크로스체인 스테이블코인 브리지 Allbridge Core가 플래시론 공격을 받은 후 프로토콜 운영을 중단했습니다. 온체인 보안 기관 PeckShield와 CertiK의 관측에 따르면 공격자는 약 165만 달러 규모의 자금을 탈취했으며, 탈취한 자금은 이미 Solana에서 Ethereum으로 브리지된 것으로 확인됩니다. 이 사건은 The Block이 7월 20일 보도했으며, Allbridge 팀은 이후 추가 손실을 제한하기 위해 자체적으로 프로토콜을 중단했습니다. 다만 “자금이 Ethereum으로 브리지되었다”는 구체적인 경로는 보안 기관의 온체인 태깅에 근거한 것으로, 저희가 독자적으로 온체인 검증을 수행하지는 않았습니다. 독자 여러분은 PeckShield 공식 채널의 후속 공개 내용을 직접 확인하시기 바랍니다.
편집 해설: 이 사건이 여러분의 U카드와 무슨 관계가 있을까
먼저 명확히 짚고 넘어가겠습니다. Allbridge는 크로스체인 브리지 프로토콜이지, 발카사가 아닙니다. 시중 주요 USDT 가상카드의 충전 경로는 대부분 거래소 내부 이체나 발카사가 지정한 주소로의 온체인 직접 충전을 이용하며, Allbridge와 직접적인 연관이 없습니다. 따라서 “내 카드 안의 자금이 도난당할까”라는 우려에 대한 답은, 여러분이 공교롭게 공격 시점에 Allbridge의 유동성 풀에 자금을 넣어두지 않았다면 대체로 “아니오”입니다.
실제로 영향을 받는 것은 특정한 이용 습관입니다. 한 체인에서 다른 체인으로 자금을 크로스체인 이동시킨 후 발카사에 충전하는 방식이죠. 예를 들어 Solana에서 USDC를 보유하고 있는데, Ethereum이나 Tron 체인 USDT만 받는 카드에 충전하려면 중간에 크로스체인 브리지를 이용하게 됩니다. 이런 방식을 사용하는 사용자는 당분간 다음 사항에 유의해야 합니다.
- 단기(편집부 예상 7일 이내): Allbridge Core가 중단 상태에 있어 관련 크로스체인 경로가 사용 불가하거나 지연될 수 있으며, 이 브리지를 이용하는 자금은 묶일 수 있습니다. 거래소 내부 이체로 전환하는 것을 권장합니다(Bybit Card나 RedotPay처럼 거래소 또는 자체 청산 인프라를 기반으로 한 상품은 충전 경로가 더 짧습니다).
- 중기(편집부 예상 30일 이내): Allbridge가 복구된다면 보통 사고 재점검 보고서를 먼저 발표한 후 재가동하므로, 이때 공식 공지를 통해 취약점 수정 여부를 확인할 수 있습니다.
- 장기(편집부 예상 90일 이내): 단일 지점 크로스체인 브리지의 리스크로 인해 더 많은 사용자가 “경로가 짧고 의존도가 낮은” 충전 방식을 선호하게 될 것으로 예상됩니다.
아직 카드를 고르는 중이라면 저희 MPCard 리뷰를 먼저 참고해보세요 — Asia Elite 버전은 아시아태평양 노선 가상 Visa 카드를 주력으로 합니다. 충전 경로의 구체적인 세부 사항은 공식 페이지 기준으로 확인하시기 바랍니다. 전반적인 성능을 비교하고 싶다면 2026년 Top 5 U카드에서도 각 카드의 충전 방식 차이를 표기해두었습니다.
역사적 비교: 크로스체인 브리지는 늘 공격의 주된 표적
크로스체인 브리지 도난 사건은 새로운 일이 아니라, 지난 몇 년간 암호화폐 보안 사고 중 가장 빈번하게 발생한 유형입니다. 과거 대형 사건들과 비교하면 이번 Allbridge 사건은 규모가 작은 편입니다.
| 사건 | 시기 | 손실 규모 | 출처 |
|---|---|---|---|
| Wormhole | 2022 | 약 3.26억 달러 | Wormhole 공식 발표 |
| Ronin Bridge | 2022 | 약 6.25억 달러 | Ronin 공식 블로그 |
| Allbridge Core | 2026 | 약 165만 달러 | The Block |
공통점: 모두 크로스체인 브리지라는 “자금이 집중 예치되는 지점”이 뚫렸고, 탈취된 자금이 추적을 피하기 위해 신속히 여러 체인으로 분산되었다는 점입니다 — 이번 Allbridge 사건에서 Solana에서 Ethereum으로 이동한 방식은 Wormhole, Ronin 사건의 세탁 수법과 맥을 같이합니다.
