1,979 읽음
OKX 창업자 “탈중앙화 아니다”…THORChain, 검증자 100개가 자금 공동통제
위키트리
0
GoPlus가 짚은 구조적 차이 — 내용 이해를 돕는 AI 이미지

보안업체 GoPlus Security가 크로스체인 스와프 프로토콜 THORChain의 탈중앙화 주장에 이의를 제기했다. THORChain의 검증자 통제 볼트와 긴급 정지 장치가 비트코인·이더리움과는 다른 권한을 검증자들에게 준다는 것이다. OKX 창업자 Star Xu도 같은 문제를 지적하며 논란에 힘을 더했다. 9월 발생한 비트겟(Bitget) 해킹으로 도난된 자금이 THORChain을 거쳐 이동한 사실이 확인되면서 논란이 커지고 있다.

GoPlus Security는 9월 26일(현지시각) THORChain이 크로스체인 아키텍처를 비트코인·이더리움 같은 탈중앙 레이어1 네트워크와 직접 비교해서는 안 된다고 주장했다. 다음날인 27일에는 트위터를 통해 “THORChain은 엄밀한 의미에서 탈중앙화된 적이 없다”며 “TSS 볼트는 기본 계층 합의와 다르다”고 재차 지적했다.

THORChain은 임계값 서명 방식(threshold signature scheme, TSS)을 사용해 공유 볼트에서 나가는 거래를 승인한다. 약 100개 노드로 구성된 검증자 집합이 서명 과정을 공동 관리하는 구조다. 비트코인이나 이더리움에서는 사용자가 자신의 개인키를 직접 보유하고 어떤 검증자 그룹도 특정 이용자의 송금을 집단으로 막을 수 없지만, THORChain은 검증자가 서명 자체를 거부할 수 있다는 점에서 다르다는 게 GoPlus의 논지다.

THORChain 문서에는 노드 운영자가 자금이 위협받을 때 일시 정지(pause) 명령을 내릴 수 있다고 적혀 있다. 한 번의 정지는 720블록, 약 1시간 동안 지속되며 추가 노드가 참여하면 정지 기간이 늘어난다. 이후 노드들은 미미르(Mimir)라는 온체인 파라미터 시스템을 통해 거래 정지, 특정 체인 정지, 서명 통제 같은 더 구체적인 조치에 투표할 수 있다. GoPlus에 따르면 이런 정지는 검증자 3명 이상이 발동할 수 있고 4명 이상이 되면 뒤집을 수 있다. 실제로 북한 관련 자금 흐름을 막으려는 시도가 이 메커니즘으로 발동됐다가 이후 취소된 적도 있다고 GoPlus는 설명했다.
5월 해킹이 보여준 긴급 정지 능력 — AI로 생성한 자료 이미지

GoPlus는 THORChain이 이미 이런 통제 도구를 실제로 사용해본 적이 있다고 지적했다. 5월 15일 한 악의적 검증자가 프로토콜의 GG20 임계값 서명 방식의 취약점을 악용해 아스가르드(Asgard) 볼트 1개의 개인키를 재구성하는 사건이 벌어졌다. 네트워크가 완전히 멈추기 전까지 약 1,070만 달러(약 145억 원)가 빠져나갔다.

자동 이상 감지 모니터링 시스템이 볼트 잔액의 이상을 처음 감지했고, 여러 체인에서 서명과 거래가 정지됐다. 노드 운영자들은 디스코드로 상황을 조율하며 수동 정지와 미미르 투표로 거래·서명·체인 관찰·검증자 교체를 멈췄다. THORChain의 공식 익스플로잇 보고서에 따르면 약 18~20개 노드가 정지 명령을 쌓았고, 커뮤니티가 경보를 울린 뒤 약 2시간 안에 완전한 통제 정지 상태에 도달했다.

네트워크는 약 5주 동안 오프라인 상태로 있었다. 서명 코드를 패치하고 볼트를 점검한 뒤 거버넌스 승인을 받은 복구 절차를 도입한 후 6월 23일 거래가 재개됐다. GoPlus는 이 사건이 THORChain 운영자들이 보안 우려가 긴급 수준에 이르면 네트워크 활동을 멈출 실질적인 도구를 갖고 있다는 증거라고 주장했다.

논란은 9월 벌어진 비트겟 해킹 이후 다시 불거졌다. 비트겟은 이 공격으로 약 3억 8,750만 달러(약 5,258억 원) 규모의 손실을 입었다. GoPlus는 이 사건과 관련해 북한 소행일 가능성이 매우 높다고 보이는 자금 흐름을 THORChain에서 포착했다며, 약 101.5 BTC(약 850만 달러)와 약 2,763만 XRP(약 4,300만 달러)가 THORChain을 거쳐 처리됐다고 밝혔다. 비트겟은 이번 9월 공격이 북한 소행이라고 공식적으로 확인하지는 않았다. 조사관들이 이전 북한 관련 활동과 유사한 IP·VPN 흔적을 발견했다고만 밝혔을 뿐 귀속은 아직 확정되지 않았다고 크립토뉴스는 전했다.

THORChain과 북한 관련 자금의 연결은 이번이 처음이 아니다. FBI는 2025년 2월 발생한 바이비트(Bybit) 해킹에서 도난된 가상자산 약 15억 달러(약 2조 355억 원)를 북한의 소행으로 공식 지목했다. FBI는 이를 트레이더트레이터 작전의 일환으로 규정하고, 거래소·브릿지·RPC 운영자·디파이 서비스·블록체인 기업들에 도난 자산과 연결된 주소의 거래를 차단해 달라고 요청했다.

도난된 이더리움 대부분은 크로스체인 서비스를 통해 비트코인으로 전환됐다. 바이비트 최고경영자 벤 저우는 약 9억 달러 규모로 전환된 자산 중 약 72%가 THORChain을 거쳤다고 밝혔다. 크립토뉴스는 2025년 3월 공격자들이 도난된 이더리움 49만9,000개 중 대부분을 열흘 안에 전환했으며 THORChain이 그중 상당량의 스와프를 처리했다고 보도했다. 온체인 데이터에 따르면 세탁 초기 THORChain은 닷새 동안 약 29억1,000만 달러의 거래량과 약 300만 달러의 수수료 수익을 기록했다.

GoPlus 외에도 THORChain의 탈중앙화 주장에 의문을 제기한 인물이 있다. OKX 창업자 Star Xu는 TSS 볼트를 집단으로 통제하는 구조와, 진정한 무허가형 네트워크를 규정하는 개인 키 보관 방식 사이의 위험을 지적하며 THORChain의 탈중앙화 신뢰도에 의문을 표했다.

THORChain을 옹호하는 쪽은 특정 거래를 차단하는 순간 프로토콜의 중립성이 훼손되고, 검증자가 컴플라이언스 담당자로 변질되는 선례가 만들어진다고 반박한다. 하지만 GoPlus는 약 100개 노드가 자산을 공동으로 보관하고 모든 인출 거래에 능동적으로 서명하는 시스템을 비트코인만큼 무허가적이라고 주장할 수는 없다고 강조했다.

이 논쟁은 규제 측면에서도 의미가 크다. 규제 프레임워크는 마케팅 문구가 아니라 실제 아키텍처를 기준으로 프로토콜을 구분하는 방향으로 가고 있다. 검증자 집단이 거래를 공동으로 멈출 수 있는 구조라면 문서상 표현과 무관하게 기본계층 블록체인보다는 금융 중개기관에 가까운 형태로 평가될 수 있다는 지적이 나온다.
0 / 300