블록스트림 Liquid Network, 소프트웨어 버그 하나로 4,000 BTC(3억 2,000만 달러) 유출: '화이트햇' 해커 3,400 BTC 반환하고 598.5 BTC는 '수수료'로 보유 — 왜 mempool.space가 블록스트림보다 먼저 알았나
2026년 9월 6일 일요일 오후(UTC), 약 4,000 BTC — 8만 달러에 가까운 가격 기준 약 3억 2,000만 달러 — 가 Liquid Network의 연합 지갑(federation wallet)에서 빠져나갔다. Liquid는 블록스트림(Blockstream)이 2018년부터 운영해 온 비트코인 사이드체인으로, 이 지갑은 유통 중인 모든 L-BTC의 담보로 4,200 BTC 이상을 보유하고 있었다. 거래 이후 잔액은 약 197 BTC만 남았다. 네트워크상의 L-BTC 하나당 실제 준비금은 5% 미만이 된 것이다.
이번 사건이 이례적인 이유는 규모만이 아니다. 어떤 키도 도난당하지 않았다. 연합 구성원 15곳 중 11곳이 이 출금 거래에 유효하게 서명했다. 공격자는 스스로를 '화이트햇(white hat)'이라 칭하며 비트코인 블록체인에 직접 새긴 메시지로 블록스트림과 협상했고, 9월 7일 16:09 UTC에 3,400 BTC를 반환했다. 그러면서 블록스트림이 동의한 적 없는 '버그 발견 보상' 명목으로 598.5 BTC(약 4,800만 달러)를 남겨 두었다. 이 글은 기술적으로 무슨 일이 일어났는지, 왜 제3자 대시보드가 공식 대시보드보다 먼저 이상을 감지했는지, 그리고 이 사건이 다중서명 연합에 기반한 '래핑 비트코인(wrapped BTC)' 모델의 위험에 대해 무엇을 말해 주는지 분석한다.
1. 사건 타임라인
| 시각(UTC) | 사건 |
|---|---|
| 9월 6일 14:05 | 한 '고객'이 SideSwap의 peg-out 서비스로 4,000 L-BTC를 전송(SideSwap은 출금 승인 키 PAK을 보유한 거래 플랫폼). |
| 9월 6일 14:28 | Liquid 연합이 고객의 비트코인 주소로 3,996 BTC 지급. 83개 입력을 합친 거래에 11/15 유효 서명 완비. |
| 9월 6일 오후 | 연합 구성원인 mempool.space가 실시간 감사 대시보드에 "승인되지 않은 출금 −4,019 BTC" 기록. 공식 대시보드 liquid.net은 아직 반영하지 않음. |
| 9월 6일 약 20:25 | Liquid가 사건 확인, 사이드체인 일시 중단, 브리지 노드 비활성화, 거래소에 L-BTC 입출금 중단 요청. |
| 9월 6~7일 | 해커 주소가 OP_RETURN에 "우리는 화이트햇이다. 온체인으로 연락하라" 새김. 블록스트림은 보안팀 이메일로 응답한 뒤 PGP 서명 메시지 전송. |
| 9월 7일 블록 965,875 | 해커: "먼저 버그를 고쳐라. 최신 커밋 상태에서 체인은 여전히 위험하다. 모든 노드가 패치됐는지 확인하라. 수정을 확인한 뒤 안전하게 자금을 돌려주겠다." |
| 9월 7일 | 블록스트림(PGP 서명): "브리지 노드 패치 완료. 자금을 반환해도 안전하다." |
| 9월 7일 16:09 | 3,400 BTC가 Liquid의 peg 스크립트 주소로 복귀. 598.5 BTC는 해커 주소에 잔류. |
| 9월 7일 저녁 | 암호화된 메시지가 여러 차례 오감. 해커는 슬픈 얼굴 이모지로 마무리. Liquid의 새 공식 성명은 없음. 네트워크는 여전히 중단 상태. |
출처: Protos, The Block, Bitcoin Magazine, Crypto Briefing, mempool.space 온체인 데이터, 2026년 9월 6~7일.
2. 버그는 어디에 있었나: '존재해서는 안 될' L-BTC에 유효한 서명이 붙다
Liquid는 연합형 사이드체인이다. 사용자는 메인넷에서 BTC를 잠그고(peg-in) Liquid에서 L-BTC를 1:1로 받는다. 되돌리려면(peg-out) L-BTC를 소각하고, 거래소·인프라 기업·mempool.space 등으로 구성된 15개 연합 구성원이 서명해 실제 BTC를 내보낸다. 이 모델은 두 조건이 동시에 성립할 때만 안전하다. 연합 다수가 정직해야 하고, 그리고 사이드체인 상태를 검증하는 소프트웨어(블록스트림이 유지·관리하는 Bitcoin Core의 오픈소스 포크인 Elements)가 무(無)에서 L-BTC를 만들어 내는 것을 허용하지 않아야 한다.
