
Paperis 아티클
다리는 체인의 보장을 물려받지 않는다 — 크로스체인 브리지는 왜 반복해서 털리는가
블록체인이 안전해도 체인 사이를 잇는 다리는 그 보장을 물려받지 않습니다. 다리가 기대는 검증자 집합과 서명 키, 잠긴 것과 발행된 것의 대응을 따라갑니다.
다리는 체인의 보장을 물려받지 않는다 — 크로스체인 브리지는 왜 반복해서 털리는가
26억 달러는 체인과 체인 사이에서 사라졌습니다
2021년부터 2023년 사이에 「다리」를 노린 공격으로 도난당한 암호자산은 26억 달러가 넘습니다. 이 다리들이 그 기간에 처리한 거래를 분석한 연구가 서두에 든 집계입니다 (arXiv:2410.01107). 기간을 달리 잡은 집계도 방향이 같습니다. 2021년 5월 이후로 세면 32억 달러이고 (arXiv:2410.02029), 2021년 이후 43억 달러에 가깝다는 집계도 있습니다 (arXiv:2410.14493). 한 SoK, 곧 한 분야의 연구를 모아 틀로 정리한 지식 체계화 논문은 다리를 "Web3에서 금융 손실의 단일 최대 원천"이라고 부릅니다 (arXiv:2507.06156, 프리프린트).
브리지(bridge)는 서로 다른 블록체인 사이에서 자산이나 데이터를 옮겨 주는 연결 장치입니다. 이더리움에 있는 토큰을 다른 체인에서 쓰고 싶을 때 그 사이를 이어 줍니다. 토큰은 「장부에 한 줄 적을 권리」에서 본 대로 장부에 적힌 몫을 넓게 부르는 이름입니다.
한 사람을 따라가 봅니다. 가는 이더리움에 토큰을 갖고 있고, 그것을 다른 체인 B에서 쓰고 싶습니다. 그런데 이더리움 장부의 줄은 B의 장부로 옮겨 적을 수 없습니다. 두 장부는 서로 다른 증인들이 따로 들고 있고, 서로를 읽지 못합니다.
그래서 다리는 옮기는 대신 맞춥니다. 잠금과 발행(lock-and-mint)은 원래 체인에 자산을 잠가 두고, 목적지 체인에서 그에 대응하는 토큰을 새로 찍어 주는 방식이고, 브리지의 대표적인 형태입니다. 가가 이더리움 쪽 다리 컨트랙트에 토큰을 보내면 컨트랙트가 그것을 묶어 둡니다. 스마트 컨트랙트는 「스마트 컨트랙트란 무엇인가」의 정의대로, 조건과 할 일을 장부에 적어 두고 사람의 판단 없이 그대로 실행되게 한 프로그램입니다. 그러면 B 쪽 다리 컨트랙트가 같은 몫의 토큰을 가 앞으로 찍어 줍니다. 돌아올 때는 B에서 그 토큰을 태워 없애고, 이더리움에서 잠긴 몫을 풀어 줍니다.
이 장면에는 빈칸이 하나 있습니다. B 쪽 컨트랙트는 이더리움 장부를 그대로 읽을 수 없습니다. 누군가, 또는 무엇인가가 「저쪽에서 잠겼다」고 알려 줘야 찍어 줍니다. 그 누군가를 무엇으로 두느냐가 다리마다 다르고, 이 글은 그 빈칸을 따라갑니다.

블록체인이 내세우는 것은 남을 믿지 않고도 확인할 수 있다는 점입니다. 이 체인의 이 블록에 이 거래가 들어 있다는 사실은 누구의 말도 빌리지 않고 스스로 검증할 수 있습니다. 그래서 흔히 이렇게 기대합니다. 장부의 사본을 든 수많은 노드가 같은 장부를 검증하고 그 합의를 뒤집으려면 막대한 비용이 드니, 다리를 건너는 자산도 그만큼 안전하리라는 것입니다. 한 SoK의 저자들은 반대로 봅니다. 브리지는 그 밑의 블록체인과 대조적으로 종종 열등한 보안 보장을 제공한다고 적습니다 (arXiv:2403.00405, 프리프린트). 체인은 멀쩡한데 다리가 무너지고, 같은 자리에서 반복해서 무너지는 까닭이 이 글의 물음입니다.