차이점: 첫째, 규모가 두 자릿수 차이가 납니다. 165만 달러는 과거 수억 달러 규모 사건에 비하면 소규모입니다. 둘째, 이번에 사용된 공격 수단은 플래시론이라는 DeFi 특유의 공격 벡터(단일 거래 내에서 거액을 대출받아 상태를 조작)인 반면, Ronin 사건은 개인키 탈취, Wormhole 사건은 서명 검증 취약점으로 공격 성격 자체가 다릅니다. 위 역사적 수치는 모두 각 프로젝트 공식 채널에서 인용한 것으로, 구체적 금액은 이후 회수 상황에 따라 공식적으로 수정될 수 있으니 출처 페이지를 기준으로 확인하시기 바랍니다.
일반 U카드 사용자에게 이 비교가 갖는 의미는 이렇습니다. 크로스체인 브리지에 대한 의존도가 낮을수록 자금이 더 안전합니다. 이는 “어느 브리지가 더 믿을 만한가”의 문제가 아니라, “가능하면 브리지를 거치지 않는다”는 원칙의 문제입니다.
컴플라이언스와 보안 관점: 브리지는 발카사가 아니지만, 규제 당국은 같은 지점을 주시하고 있다
크로스체인 브리지는 현재 대부분의 관할권에서 여전히 규제 사각지대에 있습니다. 인가받은 지급결제 기관도 아니고, 전통 금융의 자산 보관 규칙도 적용받지 않으며, 도난 시 사용자는 사실상 법적 구제 수단이 거의 없습니다. 이는 발카사의 상황과는 다릅니다. 합법적인 발카사는 통상 해당 지역의 지급결제/EMI 라이선스 규제를 받으며, 자금 분리 보관에 대한 명확한 요건이 존재합니다.
컴플라이언스 관점에서 카드를 선택한다면, 크로스체인 브리지 문제로 고민하기보다 발카사 자체의 라이선스 보유 여부를 먼저 확인하는 것이 낫습니다. 저희 EU 컴플라이언스 가이드에서는 MiCAR 프레임워크 하 EMI 라이선스 요건을 정리했으며, 홍콩 컴플라이언스 가이드에서도 현지 규제 당국의 스테이블코인 관련 서비스에 대한 입장을 설명해두었습니다. 명확한 경계선은 이렇습니다. 크로스체인 브리지 자체는 대부분의 지역에서 명시적으로 금지되지도, 라이선스 체계에 편입되지도 않은 “이용자 자기 책임” 영역인 반면, 발카사의 지급결제 업무는 명확한 라이선스 요건을 갖추고 있습니다.
앞으로 주목해야 할 주요 시점
- Allbridge 공식 재점검 보고서: 통상 중단 후 며칠 내 발표되며, 취약점 근본 원인과 재가동 여부를 설명합니다. 자금 동결 해제 가능 여부를 판단하는 핵심 자료입니다.
- PeckShield / CertiK의 후속 온체인 추적: 탈취 자금이 믹서나 CEX로 유입되는지 여부가 회수 가능성을 좌우합니다.
- 발카사 측의 입장 표명 여부: 만약 어떤 발카사가 Allbridge를 백엔드 크로스체인 청산에 사용했다면 충전 관련 공지를 낼 수 있습니다 — 현재까지 이런 연관성을 확인한 주요 카드는 없지만 주시할 가치가 있습니다.
- 플래시론 공격의 연쇄 확산 여부: 유사한 취약점은 다른 프로토콜에도 재현되는 경우가 많으므로, 향후 30일 내 다른 크로스체인 브리지의 보안 공지를 따라가 볼 필요가 있습니다.
편집부 제언
- 주요 U카드를 보유하고 평소 거래소 직접 출금으로 충전하는 사용자: 별도 조치가 필요 없습니다. 이번 사건은 카드 내 자금에 영향을 미치지 않습니다.
- 크로스체인 브리지로 충전 자금을 조달해온 사용자: 단기적으로 Allbridge 및 유사한 단일 지점 브리지를 피하고, 거래소 내부 이체로 전환하거나 충전 경로가 더 짧은 상품을 선택할 것을 권장합니다. Bybit Card 리뷰와 RedotPay 리뷰를 참고하세요.
- 첫 U카드를 고르는 초보자: “충전 경로가 제3자 크로스체인 브리지에 의존하는지 여부”를 평가 항목에 포함시키세요. 경로가 짧고 통제 지점이 적을수록 좋습니다 — 충전 방식이 익숙하지 않다면 U카드란 무엇인가를 먼저 읽어 기초를 다지시기 바랍니다.
- 하지 말아야 할 것: 브리지 하나가 뚫렸다고 해서 발카사 계좌의 자금을 공황 상태로 전부 인출하지 마세요. 발카사와 공격받은 크로스체인 브리지는 별개의 사안이며, 이를 혼동하면 오히려 스스로 조작 실수를 저지를 위험만 커집니다.
크로스체인 브리지에서 사고가 발생할 때마다 한 가지 사실을 다시 일깨워줍니다. 중간 단계가 많을수록 문제가 발생할 지점도 늘어난다는 것입니다. 카드를 고를 때 “어느 브리지가 안전한가”를 따지기보다 이 원칙을 마음에 새겨두는 편이 훨씬 실질적입니다.