AFX 기이한 도난 사건: 감사 보고서가 구멍투성이, 배후 회사는 암호화폐 거래소 Phemex로 의심됨
저자: 谷昱, ChainCatcher
오늘, 탈중앙화 영구 계약 거래소 AFX의 크로스 체인 브릿지가 해커 공격을 받아 2400만 달러 이상의 자산이 도난당했습니다. Defillama에서 보여주는 TVL에 따르면, 이 금액은 전체 프로토콜이 한 번에 비워진 것과 같습니다.
사건 발생 후, AFX는 X에서 선도적인 보안 회사, 생태계 파트너, 거래소 및 관련 당국과 긴밀히 협력하여 자금 흐름을 모니터링하고 진행 중인 조사를 지원하고 있다고 발표했습니다.
1. 감사 보고서의 문제점
하지만 AFX의 고통스러운 교훈은 이미 징후가 있었던 것 같습니다. 이 프로젝트는 5월에 공식적으로 메인넷을 출시했으며, 6월 3일에 감사 보고서를 발표했습니다. 오늘 도난 사건 이후, 여러 전문 보안 전문가들은 이 보고서에 중대한 문제가 있음을 발견했습니다.
해당 보고서에서 보안 감사 회사 Zellic는 11개의 문제를 발견했으며, 그 중 두 가지는 주요 문제로, 여섯 가지는 중간 정도의 영향력을 가진 문제라고 밝혔습니다.
"이번 감사는 브릿지 프로토콜을 구성하는 일부 구성 요소만을 포함하고 있으며, 전체 보안 경로에 대한 테스트 커버리지가 부족하다는 점에서 특히 중요합니다. 이는 우리가 정확성을 검증할 수 있는 능력을 제한할 뿐만 아니라 AFX의 미래 보안 유지 시스템의 능력도 제한합니다. 또한, 재감사가 시급한 주요 요소는 우리가 당시 실시간 또는 로컬 환경에서 실행하거나 상호작용할 수 있는 능력이 없었다는 점입니다. 이는 우리가 기능을 검증하고, 엣지 케이스를 탐색하며, 정적 검토 외의 시스템 행동 평가를 수행하는 능력을 크게 제한했습니다."라고 Zellic은 요약 부분에서 썼습니다.

Zellic의 공개에 따르면, 그들이 접근하고 검증할 수 있는 코드는 브릿지 프로토콜의 일부 구성 요소만을 포함하고 있으며, 전체 자산 크로스 체인 프로세스를 커버하지 못하고, 실제 운영 환경에서 테스트할 수 없었습니다. 이는 크로스 체인 브릿지의 가장 핵심적인 자산 관리, 서명 검증, 권한 제어 등의 주요 경로에 대해 감사 기관이 사실상 완전한 결론을 내릴 수 없음을 의미합니다.
Zellic은 또한 프로젝트 측이 보고서를 바탕으로 취약점 수정을 완료하더라도, 감사 기관이 이러한 수정이 올바르게 시행되었는지 확인할 수 없으며, 수정 과정에서 새로운 취약점이 도입되지 않을 것이라는 보장도 없다고 특별히 경고했습니다. 이는 이 보고서가 사실상 브릿지 프로토콜이 이미 "안전하다"는 증거로 사용될 수 없으며, 일부 코드에 대한 단계적 검사 결과에 더 가깝다는 것을 의미합니다.
수천만 달러의 자산을 관리하는 크로스 체인 브릿지에게 "감사 범위 불완전" 자체가 위험입니다. 감사 기관조차 전체 시스템의 안전 경계를 확인할 수 없을 때, 사용자는 사실상 프로토콜의 진정한 안전성에 대해 판단하기 어렵습니다.
이에 대해 MetaMask의 수석 제품 관리자이자 MyEtherWallet 및 MyCrypto의 창립자인 [Taylor Monahan](https://www.rootdata.com/zh/member/Taylor Monahan?k=MTEyMTI=)은 AFX 크로스 체인 브릿지의 이 감사 보고서가 "매우 무섭다"고 트윗하며, 많은 "확인된" 문제가 수정되지 않았다고 언급하며, 사용자가 2400만 달러를 해당 프로토콜로 전송하는 것에 대해 극히 이해할 수 없다고 밝혔습니다.