이 글은 특정 브리지를 평가하지 않고, 취약점의 구조는 설명하되 따라 할 절차는 적지 않습니다. 인용한 글 상당수는 동료심사 전에 공개된 프리프린트이고, 수치는 모두 그 글이 잰 시점의 값입니다.
도난 자금의 큰 몫은 서명 키에서 나왔습니다
도난 자금이 어디서 나왔는지를 가장 직접 보여 주는 수치가 있습니다. 도난 자금의 상당 부분(65.8%)은 허가형 중개 네트워크로 지켜지면서 암호 키 운용이 안전하지 않았던 프로젝트에서 나왔습니다 (DOI: 10.36227/techrxiv.24595764, 프리프린트). 531건에서 걸러낸 178건의 문헌으로 56개 상호운용 솔루션을 분류하고, 45개의 크로스체인 취약점과 25개의 이론적 공격을 정리한 SoK의 결과이고, 그 목록에 대응시킨 것은 손실 합계 29억 달러가 넘는 주요 브리지 해킹 14건입니다.

허가형 중개 네트워크는 앞 장면의 빈칸을 미리 정해진 참여자들로 채우는 구조입니다. 검증자 집합(validator set)은 저쪽 체인에서 일어난 일을 확인하고 그 확인에 서명을 붙여 주는, 다리가 미리 정해 둔 참여자들입니다. 사람일 수도 있고 서버일 수도 있습니다. 「신뢰 없이 합의하기」의 검증자는 장부의 다음 블록을 내고 확인하는 참여자였고, 정족수로 확정하는 체인에서는 안전이 그 검증자들의 정족수, 곧 결정을 확정하기에 충분하다고 정해 둔 수에 걸려 있었습니다. 다리의 검증자 집합은 이름이 같아도 맡는 일이 다릅니다. 다리에서 이들이 하는 일은 블록을 내는 것이 아니라, 저쪽 장부에서 일어난 일을 확인해 서명하는 것입니다. 자기 체인을 따로 돌리며 블록도 내는 설계가 있지만, 다리 몫의 일은 이 확인과 서명입니다. 정해진 수 이상이 서명해야 움직인다는 점은 「내 코인은 어디에 있나」의 다중서명, 곧 열쇠 여럿 가운데 정해진 개수가 함께 서명해야 줄이 움직이는 방식과 같은 짜임입니다.
그 서명에 쓰이는 것이 서명 키입니다. 서명 키는 「열쇠와 자물쇠」의 개인키, 곧 주인만 갖고 어디로도 보내지 않는 열쇠입니다. 그 열쇠가 주인 아닌 사람 손에 들어가는 키 유출이 일어나면, 자물쇠의 수학이 멀쩡해도 상자가 열립니다. 이 수치가 가리키는 것도 같은 자리입니다. 도난 자금의 큰 몫에서 무너진 것은 체인의 합의가 아니라, 서명 키를 누가 쥐고 어떻게 지키느냐였습니다.
검증자가 한 명뿐이면 이 구조는 가장 얇아집니다. 2026년 4월, 공격자들은 KelpDAO라는 서비스의 브리지에서 검증자가 단 하나인 구성을 이용해 크로스체인 메시지를 위조하고 자금을 빼냈습니다. 규모는 당시 평가로 약 2억 9,200만 달러, 해당 토큰 공급량의 18%였습니다 (DOI: 10.2139/ssrn.6699478, 이 사건을 다룬 프리프린트). 검증자 집합의 크기가 1이면, 「다수가 정직해야 한다」는 가정은 「그 하나가 정직해야 한다」로 줄어듭니다. 체인의 합의는 그 줄어듦에 대해 아무것도 알려 주지 않습니다.
13개 주요 브리지의 구조를 형식화하고 23개 공격 벡터와 43개 공격 시나리오를 평가한 결과도 겹치는 곳을 가리킵니다. 정적 코드와 거래 네트워크 양쪽에서 설계 결함이 되풀이됐고, 특히 검증자 신뢰 가정, 그리고 접근 제어와 검증 로직에서 그랬습니다. 대응책으로는 계층 검증과 서킷 브레이커 같은 방어 기제가 함께 제안됐습니다 (arXiv:2507.06156).
