록의 두 배가 넘는 수치입니다. 이는 한 달 동안의 전체 크로스 체인 스테이블코인 거래량을 1.8조 달러로 끌어올렸습니다. 그리고 지난 2년 동안 업계가 미뤄왔던 질문을 던지게 만들었습니다. 스테이블코인이 거래 담보가 아닌 결제 상품처럼 작동할 때, 실제로 어디에 머물기를 원하는가 하는 것입니다.

솔라나의 99% 베팅: 재단이 2028년까지 인간의 블록체인 직접 사용이 중단될 것이라고 믿는 이유

· 약 10 분
Dora Noda
Software Engineer

2 년 후 , 솔라나 (Solana) 에서 인간 사용자는 단지 반올림 오차 수준에 불과하게 될지도 모릅니다 .

이는 단순한 비유가 아닙니다 . 이는 솔라나 재단 (Solana Foundation) 의 최고 제품 책임자 (CPO) 인 비부 노비 (Vibhu Norby) 의 명확한 예측입니다 . 그는 2026 년 3 월 업계 청중들에게 " 2 년 내에 모든 온체인 트랜잭션의 99.99 % 가 에이전트 , 봇 , 그리고 LLM 기반 지갑 및 트레이딩 제품에 의해 주도될 것 " 이라고 말했습니다 . 별도의 인터뷰에서 그는 사용자를 대신해 행동하는 대규모 언어 모델 (LLM) 에서 발생하는 트랜잭션의 범위를 " 95 % 에서 99 % " 로 약간 넓혔습니다 . 어느 쪽이든 메시지는 동일합니다 . 지갑 팝업에서 인간이 " 트랜잭션 서명 (Sign Transaction) " 을 클릭하는 시대는 끝나가고 있으며 , 솔라나는 그 다음에 올 시대를 위해 구축되고 있습니다 .

이것은 주요 레이어 1 (Layer 1) 이 공식적으로 기록한 에이전트 중심 인터넷 (agentic internet) 에 대한 가장 공격적인 비전입니다 . 이더리움의 대응은 표준을 배포하는 것이었습니다 — 에이전트 신원을 위한 ERC-8004 , 신뢰가 필요 없는 에이전트 상거래를 위한 ERC-8183 등입니다 . 솔라나의 대응은 처리량을 확보하고 웹사이트 루트에 skill.txt 를 게시하여 AI 에이전트가 이를 읽고 스스로 지갑을 생성하는 방법을 알아낼 수 있도록 하는 것이었습니다 . 이 두 가지 접근 방식은 단순한 마케팅 경쟁보다 더 깊은 것을 드러냅니다 . 이는 " 에이전트 중심 " 블록체인이 무엇을 최적화해야 하는지에 대한 실제적인 철학적 분열을 보여줍니다 .

솔라나 DePIN의 290만 달러 변곡점: Lyft와 T-Mobile이 크립토 하드웨어를 취미로 취급하기를 중단한 이유

· 약 9 분
Dora Noda
Software Engineer

2026년 3월, 대부분의 암호화폐 헤드라인이 놓치고 지나간 조용한 이정표가 있었습니다. 헬륨(Helium), 하이브매퍼(Hivemapper), 렌더(Render), 업록(UpRock), 나틱스(NATIX), 엑스넷(XNET), 지오드넷(Geodnet) 등 솔라나의 탈중앙화 물리적 인프라(DePIN) 코호트가 합산 월간 매출 290만 달러를 기록하며 연중 최고치를 경신했습니다. 이 숫자는 절대적인 기준으로는 작아 보일 수 있지만, 그 의미는 엄청납니다.

처음으로, 이러한 비용을 지불하는 고객이 크립토 네이티브 투기꾼이나 이자 농부가 아니게 되었습니다. 그들은 바로 리프트(Lyft), T-모바일(T-Mobile), AT&T, 텔레포니카(Telefónica), 폭스바겐(Volkswagen)입니다. 토큰 인센티브 기반 하드웨어 네트워크가 단순한 '분위기(Vibes)'가 아닌 용량, 최신성, 가격이라는 실질적인 가치를 바탕으로 기존의 통신 및 지도 제작 기득권 기업들과 경쟁하기 시작한 것입니다.

이것이 바로 변곡점입니다. 이것이 실제로 무엇을 의미하는지 자세히 살펴보겠습니다.