두 번째 조건이 무너졌다. Liquid와 SideSwap의 성명에 따르면 출금에 사용된 L-BTC는 Elements의 버그를 통해 생성된 것으로, 시장에서 매수하거나 실제 BTC로 peg-in한 것이 아니었다. 다시 말해 이는 합의 계층의 인플레이션 버그(inflation bug)다. 공격자는 프로토콜상으로는 유효하지만 실제 담보가 없는 L-BTC 4,000개를 찍어 내 SideSwap에서 소각하고 출금을 요청했다. 버그가 있는 Elements 버전을 구동하는 연합 노드 입장에서 이 peg-out 거래는 완전히 정상으로 보였고, 11개 functionary는 여느 출금 요청과 마찬가지로 서명했다. 키를 훔칠 필요도, 연합 다수를 장악할 필요도, 백업 키 2/3와 8,064블록(약 56일) 대기가 필요한 비상 경로를 거칠 필요도 없었다.
일부 기술 소스는 버그를 더 구체적으로 설명한다. 기밀 거래(Confidential Transactions)의 rangeproof 검증 결과를 캐시하는 메커니즘이 자산과 스크립트 맥락을 캐시 키에 포함하지 않아, 한 곳에서 검증된 증명이 다른 곳에서 재사용될 수 있었다는 것이다. Protos는 또한 Elements에 9월 첫째 주 일련의 검증 수정 커밋이 있었고, 그중 9월 1일자 커밋에는 이전에는 "높이가 일치하지 않는 dynafed 헤더가 수용될 수 있었다"는 설명이 붙어 있다고 지적했다. 다만 Protos는 이것이 실제 악용된 버그인지 확인하지 못했다. 블록스트림은 아직 근본 원인 분석(post-mortem)을 발표하지 않았다. 이 글은 확인된 사실만 단정한다는 원칙을 지킨다. 버그는 Elements에 있었고, 키는 유출되지 않았으며, Liquid상의 다른 자산(USDT, DePix)은 영향을 받지 않았다.
3. 가장 불편한 디테일: mempool.space는 봤고, 블록스트림은 못 봤다
Bitcoin Core 개발자 앙투안 푸앵소(Antoine Poinsot)는 peg-out 거래가 포함된 Liquid 블록 4,050,336이 mempool.space 노드에서는 거부됐지만 블록스트림 노드에서는 수용됐다고 지적했다. 같은 체인인데 소프트웨어 버전에 따라 합의 결과가 갈린 것이다. 직접적인 결과로, mempool.space가 운영하는 liquid.network 대시보드는 유통 L-BTC 4,205개에 대응하는 준비금이 197 BTC뿐임을 즉시 표시한 반면, 공식 대시보드 liquid.net은 한동안 정상 수치를 계속 보여 줬다.
이런 불일치에는 전례가 있다. 2026년 1월 두 대시보드가 어긋났을 때(liquid.network는 4,199 L-BTC 뒤에 3,463 BTC만 있다고 표시), 블록스트림 CEO 아담 백(Adam Back)은 mempool.space가 구식 노드 소프트웨어를 돌린 탓으로 돌렸다. 이번에는 제3자 대시보드가 운영사 대시보드보다 정확했다. 새롭지는 않지만 값비싼 교훈이다. 준비금 증명(proof of reserves)은 숫자를 좋게 보이게 할 동기가 없는 독립적 주체가 실시간으로 감사할 때만 가치가 있다.
Casa 보안 책임자 제임슨 롭(Jameson Lopp)은 또 다른 관점을 더했다. 연합 노드에서 구동되는 functionary 소프트웨어의 공개 저장소는 2024년 4월 19일에 마지막 커밋을 받았다. 자신이 지키던 BTC의 95%가 빠져나가기 2년 4개월 전이다. 코드가 '거의 바뀌지 않았다'는 것이 '버그가 없다'는 뜻은 아니다. 특히 의존 구성 요소(Elements)가 계속 변하고 있을 때는 더욱 그렇다.
4. OP_RETURN 협상과 598.5 BTC의 '수수료'
모든 협상은 비트코인 블록체인 위에서 공개적으로 이뤄졌다. 양측은 소액(1,000 사토시) 거래의 OP_RETURN 필드에 텍스트를 담았고, 일부는 평문, 일부는 블록스트림의 공개 PGP 키로 암호화했다. 블록스트림의 PGP 서명은 회사 웹사이트에 게시된 보안 키와 일치해, 커뮤니티가 누가 말하고 있는지 직접 검증할 수 있었다. 대형 인프라 기업과 그 준비금을 방금 비운 사람이 누구나 읽을 수 있는 채널로 협상한 것은 아마 처음일 것이다.
결과는 해커가 85%를 반환하고 15%를 보유하는 것이었다. DeFi 익스플로잇에서 '화이트햇 보상' 10%는 흔한 수치이며 보통 사전에 합의된다. 여기서 15%는 일방적으로 남겨진 것으로 약 4,800만 달러에 달하며, 이후 오간 암호화 메시지 — 해커 측의 슬픈 얼굴 이모지로 끝난 — 는 블록스트림이 이 비율을 받아들이지 않았음을 시사한다. 담보 전체가 L-BTC 보유자의 BTC이므로, 598.5 BTC(유통 L-BTC의 약 14%)의 부족분을 누가 부담하느냐가 핵심 쟁점이다. 블록스트림이 자체 보전할지, 연합 구성원이 분담할지, L-BTC 보유자가 '헤어컷'을 당할지 — 9월 8일 아침까지 답은 없다.