암호자산 시스템은 흔히 키를 쥔 쪽이 곧 돈을 움직일 힘을 쥐게 짜여 있습니다. 암호 키에 대한 통제를 금융적 통제와 묶는 것입니다. 키를 잃으면 지출 권한이 사라지고, 복구가 침해되면 절도가 가능해집니다 (arXiv:2608.07104). 키 복구를 체계화한 이 SoK는 발견 가운데 하나로 「복구는 신뢰를 옮긴다」를 꼽습니다 (arXiv:2608.07104, 프리프린트). 「내 코인은 어디에 있나」는 열쇠를 직접 쥐든 맡기든 위험은 사라지지 않고 어떤 위험을 누가 지는지가 바뀐다고 정리했습니다. 다리에서도 같습니다. 잠긴 몫을 풀어 줄 힘이 검증자 집합의 서명에 있으니, 검증자 집합으로 지키는 다리는 신뢰를 체인의 합의에서 검증자 집합과 그들의 키로 옮깁니다.
사고는 같은 유형으로 되풀이됩니다
브리지 사고는 매번 새로운 공격이 아닙니다. 사고를 모아 유형으로 묶는 작업이 거듭 나왔습니다. 공격자가 노릴 수 있는 잠재적 공격 벡터는 12개로 정리됐고, 그 앞 2년의 실제 공격은 10개 유형으로 나뉘었습니다 (arXiv:2312.12573, 2023년 SoK). 3년치 브리지 60개와 익스플로잇 34건에서는 13개 구조 구성요소가 8개 유형의 설계 결함으로 이어졌습니다 (arXiv:2403.00405, 2024년 SoK). 익스플로잇은 취약점을 실제로 파고들어 자금을 빼낸 공격입니다. 목록이 만들어질 만큼 같은 모양의 사고가 반복됐다는 뜻입니다.
2026년의 한 프리프린트는 이 반복성을 시험합니다. 저자들은 문헌을 체계적으로 검토해 브리지 구조·검증 모델·신뢰 가정·공격 범주를 교차한 분류 체계를 만들었습니다. 그리고 공개적으로 관측할 수 있는 설계 파라미터 일곱 개만으로 위험을 추정하는 규칙 기반 점수를 설계했습니다. 기계학습이 아니라 누구나 따라 계산할 수 있는 규칙이라는 점을 저자들이 일부러 강조합니다. 이 점수를 공개 문서화된 브리지 사고 8건과 익스플로잇되지 않은 비교군 2건에 소급 적용했더니, 털린 설계에 일관되게 더 높은 위험대가 매겨졌습니다 (DOI: 10.21203/rs.3.rs-10534111/v1, 프리프린트).
저자들은 소급 검증의 한계와 타당도 위협을 함께 적어 두었습니다. 사고가 난 뒤에 점수를 설계하면 사고 쪽에 높은 점수가 나오기 쉽습니다. 그래서 이 결과가 말하는 범위는 이렇습니다. 이 열 개의 다리에서는, 공개된 설계 정보만으로 매긴 점수가 털린 쪽과 털리지 않은 쪽을 갈랐습니다. 사고 전에 그 점수로 사고를 맞힐 수 있는지는 이 검증이 재지 않았습니다.
잠긴 것과 발행된 것을 다리가 세지 않았습니다
되풀이되는 결함을 하나로 묶은 정식화도 있습니다. 2021~2023년 주요 브리지들이 처리한 1,000만 건의 거래를 실증 분석한 프리프린트의 저자들은 이렇게 결론짓습니다. 공격마다 익스플로잇은 다르지만, 그 전부의 밑에는 크로스체인 거래에 종단간(end-to-end) 가치 회계가 없다는 하나의 설계 결함이 있습니다 (arXiv:2410.01107, 프리프린트). 종단간 가치 회계는 한쪽 끝에서 잠긴 양과 다른 쪽 끝에서 발행된 양을 처음부터 끝까지 맞춰 세는 일입니다.
