한국어 · 中文 · English

45만 달러 USDT, Garden Finance 크로스체인 브리지에서 유출: 서비스 중단, HTLC, 그리고 U카드 충전 경로의 연쇄 리스크

2026-07-28

크로스체인 브리지 프로토콜 Garden Finance는 보안 경보를 접수한 후 현지 시각 7월 26일 앱 서비스를 전면 중단했다. 블록체인 보안 업체 Blockaid는 같은 날, Garden Finance의 해시 타임락 계약(HTLC)에서 약 45만 달러 상당의 USDT가 유출됐으며 이더리움, Base, Arbitrum, BNB Smart Chain 4개 네트워크에 걸쳐 있다고 밝혔다. Blockaid는 공격이 진행 중인 시점에 이미 공격자 주소와 영향을 받은 계약 주소를 공개했다. Garden Finance 측은 서비스 중단이 “문제가 발생한 인프라를 격리하고 점검”하기 위한 예방 조치라고 설명했다. 한국 매체 Tokenpost는 Cointelegraph 보도를 인용해, 문제가 solver(매칭 담당자) 장부 영역이 뚫린 것을 가리킨다고 전했다 — Tokenpost 보도 원문.

편집부 해설: 영향을 받는 것은 카드 잔액이 아니라 충전 경로

먼저 경계를 분명히 하자. 이번 사건은 발급사 사고도, USDT 자체의 문제도 아니다. Tether의 준비금, 상환, Omni/TRC20/ERC20 각 네트워크의 계약은 아무런 변화가 없다. 45만 달러라는 절대 규모는 브리지 사고 중에서도 소액에 속하며, USDT 2차 시장 가격에 관찰 가능한 영향을 줄 수준이 아니다.

U카드 사용자와 실제로 관련이 있는 것은 **자금 출처의 온체인 이력(provenance)**이다. 대부분의 USDT 가상카드 충전 경로는 「거래소 또는 지갑 → 온체인 송금 → 발급사 커스터디 주소」다. 만약 평소 크로스체인 브리지를 이용해 자산을 Base / Arbitrum에서 발급사가 지원하는 충전 네트워크(주로 TRC20 또는 ERC20)로 옮기는 습관이 있다면, 7월 26일 전후로 Garden Finance를 거친 자금은 이론상 아주 낮은 확률로 표시된(flagged) 주소와 간접적인 홉(hop) 관계를 가질 수 있다. 발급사와 그 배후의 매입사(acquirer)는 일반적으로 Chainalysis / Elliptic / TRM 계열의 심사 시스템을 사용하며, “표시된 주소로부터 N홉 이내”에 해당하는 입금이 감지되면 가장 흔한 처리는 카드 정지가 아니라 입금 보류 + 자금 출처 소명 요구다.

시간대별 합리적인 예상은 다음과 같다.

구체적인 카드별 판단: 아시아·태평양 노선을 이용하고 MPChat 내 지갑 직접 충전을 주로 이용하는 MPCard(Asia Elite 변형) 사용자가 계속 「거래소 출금 → 직접 충전」 경로를 이용해 왔다면, 이번 사건은 여러분과 무관하며 별도 조치가 필요 없다. 자산을 여러 L2에 분산해두고 브리지로 모아 충전하는 습관이 있는 사용자라면, Bybit CardOKX Card 어느 쪽을 보유하고 있든 이번 주는 제3자 브리지 대신 거래소 내부 이체(온체인 이동 없음, 홉 심사도 면제)로 바꿀 것을 권한다. “왜 충전 경로가 카드 통과 여부에 영향을 주는지” 궁금한 독자는 먼저 U카드란 무엇인가에서 커스터디 주소 및 입금 심사 관련 내용을 참고할 수 있다.

과거 사례 대조: 소액·신속·귀책 가능—2022년 일련의 브리지 참사와는 다르다

브리지 사고의 계보 안에서 보면, 2022년 Ronin(약 6억 2,500만 달러), Wormhole(약 3억 2,500만 달러), Nomad(약 1억 9,000만 달러) 사고는 「검증자 집합 또는 메시지 검증 로직이 통째로 우회된」 경우로, 자금 규모가 생태계 차원의 유동성 사건을 촉발할 만큼 컸다. 2023년 Multichain의 문제는 운영 주체의 개인 키 통제권 상실로 인해 대량의 브리지 연결 자산(브리지 버전 USDT/USDC 포함)이 기초 상환 능력을 잃은 사례였고, 많은 사용자 손에는 상환 불가능한 매핑 토큰만 남았다—이것이야말로 실제로 U카드 충전 자산에 전이될 수 있는 상황이다.

