페이의 이더리움 브리지에서 이용자 예치금 약 192만달러(약 26억3000만원) 상당이 두 차례 빠져나갔다. 페이는 초기 분석에서 개인키 탈취나 사회공학 공격은 원인이 아니라고 밝혔다.
유출된 자금은 페이 네트워크와 페이 월렛에 예치된 이용자들의 비수탁형 유에스디코인이었다. 페이는 사건 조사를 위해 예치·출금·이체와 카드 결제를 모두 중단했다. 관련 내용은 언체인드가 전했다.
첫 번째 거래는 9월 24일 오후 1시21분 약 182만8589달러 상당의 유에스디코인을 같은 주소로 보냈다. 이 거래 뒤 브리지에는 약 9만5000달러가 남았다.
약 5시간 뒤인 오후 6시30분에는 9만202달러 상당이 추가로 빠져나갔다. 브리지 잔액은 약 700달러로 줄었다.
두 거래 모두 페이가 네트워크 활동을 이더리움에 기록할 때 사용하는 ‘verifyRollup’ 함수를 거쳤다. 거래를 제출한 주소도 평소 배치 기록에 사용하던 주소였으며, 8월 말 이후 이 주소가 보낸 최근 200건의 거래는 모두 같은 함수 호출이었다.
유출 자금을 받은 주소는 사건 전에도 해당 브리지를 이용했다. 9월 22일에는 5USDC를 예치한 뒤 같은 날 출금했고, 9월 23일에는 다시 5USDC를 예치했다.
첫 번째 유출 자금은 약 8분 만에 다른 주소로 이동했다. 이후 유니스왑X를 통해 약 683이더리움으로 교환됐고, 같은 날 오후 2시39분까지 이더리움 대부분이 세 개 지갑에 나뉘어 보관됐다.
두 번째로 빠져나간 9만202USDC는 9월 25일 오후까지 해당 수령 주소에 남아 있었다.
페이는 초기 근본 원인 분석 결과가 “손상된 키, 사회공학 또는 오프체인 인프라 공격이 아니었다”고 밝혔다. 다만 감사업체와 분석 결과를 검토하고 있으며, 검증된 보고서를 며칠 안에 공개하겠다고 했다.
페이는 공격자 주소를 법 집행기관과 거래소, 블록체인 분석업체에 전달했다고 밝혔다. 그러나 이용자 자산을 변제할지와 네트워크·월렛 기능을 언제 재개할지는 밝히지 않았다.
브리지는 서로 다른 블록체인 사이에서 자산을 이동시키는 구조로, 이번 사건에서는 페이의 네트워크 활동을 이더리움에 반영하는 롤업 계약이 자금 이동 지점이 됐다. 비수탁형 예치금은 이용자가 자산 통제권을 보유하는 구조를 뜻하지만, 브리지 계약의 작동 방식과 권한 관리에 문제가 생기면 출금 기능 자체가 영향을 받을 수 있다.
이더리움 브리지와 스테이킹 계약에서 잇따라 보안 문제가 드러난 사례에서도 공격 이후 이용자의 출금과 자금 회수 가능성이 주요 쟁점으로 떠올랐다. 이번 사건 역시 유출 경로와 책임 범위는 페이가 공개할 검증된 보고서에서 추가로 확인될 예정이다.
페이는 현재 예치·출금·이체와 카드 결제를 모두 중단한 상태다. 이용자 변제 여부와 서비스 재개 일정은 아직 공개되지 않았다.
페이는 감사업체 검토가 끝나는 대로 검증된 보고서를 공개할 예정이다.

서지우 기자
댓글0
첫 댓글을 남겨 보세요.