저자들이 쓴 것은 크로스체인 유입과 유출이 맞아야 한다는 단순한 불변식 하나입니다. 불변식은 시스템이 어떤 상태에 있든 늘 참이어야 하는 조건입니다. 이 조건은 정상적인 사용과 어긋나지 않으면서, 이 데이터 안의 알려진 공격을 전부 정확히 짚어 냈습니다. 이 방법은 사후 감사에도 쓸 수 있고, 기존 브리지 설계 안에 직접 넣어 넓은 범위의 브리지 취약점을 막는 범용 보호로 쓸 수도 있다고 저자들은 보고합니다 (arXiv:2410.01107).
앞 장면으로 옮기면 이렇습니다. 이더리움 쪽에서 잠긴 몫과 B 쪽에서 찍힌 토큰이 맞는지를, 다리 자신이 세지 않고 있었습니다.
다리가 전제하는 것
처음 장면의 대응이 어디에 있는지 다시 봅니다. 잠긴 자산과 발행된 토큰은 서로 다른 체인의 서로 다른 장부에 적힙니다. 두 장부는 서로를 읽지 못합니다. 잠긴 것과 발행된 것 사이의 대응은 다리가 약속하는 것이고, 어느 체인도 그것을 보장하지 않습니다.
그 약속의 방식도 다리마다 다릅니다. 크로스체인 토큰 표준 다섯 종은 모두 「여러 체인에 존재하면서 총공급은 하나」라는 목표를 공유하지만, 구현 방식과 신뢰 모델과 대상 생태계가 서로 크게 다릅니다 (arXiv:2603.06388). 같은 목표를 향해 서로 다른 약속을 하고 있다는 뜻입니다.
약속이 지켜지지 않은 모습도 관측돼 있습니다. 공격을 받았던 로닌(Ronin)과 노매드(Nomad) 두 브리지의 데이터를 논리 규칙으로 검사하자, 큰 손실을 낸 거래들이 식별됐습니다. 그 과정에서 다른 이상도 함께 드러났습니다. 브리지가 받아들이지 말았어야 할 크로스체인 거래가 37건 있었고, 실패한 익스플로잇 시도도 있었습니다. 한쪽 체인에 잠겼는데 이더리움에서 끝내 풀려나지 않은 토큰이 780만 달러어치가 넘었고, 사용자가 브리지를 잘못 다뤄 잃은 돈이 20만 달러였습니다 (arXiv:2410.02029). 마지막 두 항목은 공격이 아닌 이상으로 분류된 것입니다. 잠긴 채 풀려나지 않은 토큰은 잠긴 쪽과 발행된 쪽이 공격 없이 어긋난 자리입니다. 대응은 공격이 없어도 깨집니다.
다리 컨트랙트의 코드 쪽에서도 같은 이야기가 나옵니다. 취약점은 「스마트 컨트랙트란 무엇인가」의 정의대로, 누구든 적힌 규칙대로 불러내기만 해도 만든 사람이 뜻하지 않은 결과가 나오게 하는 틈입니다. 다리 컨트랙트의 이런 틈을 도구로 찾는 일, 곧 자동화된 코드 감사가 어려운 까닭은 둘입니다. 크로스체인 자산 교환에 필요한 접근 제어 조건이 애플리케이션마다 다르고, 다리 양쪽의 크로스체인 의미가 서로 어긋나는 것을 알아채기 어렵습니다 (arXiv:2406.15999). 이 두 어려움을 겨냥한 정적 분석 도구는 라벨링한 88개 취약점 데이터셋에서 정밀도 84.95%, 재현율 89.77%를 기록했습니다. 운영 중인 129개 브리지 애플리케이션에서는 그때까지 알려지지 않은 취약점 232개를 찾아냈습니다 (arXiv:2406.15999).
두 어려움은 같은 사정을 가리킵니다. 다리 위에는 표준화된 정답이 없고, 각 다리가 각자의 규칙을 각자 지킵니다.
두 장부의 짝은 어디에도 적혀 있지 않습니다
블록체인은 투명하다고들 합니다. 한 체인 안에서는 맞는 말입니다. 크로스체인 거래는 두 체인에 한 조각씩 따로 기록되고, 그 두 조각을 묶어 주는 기록은 어디에도 없습니다.
