크로스체인 프로토콜 Allbridge는 2026년 7월 20일 자사 크로스체인 브리지를 일시 중단했다. 이에 앞서 한 공격자가 플래시론(flash loan)을 이용해 해당 브리지의 Solana 상 스테이블코인 유동성 풀을 조작했고, 이후 약 165만 달러 상당의 수익을 이더리움으로 브리지 이전했다. 여러 보안 업체가 공격 경로를 확인했다: 공격자는 단기 차입 자금을 이용해 순간적으로 풀 내 가격을 왜곡시킨 뒤, 불균형 상태에서 발생한 자산 차익을 취하고 그 자금을 다시 다른 체인으로 브리지 이전했다. Allbridge 팀은 손실을 막고 취약점을 조사하기 위해 즉시 프로토콜을 중단했다. 이는 브리지의 가격 결정 메커니즘을 겨냥한 공격이지, 특정 스테이블코인 발행사나 카드를 겨냥한 것이 아니다.
USDT 카드 이용자에게 어떤 의미인가
결론부터 말하면: 이미 USDT를 카드 계좌에 충전한 상태라면 이번 소식과는 무관하다. Allbridge가 피해를 입은 것은 자체적으로 운영하는 Solana 스테이블코인 풀이며, 이번 공격은 Tether의 준비금으로 전이되지 않고, ₮의 상환에도 영향을 주지 않으며, 어떤 주요 발카사의 잔액에도 영향을 미치지 않는다.
실제로 주의해야 할 것은 극히 일부 시나리오다—제3자 크로스체인 브리지를 이용해 USDT를 한 체인에서 다른 체인으로 옮긴 뒤 가상카드를 충전하는 이용자의 경우다. 예를 들어, 보유한 USDT가 Solana 체인에 있고 충전하려는 카드는 TRC-20 또는 ERC-20 ₮만 받는 경우, 탈중앙화 크로스체인 브리지로 체인을 전환해야 한다. 바로 이 단계가 Allbridge와 같은 사건에 노출되는 지점이다.
대부분의 주요 카드 충전 경로는 DEX 크로스체인 브리지를 거치지 않는다:
- MPCard 리뷰의 충전은 MPChat 내장 지갑을 통해 이루어지며, 이용자는 앱 내에서 직접 ₮를 충전하므로 제3자 브리지를 직접 조작할 필요가 없다;
- Bybit Card와 OKX Card는 거래소 현물 계좌를 통해 충전하며, 크로스체인 처리는 거래소 내부에서 이루어져 이용자는 「지정 네트워크로 출금」이라는 화면만 보게 된다.
7일 이내: 주요 카드 충전에 중단이 발생할 가능성은 없을 것으로 예상된다. 30일 이내: 평소 탈중앙화 브리지로 USDT를 이동하는 습관이 있다면, 당분간 중앙화 거래소의 크로스체인 입출금으로 전환하거나 목표 체인의 네이티브 ₮를 직접 보유하는 것을 권장한다. 90일 이내: Allbridge가 서비스를 복구하는지, 그리고 취약점에 대한 전체 사후 분석을 공개하는지 지켜볼 필요가 있다—이는 향후에도 이 브리지를 경로 옵션으로 사용할 가치가 있는지를 결정짓는 요소다.
과거 사례와의 비교: 브리지 공격 ≠ 스테이블코인 사고
이번 사건을 과거 몇 건의 사건과 비교해 보면 경계선이 명확해진다:
- 2022년 Wormhole(3억 2000만 달러), 2022년 Ronin(6억 2000만 달러): 모두 크로스체인 브리지가 공격을 받은 사례로, 손실 규모는 이번보다 훨씬 크지만 영향을 받은 것은 브리지가 보관 중이던 자산이었고, USDT / USDC 자체의 상환은 한 번도 막히지 않았다. 이번 Allbridge 사건도 성격은 동일하며, 규모만 훨씬 작을 뿐이다(165만 달러).
- 2023년 3월 USDC 일시적 디페깅: 이는 스테이블코인 발행사(Circle)의 실리콘밸리은행 준비금 노출로 인한 신뢰 위기로 촉발됐으며, ₮와 USDC 가격 모두 동반 변동해 당시 스테이블코인으로 표시되던 모든 카드 잔액에 직접적인 충격을 주었다.