이번 사건은 세 가지 점에서 다르다.

  1. 규모가 작다. 45만 달러는 프로토콜 지급 능력 문제를 일으킬 수준이 아니다.
  2. 공격당한 것은 HTLC + solver 장부 계층이다. 이는 intent/solver 아키텍처 특유의 기록 신뢰 영역이지 커스터디 개인 키 유출이 아니며, 사용자가 보유한 것은 “기초 자산 없는 매핑 USDT”가 아니다.
  3. 대응이 빠르다. 제3자 모니터링 업체가 공격 진행 중에 주소를 공개했고, 프로젝트 측은 당일 서비스를 중단했다.

여전히 변하지 않은 부분은 있다. 브리지는 언제나 스테이블코인 크로스체인의 가장 취약한 고리다. 3년이 지나며 공격면이 다중서명, 메시지 검증에서 solver와 매칭 장부로 옮겨갔을 뿐, 결론은 변하지 않았다—USDT는 크로스체인을 거칠 때마다 표시될 수 있는 이력을 한 겹씩 쌓게 된다.

컴플라이언스 관점: 회색 지대는 어디인가

규제 측면에서 이번 사건은 새로운 규정을 촉발하지는 않지만, 기존 흐름을 강화할 것이다. VASP의 입금 자금 출처 추적 요구가 “직접 거래 상대방”에서 “다중 홉 연관”으로 확대되고 있다는 흐름이다. 홍콩 VASP 제도와 송금 규칙(Travel Rule) 하의 자금 소급 요구는 홍콩 컴플라이언스 가이드를, 싱가포르 MAS 체계에서 DPT 서비스 제공자에 대한 유사한 요구는 싱가포르 컴플라이언스 가이드를 참고하라.

명확히 해둘 경계선이 있다. 크로스체인 브리지를 사용하는 행위 자체는 위 관할 지역 어디에서도 금지되어 있지 않다—이는 명백히 합법 영역이다. 회색 지대는—입금의 온체인 이력이 공개적으로 표시된 공격자 주소와 연관성이 있을 때, 발급사가 소명을 요구할 권리이자 의무를 갖고, 소명이 이루어지지 않을 경우 해당 입금을 동결할 수 있다는 데 있다. 이는 “카드 정지”가 아니지만, 구독 갱신에 쓰려던 200 ₮가 며칠간 묶일 수 있다는 뜻이기는 하다. 명백히 금지되는 것은 단 한 가지뿐이다—자금이 도난 자산에서 나온 것을 알면서도 이전하거나 환전하는 행위.

앞으로 주목할 지점

편집부 제언

MPCard를 보유하고 계속 거래소 출금 → 직접 충전 경로를 이용해온 사용자: 별도 조치가 필요 없다.

최근 7일 내 Garden Finance를 통해 크로스체인을 하고 그 USDT를 어떤 가상카드에든 충전한 사용자: 불안해할 필요는 없고 자발적으로 신고할 필요도 없지만, 해당 자금의 전체 출처 스크린샷(거래소 출금 기록, 브리지 트랜잭션 해시, 타임스탬프)을 보관해두기 바란다. 발급사가 소명을 요청할 경우, 자금 경로 증빙을 한 번에 제출할 수 있는 사용자는 거의 예외 없이 며칠 안에 동결이 해제된다.

이번 주 USDT 크로스체인 후 재충전을 계획 중인 사용자: 경로를 바꿀 것. 우선 거래소 내부 이체로 네트워크를 옮기거나, 발급사가 지원하는 네트워크로 거래소에서 직접 출금하는 방식을 이용하라. 제3자 브리지는 거래소 대체 경로가 없는 롱테일 자산에만 남겨두라. U카드로 정기 구독료를 결제하는 독자라면 특히 그렇다—브리지 수수료 몇 달러를 아끼려다 ChatGPT Plus 갱신(공식 월 $20)이 결제일에 막히는 것은 손해 보는 거래다.

하지 말아야 할 것: 복구 공지가 나오기 전까지 Garden Finance 계약으로 새로운 거래를 계속 보내지 말 것. “브리지에서 자산을 구제해주겠다”고 개인적으로 접근하는 어떤 메시지도 받아들이지 말 것—과거 모든 브리지 사고 이후, 피싱 사이트는 항상 공식 사후 보고서보다 빠르게 등장했다.