크로스체인 거래의 짝을 맺어 둔 기록이 없다는 사실은 자금 추적, 고급 취약점 탐지, 거래 그래프 기반 분석을 모두 어렵게 만듭니다 (arXiv:2511.01393). 짝을 찾는 한 방법은 대형 언어 모델로 짝을 이을 단서 후보를 추린 뒤 거래 금액으로 다시 확인하고, 5개 주요 브리지의 약 50만 건 거래에서 평균 F1 0.9746을 얻었습니다. 이 점수는 찾아낸 것의 정확도와 빠뜨리지 않은 정도를 한데 묶은 점수로, 만점에 가까울수록 좋습니다. 이 과정에서 단서를 고를 의미 검색 공간은 10의 10제곱에서 100 미만으로 줄었습니다 (arXiv:2511.01393). 짝을 이을 단서가 거래 기록의 어느 항목에 있는지 고르는 후보만 해도 그만큼 많았다는 뜻입니다.
같은 문제를 다른 각도에서 본 연구의 저자들은 기존 방법이 밖에서 볼 수 없는 내부 원장이나 API에 전적으로 기댔다고 지적합니다. 그것은 블록체인의 개방성과 탈중앙성을 거스른다는 평가입니다. 그 연구의 방법으로는 브리지 컨트랙트의 실행 기록만으로도 입금 거래가 100% 식별됐고 출금 거래는 95.81%가 짝지어졌습니다 (arXiv:2409.04937).
정확도보다 눈여겨볼 것은 짝짓기가 연구 과제였다는 점입니다. 대응이 명시적으로 기록돼 있었다면 추측할 이유가 없습니다. 연구할 데이터 자체도 없었습니다. 상호운용 프로토콜을 연구할 크로스체인 거래 공개 데이터셋이 없었고, 그 공백을 메우려 만든 프레임워크가 11개 체인의 5개 프로토콜에서 크로스체인 거래 1,128만여 건을 식별했습니다 (arXiv:2503.13637). 다리 위에서는 감시의 첫 단계인 「보는 일」부터 연구 과제였습니다.
먼저 건네주는 다리에 생긴 새 틈
사용자 경험을 개선하려는 흐름 하나는 의도 기반(intent-based) 설계입니다. 의도 기반 브리지는 사용자가 「이 자산을 저 체인에서 받고 싶다」는 결과만 밝히면, 솔버(solver)라 불리는 체인 밖 참여자가 자기 돈을 먼저 내주어 바로 채워 주고 나중에 정산받는 구조입니다. 다리를 건너기를 기다리지 않고, 누군가 저쪽에서 먼저 건네주는 셈입니다.
경험은 좋아지지만 새로운 시스템 위험이 생깁니다. 솔버가 내줄 돈, 곧 유동성이 몇 곳에 몰리는 문제와 정산이 늦어지는 문제입니다. 이 구조를 분석한 2026년 프리프린트는 유동성 고갈 공격이라는 새 공격 부류를 정의합니다 (arXiv:2602.17805). 저자들은 2025년 6월부터 11월까지 3개 주요 프로토콜, 9개 블록체인에 걸쳐 92억 4천만 달러어치를 옮긴 크로스체인 인텐트 350만 건을 다시 돌려 보는 방식으로 분석했습니다.
결과는 프로토콜의 안전성이 그 시점의 파라미터에 달려 있었다는 것입니다. 이익을 노리는 공격자를 가정하면, 솔버 수익성이 높은 쪽은 당시 파라미터에서 취약했습니다. 솔버 마진이 낮고 유동성이 매우 깊은 쪽은 시험한 모든 구성에서 견고했고, 또 다른 쪽은 대체로 안전했으나 스트레스 조건에서는 취약해졌습니다. 손해를 감수하고 방해만 노리는 공격자를 가정하면, 세 프로토콜 모두에서 서비스를 멈춰 세울 수 있었습니다 (arXiv:2602.17805). 이 값은 그 기간, 그 파라미터에서 잰 것이라 지금 어느 프로토콜이 안전한지를 말해 주지 않습니다. 구조로 옮기면, 속도를 위해 남의 돈을 먼저 내주게 만든 설계에서는 그 돈을 말리는 일이 공격이 됩니다. 편의와 새 공격 표면이 같은 설계에서 함께 나옵니다.