핵심 차이는 여기에 있다: Allbridge는 「운송 구간」에서 발생한 사고이고, 2023년 USDC는 「화물 자체」에서 발생한 사고다. 전자는 다른 경로로 우회하면 되지만, 후자는 발행사 공지를 실제로 예의주시해야 하는 시스템적 리스크다. 이번 사건은 전자에 해당한다.
컴플라이언스 및 보안 경계
크로스체인 브리지의 법적 지위는 대부분의 관할권에서 여전히 회색지대에 머물러 있다—브리지는 대개 라이선스를 보유한 송금 기관도 아니며, 통상적으로 스테이블코인 발행 규제 프레임워크의 직접 규율 대상도 아니다. 즉, 공격을 당하더라도 이용자는 대개 구제받을 창구가 없다는 뜻이며, 이는 라이선스를 보유한 발카사나 규제 대상 거래소와는 큰 차이가 있다.
컴플라이언스에 민감한 이용자라면 「경로 추적이 가능하고, 주체가 규제 대상인」 충전 방식을 선택하는 것이 더 안전하다. 라이선스를 보유한 거래소의 출금은 내부 정산을 거치므로, 문제가 생겨도 최소한 명확한 책임 주체가 존재한다. 특정 관할권에서 가상카드를 사용 중이라면 먼저 해당 컴플라이언스 기준을 확인하는 것이 좋다. 예를 들어 홍콩 컴플라이언스 가이드와 싱가포르 컴플라이언스 가이드를 참고할 수 있다—두 지역 모두 스테이블코인 및 카드 서비스에 대한 규제 방침이 빠르게 정립되고 있으며, 이는 이용 가능한 충전 및 출금 경로에 직접 영향을 준다.
한 가지는 분명히 해두자: 탈중앙화 크로스체인 브리지 사용 자체는 대부분의 지역에서 불법이 아니다, 다만 이는 「자기 책임」 하에 이루어지는 행위이며, 어떤 발카사나 규제 기관의 보호도 받지 못한다.
앞으로 지켜봐야 할 지점
- Allbridge의 공식 사후 분석(postmortem)—가격 결정 메커니즘의 구체적 결함과 보상 방안을 공개할지 여부. 이는 신뢰 회복 가능 여부를 좌우한다.
- 프로토콜 복구 시점—얼마나 중단되는지, 체인별로 단계적으로 재개하는지.
- 다른 Solana 계열 크로스체인 브리지의 연쇄 반응—동일한 가격 조작 수법이 다른 브리지의 스테이블코인 풀에도 복제될 수 있는지, 향후 7~14일 내 발표되는 보안 공지를 주시할 필요가 있다.
- Tether 준비금 공시—Tether Transparency 페이지를 참고하라. 이러한 브리지 사건은 준비금에 영향을 주지 않지만, 지속적으로 확인하는 습관은 유익하다.
편집자 제언
- 이미 USDT를 카드 계좌에 충전한 이용자: 별도의 조치가 필요하지 않다. 이번 공격은 여러분의 잔액에 영향을 주지 않는다.
- 탈중앙화 브리지로 USDT를 옮긴 뒤 충전하는 습관이 있는 이용자: 향후 30일간은 중앙화 거래소나 네이티브 체인 입출금으로 전환하여 현재 공격이 검증되고 있는 유형의 풀을 피하는 것이 좋다.
- 카드를 고르는 중인 이용자: 충전 경로가 폐쇄적이고 제3자 브리지를 직접 조작할 필요가 없는 상품을 우선 선택하라. 2026년 USDT 카드 Top 5와 최저 수수료 비교를 참고해, 충전·출금 경로의 단순성과 주체 추적 가능성이라는 두 기준으로 선별할 수 있다.
- 브리지 관련 뉴스 하나만으로 공황에 빠져 USDT를 법정화폐로 전환하는 일은 하지 말 것—이번 사건은 ₮ 자체의 안정성과는 무관하다.
한 줄 요약: 이것은 「운송 회사」가 강도를 당한 사건이지, 「화폐」가 가치를 잃은 사건이 아니다. 경로를 바꾸면 될 뿐, 당황할 필요는 없다.