"이 감사는 '완전한 진정한 M of N 시스템'에 대해 책임지지 않는 팀을 강하게 지적합니다. 처리되지 않은 엣지 케이스? 문제 없습니다. 수동으로 사용자 자금을 조작하는 것? 문제 없습니다. 도난을 방지하기 위해 팀의 개입에 전적으로 의존하는 것? 문제 없습니다."
Taylor Monahan은 AFX의 모든 검증자와 키가 동일한 시스템에 있거나 단일 개인이 제어하고 있을 가능성이 매우 높다고 추측했습니다.
2. 모회사가 Phemex일 가능성
ChainCatcher 기자는 AFX 팀을 추가로 조사한 결과, 이 프로젝트가 암호화폐 거래소 Phemex와 밀접한 관련이 있으며, Phemex가 모회사가 될 가능성이 높다고 밝혔습니다.
팀 구성원 간의 복잡한 연관성은 지지 증거 중 하나입니다. AFX 성장 책임자 Ken의 X 계정 이전의 소개는 "Head of Listing @phemex_official"로, 즉 Phemex의 상장 책임자라는 것을 의미하며, 이 직책은 모든 거래소에서 가장 핵심적인 기능 중 하나입니다.

AFX 공식 X 계정이 주목한 또 다른 팀원 Damon은 더 많은 공개 자료가 없지만, 그의 X 계정은 4개월 전에 생성되어 AFX 계정을 팔로우한 후 최소 세 명의 Phemex 거래소 팀원 X 계정을 팔로우했습니다.

또한, Phemex 거래소의 공식 블로그는 AFX를 홍보하는 여러 기사를 발표했습니다. 예를 들어 《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》、《Top 5 Perpetual DEXs to Watch in 2026》와 같은 기사에서, 마지막 기사에서는 AFX 거래소가 Hyperliquid 등 다른 Perp DEX보다 앞서 있었습니다.

현재, 앞서 언급한 기사는 Phemex 공식 웹사이트에서 삭제되었지만, Google에서 제목을 검색할 때 이 기사들의 링크는 여전히 검색 결과에 나타납니다.
또 다른 연관 증거는 두 프로젝트의 로고의 주제 스타일이 매우 유사하다는 점입니다. 두 로고 모두 형광 녹색에서 청록색으로의 그라데이션 색상을 사용하고 있으며, 순수한 검은색 배경과 함께 시각적 분위기와 색조가 거의 일치합니다. 이는 두 프로젝트가 동일한 디자인 팀을 가질 가능성을 반영할 수 있습니다.

팀 이력, 공식 역사 홍보, 브랜드 디자인 및 공개 운영 흔적을 종합적으로 고려할 때, AFX와 Phemex 간의 관계는 일반적인 생태계 파트너십을 훨씬 초과합니다.
가장 "소름 끼치는" 문제는 Phemex 거래소가 2025년 1월에 7000만 달러 이상이 도난당한 적이 있다는 점입니다. 당시 외부 분석가들은 북한 해커의 소행일 가능성이 높다고 분석했습니다. 당시 Phemex 팀은 사용자 자산에 영향을 미치지 않으며, 플랫폼이 이번 사건으로 인한 손실을 부담하고, 빠르게 정상 출금 프로세스를 복구할 것이라고 밝혔습니다.
AFX 제품 출시 기간 동안 Phemex는 명백히 리스크 격리를 사전에 준비했습니다. 두 프로젝트는 브랜드, 주식 등 여러 측면에서 공개적인 연관이 없지만, 여전히 두 프로젝트 간의 복잡한 관계를 숨길 수는 없습니다.
현재 수천만 달러의 손실이 다시 발생했습니다. 이것이 과연 북한 해커의 재탕인지, 내부자가 계획한 수익인지, 여전히 더 많은 증거와 분석이 필요합니다.












