271 읽음
Payy, 183만 달러 해킹 피해에 서비스 전면 중단
위키트리
스테이블코인 결제 네트워크 Payy가 이더리움 브리지 해킹으로 183만 달러 상당의 자금을 도난당한 뒤 전체 서비스를 멈췄다. 9월24일 오전(협정세계시 4시21분, 한국시간 오후 1시21분) Payy의 이더리움 브리지 계약이 공격받아 전액이 빠져나간 사실이 확인됐다. 회사는 예치·인출·이체는 물론 카드 결제까지 모든 거래를 중단하고 사고 경위를 조사하고 있다.
Payy는 X(엑스, 옛 트위터) 공식 계정을 통해 “오늘 협정세계시 4시21분 Payy의 이더리움 브리지 계약이 공격받아 전액이 빠져나갔다”고 밝혔다. 이어 “조사가 진행 중이며 사고 대응 절차를 따르고 있다”면서 “조사가 끝날 때까지 예치·인출·이체를 포함한 모든 Payy 네트워크 거래를 중단한다”고 공지했다. 회사는 수사기관에 신고했고 외부 조직들과 함께 피해 규모를 파악하고 있다고 덧붙였다.
Payy는 스테이블코인 기반 결제 네트워크로, 이더리움 브리지를 통해 예치·인출과 카드 결제 기능을 함께 제공해왔다. 이번 사고는 브리지 계약이 탈취당하면서 결제망 전체가 동시에 멈춰선 사례로, 회사는 사고 발생 이후 별도의 복구 시점을 제시하지 않은 채 조사 진행 상황만 공지하고 있다.
블록 26,044,909번에서 발생한 거래로 1,832,149.4681 USDC가 Payy의 롤업 계약에서 빠져나간 사실이 온체인 데이터로 확인됐다. 공격은 Payy의 검증 함수인 verifyRollup을 호출하는 방식으로 이뤄졌다. 이렇게 옮겨진 USDC 대부분은 단일 주소로 흘러갔고, 나머지는 여러 소액 이체로 나뉘어 전송됐다.
공격 시점은 협정세계시 4시21분23초로, 회사가 공지한 사고 발생 시각과 거의 동일하다. 크립토슬레이트는 이 거래가 공식 트랜잭션 해시나 정확한 USDC 액수 명시 없이 이뤄졌다고 지적하며, 회사가 밝힌 수치는 단일 계약에서 빠져나간 유출량 하나만을 보여줄 뿐 전체 피해 범위를 대변하지는 않는다고 짚었다.
Payy는 정확한 피해 금액이나 기술적 원인을 구체적으로 밝히지 않았다. 회사가 공지한 “전액이 빠져나갔다”는 표현은 해당 브리지 계약 잔액에 한정된 설명으로, 브리지 손실 전체를 회사가 어떻게 회계 처리할지에 따라 실제 피해 규모는 달라질 수 있다. 고객이 보유한 개별 잔액이 이번 유출로 얼마나 영향을 받았는지에 대한 설명도 공지에는 담기지 않았다.

조사 관계자들은 탈취된 자금 일부가 스왑을 거쳐 이더리움으로 옮겨진 경로를 추적했다고 밝혔다. 분석가 Specter는 공격자가 자금 이동을 추적하기 어렵게 만들기 위해 프라이버시 프로토콜 레일건(Railgun)까지 이용했다고 전했다.
분석 계정 Sprunky는 공격자가 탈취한 USDC를 약 683 ETH로 전환한 뒤 여러 주소에 분산시켰다고 전했다. 다만 이 내용은 Payy 측이 공식 확인한 것은 아니다.
보안 조사 계정 ExVul은 더 구체적인 의혹을 제기했다. ExVul은 “Payy의 L1 롤업 브리지(RollupV1)에서 약 183만 달러(1,828,589 USDC, 전체 USDC의 약 95%)가 단 한 번의 verifyRollup 배치로 빠져나갔다”며 “이 배치는 Payy 자체의 프루버 키가 전송하고 자체 검증자 키로 서명된 것”이라고 주장했다. 위조된 인출 내역이 정상 검증을 통과한 배치 속에 숨겨져 있었다는 설명이다. Payy는 이 주장에 대해서도 아직 공식 확인을 내놓지 않았다.
ExVul이 제시한 95%라는 수치는 브리지가 보유하던 USDC 물량 대부분이 단 한 차례의 배치 처리로 빠져나갔다는 점을 시사한다. 이 주장이 사실이라면 외부 침입이 아니라 Payy 내부 시스템의 서명 권한이 악용됐을 가능성도 배제할 수 없다는 지적이 뒤따른다.
Payy는 사고 직후 예치·인출·이체와 카드 결제를 포함한 모든 네트워크 거래를 일시 중단했다. 스테이블코인 결제 네트워크로 운영되던 Payy에서 카드 결제까지 막혔다는 것은 단순 이체 기능뿐 아니라 앱을 통한 실제 구매 기능까지 정지됐다는 의미다. 이용자들은 조사가 끝나기 전까지 자금을 옮기거나 쓸 수 있는 통상적인 방법을 모두 잃은 상태다.
크립토슬레이트는 이번 중단이 스테이블코인 이체뿐 아니라 일상적인 카드 구매까지 영향을 미친다는 점에서 통상적인 브리지 해킹보다 이용자 체감 피해가 크다고 짚었다. 회사가 결제 기능 전체를 잠그기로 한 결정은 브리지 손실이 고객 자산에 어느 정도 영향을 미쳤는지 파악되기 전까지 추가 피해를 막기 위한 조치로 풀이할 수 있는 근거가 되는 정보다.
회사는 수사기관에 신고했고 외부 조직들과 함께 사고 경위와 파급 범위를 조사하고 있다고 밝혔다. 다만 첫 공지에서는 고객 계좌별 손실 규모나 복구 일정을 전혀 제시하지 않았다. 몇 명의 이용자가 활성 잔액을 보유하고 있었는지, 중단 기간 중 결제를 시도한 이용자가 몇 명인지도 공개되지 않았다.
각 거래 기능이 언제 복구될지, 브리지 손실이 실제 고객 잔액에 영향을 미칠지는 아직 확인되지 않았다. Payy는 “추가 조사 결과가 나오면 업데이트하겠다”는 입장만 반복하고 있다.
크립토슬레이트는 이용자 입장에서 확인된 사실은 서비스 중단 그 자체뿐이며, 실제 금전적 노출 규모는 여전히 밝혀지지 않은 상태라고 정리했다. ExVul이 제기한 프루버·검증자 키 관련 의혹이 사실로 확인될 경우, 브리지에 남아 있는 나머지 자금의 안전성에 대한 질문도 뒤따를 것으로 보인다. 회사가 사고 원인을 자체 키 유출로 규정할지, 외부 공격으로 규정할지에 따라 후속 조사와 보상 논의의 방향도 달라질 수 있다.