CoinYQ
사기 & 미스터리약 4분Axie Infinity (AXS)

필리핀 생계를 바꾼 꿀벌 게임과 5개 키의 붕괴: 8,000억 원 로닌 브리지 탈취와 라자루스의 그림자

코로나19 팬데믹 시절, 필리핀 시골 마을의 생계를 책임지며 전 세계 280만 명이 열광했던 신화 엑시 인피니티(Axie Infinity). 폭발하는 트래픽을 감당하기 위해 급조된 ()의 9개 검증자 중 단 5개의 서명이 털리며 8,000억 원(6억 2,000만 달러)이 털렸던 웹3 사상 최대의 해킹 실화와 라자루스 해커 조직의 은밀한 침투 공작을 파헤칩니다.

필리핀 생계를 바꾼 꿀벌 게임과 5개 키의 붕괴: 8,000억 원 로닌 브리지 탈취와 라자루스의 그림자

3줄 퀵 브리핑

  • 발단 / 역설코로나 봉쇄 속 동남아 주민들에게 월급 이상의 수익을 안겨준 엑시 인피니티는 를 줄이기 위해 9개 검증자 노드로 움직이는 자체 '()'을 구축했습니다.
  • 결정적 사건2022년 3월, 가짜 취업 제안 PDF 악성코드로 스카이 마비스 키 4개와 과거 허용 목록에 방치된 Axie 키 1개가 장악되며 '5 of 9' 승인 기준이 무너졌습니다.
  • 역사적 결말해커는 173,600 ETH와 2,550만 USDC(약 8,000억 원)를 유출했고 6일간 아무도 눈치채지 못했으나, 바이낸스 등의 긴급 지원으로 100% 유저 보상을 완수하며 보안 체계를 전면 개편했습니다.

사건의 흐름 한눈에 보기

2021년 4월사이드체인 로닌(Ronin) 공식 출범

이더리움의 높은 를 극복하기 위해 스카이 마비스가 자체 고속 및 브리지 가동.

2021년 여름~가을P2E 장학금(Scholarship) 글로벌 열풍

필리핀, 베트남 등지에서 280만 명의 일일 활성 유저(DAU)를 기록하며 웹3 역사상 최대의 게임 생태계 구축.

2022년 3월 23일가짜 채용 면접과 5개 서명의 붕괴

링크드인 피싱 악성코드로 5개의 검증자 키가 탈취되어 단 2번의 트랜잭션으로 6억 2,000만 달러 유출.

2022년 3월 29일6일 만의 지연 발견과 긴급 브리지 중단

한 이용자의 5,000 ETH 출금 실패 문의를 통해 엿새 만에 털린 사실을 인지하고 브리지 전격 동결.

2022년 4~6월FBI 라자루스 지목 및 100% 피해 보상 재개

FBI가 북한 연계 라자루스 그룹을 해킹 주체로 지목, 바이낸스 주도 1.5억 달러 펀딩으로 유저 피해액 100% 전액 복구 및 브리지 재개.

1. 필리핀 마을을 바꾼 기적: '돈 버는 게임'의 탄생

2020년 전 세계를 덮친 코로나19 팬데믹 당시, 필리핀의 소도시 카바나투안(Cabanatuan)에서는 믿기 힘든 광경이 펼쳐졌습니다. 일자리를 잃고 집에 갇힌 주민들이 스마트폰을 들고 귀여운 디지털 몬스터들을 번식시키고 배틀을 벌이며 쌀과 기저귀를 사고 있었던 것입니다. 바로 베트남 게임사 스카이 마비스(Sky Mavis)가 만든 엑시 인피니티(Axie Infinity)였습니다.

이 게임의 핵심은 게임 내 재화인 SLP(Smooth Love Potion)와 거버넌스 토큰 AXS를 획득해 암호화폐 거래소에서 현금으로 환전할 수 있는 '(, )' 혁신이었습니다.