5. 시장 영향과 투자자에게 갖는 의미
비트코인 가격은 거의 반응하지 않았다. 9월 7일 BTC는 79,400~80,400달러에서 거래되며 1% 미만 소폭 하락했고, 공포·탐욕 지수는 71(탐욕)을 유지했으며, 암호화폐 전체 시가총액은 2조 7,700억 달러였다. 합리적인 반응이다. 4,000 BTC는 시장에 매도되지 않았고, Liquid가 인프라 측면에서 중요하긴 해도(여러 거래소가 상호 간 빠른 BTC 이체, USDT 발행, 증권 토큰화에 활용) 전체 L-BTC는 약 4,200개에 불과해 2,100만 BTC에 비하면 미미하다.
진짜 위험은 '래핑 비트코인' 계층에 있다. SideSwap, Aqua, Green 같은 거래소나 지갑에서 L-BTC를 보유한 사용자는 현재 peg-out을 할 수 없고, 거래소는 입출금을 중단했다. 투자자가 새겨야 할 세 가지:
- 'BTC와 1:1'을 내세우는 모든 토큰은 누군가의 약속이다. L-BTC, WBTC, cbBTC, tBTC… 차이는 누가 키를 쥐고 어떤 소프트웨어가 검증하느냐다. 이번 사건은 키가 안전하더라도 합의 계층의 소프트웨어 버그 하나가 23분 만에 준비금 95%를 지울 수 있음을 보여 줬다.
- 준비금 증명은 독립적이고 실시간이어야 한다. 래핑 BTC 기반 상품을 쓴다면 제3자가 운영하는 감사 대시보드가 있는지 — 그리고 그 대시보드가 공식 대시보드와 어긋난 적이 있는지 확인하라.
- AI가 버그 발견 속도를 바꾸고 있다. Liquid 사건은 OpenAI가 스스로 '알려지지 않은 취약점을 독자적으로 찾아낼 수 있는 첫 모델'로 평가한 GPT-6 Astra를 공개한 지 사흘 만에 일어났다. 일주일 전에는 비트코인 브리지 Boltz도 "AI 해킹 속도가 패치 속도를 앞질렀다"며 서비스를 중단했다. Liquid 사건에 AI가 쓰였다는 증거는 없지만, 전반적 추세는 버그를 찾는 비용이 고치는 비용보다 빠르게 떨어진다는 것이다. 코드가 재감사되지 않은 시스템이 가장 큰 압박을 받을 것이다.
6. 이번 주 지켜봐야 할 세 가지 질문
- 블록스트림이 post-mortem을 발표하고 구체적 버그를 확인할 것인가? 버그가 기밀 거래의 rangeproof 캐시에 있다면 Elements 코드를 쓰는 다른 프로젝트(일부 토큰화 자산 체인, 지역 스테이블코인)는 즉시 점검이 필요하다.
- 598.5 BTC는 누가 메우나? 처리 방식이 L-BTC에 대한 장기 신뢰를 결정한다. 블록스트림/연합의 보전은 1:1을 유지하지만, 헤어컷은 연합형 사이드체인 모델 전체에 나쁜 선례가 된다.
- Liquid는 언제, 어떤 조건으로 재개되나? 9월 8일 현재 네트워크는 여전히 중단 상태이고 브리지 노드는 꺼져 있다. 중단이 하루 길어질수록 Liquid에 의존하는 거래소와 발행사는 하루 더 대안을 찾게 되고 — 돌아오지 않을 수도 있다.
결론
Liquid 사건은 키 도난도, 51% 공격도 아니다. 다중서명 시스템에서 유효한 서명의 가치는 무엇에 서명할지 결정하는 소프트웨어만큼만 유효하다는 것을 보여 준 사례다. 정직한 functionary 11곳이 담보된 적 없는 L-BTC와 맞바꾸는 3,996 BTC 출금에 서명한 이유는 단지 그들의 소프트웨어가 그것이 옳다고 말했기 때문이다. 3,400 BTC가 26시간도 안 돼 돌아온 것은 좋은 설계보다는 운의 결과에 가깝다. 남은 598.5 BTC와 그것을 누가 짊어지느냐는 질문이 진짜 결과를 좌우할 것이다. 개인 투자자에게 메시지는 단순하다. 메인넷의 BTC와 '래핑 BTC'는 서로 다른 종류의 위험이며, 그 차이는 사고가 나기 전까지 가격에 반영되지 않는다.
면책 조항: 이 글은 정보 제공과 분석을 목적으로 하며 투자 조언이 아닙니다. 데이터는 Protos, The Block, Bitcoin Magazine, Crypto Briefing, CoinDesk 및 mempool.space 온체인 데이터를 2026년 9월 8일 오전(베트남 시간) 기준으로 종합한 것이며, 사건은 진행 중이므로 변동될 수 있습니다. 투자자는 스스로 조사하고 자신의 결정에 책임을 져야 합니다.