게임 초기 캐릭터 3마리를 구매하는 데 수백 달러가 들자, 자본을 가진 매니저가 엑시 를 구매하고 이를 일반 유저에게 빌려준 뒤 수익을 7:3으로 나누는 '장학금(Scholarship)' 시스템이 태동했습니다. 월평균 소득이 200~300달러이던 동남아 국가에서 하루 3~4시간 게임으로 월 1,000달러 이상을 버는 기적이 일어나자, 엑시의 일일 활성 사용자 수(DAU)는 순식간에 280만 명을 돌파했습니다.

2. 가스비 지옥 탈출과 로닌 브리지의 위험한 타협

하지만 폭발적인 인기는 이더리움 메인넷의 한계를 곧장 드러냈습니다. 몬스터 한 마리를 교배하거나 아이템을 전송할 때마다 50~100달러에 달하는 (수수료)가 발생했고, 몇 시간씩 트랜잭션이 지연되었습니다.

스카이 마비스는 2021년 4월, 이더리움과 1대1로 자산을 연결하는 전용 이더리움 ()을 전격 론칭했습니다. 덕분에 수수료는 거의 0원으로 떨어졌고, 전송 속도는 수초 단위로 빨라졌습니다.

그러나 빠른 처리 속도와 사용자 편의성을 얻는 대가로, 팀은 보안에서 치명적인 악마의 타협을 선택했습니다. 브리지의 수천억 원짜리 금고를 지키는 검증자 노드(Validator Node)를 전 세계에 분산시키는 대신, 단 9개의 검증자만 두고 그중 5개의 서명( multisig)만 모이면 누구든 출금을 승인할 수 있도록 설계한 것입니다.

3. 링크드인 가짜 채용서: 5개의 마스터키가 뚫리다

브리지의 예치금이 10억 달러를 넘어서자, 세계에서 가장 악명 높은 사이버 범죄 조직 라자루스 그룹(Lazarus Group)이 움직이기 시작했습니다. 그들의 무기는 첨단 제로데이 해킹이 아닌 정교한 ()이었습니다.

2022년 초, 라자루스 해커들은 링크드인(LinkedIn)을 통해 스카이 마비스의 수석 엔지니어에게 접근했습니다. 그들은 높은 연봉과 스톡옵션을 제시하는 유명 회사의 채용 담당자로 위장했고, 여러 차례의 가짜 기술 면접을 거친 뒤 최종 채용 제안서라며 PDF 파일을 이메일로 전송했습니다.

엔지니어가 무심코 다운로드하여 실행한 PDF 파일에는 스파이웨어 악성코드가 숨겨져 있었습니다. 해커들은 엔지니어의 컴퓨터를 완전히 장악한 뒤 스카이 마비스가 관리하던 검증자 프라이빗 키 4개를 탈취했습니다.

이제 단 1개의 키만 더 있으면 금고가 열리는 상황. 해커들은 2021년 11월 트래픽 폭증 당시 스카이 마비스가 임시로 권한을 부여했다가 철회하지 않고 방치해 둔 'Axie 검증자 노드의 면제 RPC 화이트리스트'를 발견했습니다. 이 백도어를 통해 5번째 서명까지 획득하며 완벽한 '5 of 9' 통제권을 손에 쥐었습니다.

4. 엿새 동안 아무도 몰랐던 8,000억 원의 공백

2022년 3월 23일, 5개의 승인 서명을 손에 쥔 라자루스는 브리지 에 단 두 번의 출금 트랜잭션을 실행했습니다.

첫 번째 트랜잭션으로 173,600 ETH가, 두 번째 트랜잭션으로 2,550만 USDC가 순식간에 빠져나갔습니다. 도난당한 자금의 총가치는 6억 2,000만 달러(당시 한화 약 7,500억~8,000억 원). 암호화폐 역사상 단일 해킹 사건으로 가장 큰 피해액이었습니다.

더 충격적인 사실은 침해 발생 후 무려 6일 동안 스카이 마비스도, 검증자들도, 심지어 커뮤니티도 해킹 사실을 전혀 눈치채지 못했다는 점입니다. 브리지 모니터링 시스템이나 서킷 브레이커가 전혀 존재하지 않았기 때문이었습니다. 3월 29일, 한 일반 사용자가 5,000 ETH를 출금하려다 오류가 발생해 디스코드에 문의를 남기고 나서야 팀은 금고가 텅 비었다는 끔찍한 진실을 마주했습니다.

5. 100% 보상과 재건: 탈중앙화의 지름길은 없다

해킹 사실이 발표되자 웹3 생태계는 거대한 충격에 휩싸였습니다. 4월 14일, 미 연방수사국(FBI)은 공식 성명을 통해 이번 해킹의 배후로 북한 정찰총국 연계 해커 조직인 라자루스 그룹과 APT38을 공식 지목했습니다.

스카이 마비스는 도망치지 않았습니다. 공동 창업자 쭝 응우옌(Trung Nguyen)은 '사용자의 자금을 전액 보전하겠다'고 선언했습니다. 바이낸스의 창펑 자오(CZ)가 이끄는 컨소시엄으로부터 1억 5,000만 달러의 긴급 투자를 유치하고 회사 자체 자금을 총동원하여, 2022년 6월 28일 브리지를 재개하며 피해자들에게 100% 전액 보상을 완료했습니다.

우리는 이번 침해 사태에 전적인 책임을 집니다. 탈중앙화와 보안에는 지름길이 없다는 것을 가장 값비싼 대가를 치르고 배웠습니다.
스카이 마비스 공식 성명 (2022년 4월)

스카이 마비스는 의 검증자 노드를 21개로 대폭 확장하고, 대규모 출금 시 7일간의 지연 및 사람의 수동 검토를 거치는 서킷 브레이커를 도입했습니다. 브리지 해킹은 블록체인 산업에 '편의성을 위해 탈중앙화와 보안을 타협했을 때 치러야 할 대가'가 얼마나 혹독한지를 증명한 결정적 사건으로 기록되었습니다.

이 사건이 남긴 핵심 교훈 (Key Takeaways)

기술 & 아키텍처

다중서명 수보다 중요한 격리된 실패 영역(Fault Domain)

9개 중 5개 서명이라는 수치적 조건이 있더라도, 4개의 키가 단일 회사 서버에 있고 1개의 키가 과거 권한으로 뚫린다면 실질적 보안 강도는 '1'에 불과합니다.

시장 & 투자 인사이트

자산의 인기 뒤에 숨겨진 브리지 인프라 리스크

AXS나 SLP 토큰 자체의 펀더멘털과 무관하게, 이를 담보하는 브리지 이 털리면 연결된 전체 생태계 유동성이 순식간에 마비됩니다.

철학 & 탈중앙화

소유권 혁신 뒤에 요구되는 철저한 보안 책임

유저에게 디지털 자산의 소유권을 돌려주는 '플레이어 소유 경제'일수록, 인프라를 운영하는 주체의 보안 의무와 투명성은 전통 금융보다 더 엄격해야 합니다.

스토리 유니버스 연결망

이 인물 & 사건과 연결된 또 다른 이야기

역사의 나비효과로 이어진 블록체인 비하인드 스토리를 계속해서 탐험해 보세요.

출처 및 참고 자료

  1. [1]출처 1: Axie Infinity 공식 백서 — 커뮤니티 & 토크노믹스 경제학Axie Infinity / Sky Mavis · 2021-01-15확인 2026-08-20
  2. [2]출처 2: The Great Migration — Ronin Phase 2 사이드체인 공식 가동 안내Axie Infinity Blog · 2021-04-28확인 2026-08-20
  3. [3]출처 3: Back to Building: Ronin 보안 침해 사고 공식 포렌식 사후 보고서Sky Mavis / Ronin Network · 2022-04-27확인 2026-08-20
  4. [4]출처 4: FBI 공식 보도자료: 북한 라자루스 그룹의 로닌 브리지 악성 사이버 공격 귀속 발표Federal Bureau of Investigation (FBI) · 2022-04-14확인 2026-08-20
  5. [5]출처 5: The Ronin Bridge Is Open (100% 전액 피해 보전 및 브리지 재개 공식 발표)Ronin Network Official · 2022-06-28확인 2026-08-20