다리가 늘면 체인들이 그만큼 하나로 묶이는지도 따로 잴 일입니다. 20개 체인과 16개 브리지 프로토콜의 2022~2025년 데이터를 다룬 측정 연구는, 배포된 다리가 만드는 연결(구조적 상호운용성)과 실제 사용으로 일어난 이동(능동적 상호운용성)이 크게 갈라진다고 보고합니다. 저자들은 연결성만으로는 경제적으로 의미 있는 통합을 뜻하지 않는다고 결론짓습니다 (arXiv:2604.03083).
다리 하나가 털렸을 때 그 충격이 같은 인프라를 쓰는 다른 토큰으로 번졌는지를 직접 잰 것은 2026년 4월 KelpDAO 사건을 다룬 앞의 프리프린트입니다. 저자는 분석 방법을 미리 등록해 두고, 아홉 개 토큰의 가격을 사건 전후로 비교했습니다. 같은 브리지 인프라를 쓰는 토큰들이 그렇지 않은 토큰들보다 더 흔들렸는지를 본 것입니다. 사고 토큰 자체는 크게 이탈했지만, 같은 인프라를 쓰는 다른 토큰들에서는 통계적으로 의미 있는 차이가 나타나지 않았습니다. 저자는 이 어긋남 자체를 발견으로 제시합니다. 운영자들은 예방 차원에서 자기 브리지를 멈췄는데, 가격 자료는 시장이 그 사건을 인프라 전체의 문제가 아니라 개별 실패로 본 것과 맞아떨어졌습니다 (DOI: 10.2139/ssrn.6699478, 프리프린트). 한 사건을 다룬 한 편의 프리프린트라 일반화할 수는 없습니다.
믿지 않아도 되는 다리를 놓으려는 설계
브리지의 문제가 검증자 집합을 믿어야 한다는 데 있다면, 믿지 않아도 되게 만드는 길이 있습니다. 신뢰 최소화(trust-minimized) 브리지는 다리 운영자 대신 저쪽 체인의 기록 자체를 이쪽에서 확인하게 해, 따로 믿어야 할 무리를 줄인 다리입니다.
두 갈래가 있습니다. 하나는 라이트 클라이언트입니다. 라이트 클라이언트는 저쪽 체인의 전체 데이터를 받지 않고 블록의 머리 부분만으로 「그 체인에서 이 일이 정말 일어났다」를 스스로 검증하는 축소판 검증기입니다. 다른 하나는 간결한 증명입니다. 저쪽 체인의 상태에 대한 주장을 짧은 암호학적 증명으로 압축해, 이쪽 체인이 그 증명만 확인하게 합니다. 간결성은 「영지식 증명」에서 본 대로, 증명의 크기와 검증 시간이 원래 자료보다 훨씬 작은 성질입니다. 두 갈래 모두 앞 장면의 빈칸을 검증자 집합의 서명 대신 저쪽 체인 자신의 기록으로 채웁니다. 따로 믿을 무리가 줄어드는 대신, 이 다리는 저쪽 체인의 합의가 그쪽에서 지켜지고 있다는 데 기댑니다. 뒤의 연구가 말하는 「외부」 신뢰 가정이 없다는 것도, 그 체인의 합의 말고는 따로 믿을 무리가 없다는 뜻입니다.

간결한 증명 쪽의 대표 연구는 기존 해법이 성능 문제를 겪거나, 위원회에 대한 신뢰 가정에 기대어 보안을 크게 낮춘다고 진단합니다. 저자들이 만든 브리지는 외부 신뢰 가정 없이 온체인 검증 비용을 크게 줄였다고 보고합니다 (arXiv:2210.00264). 라이트 클라이언트 쪽에서는 비용이 불어나는 것이 문제입니다. 체인이 N개면 서로가 서로의 라이트 클라이언트를 들어야 해서 필요한 수가 N²에 비례합니다. 한 릴레이 체인 설계의 개발진은 이를 N에 비례하도록 줄여 온체인 비용을 약 35% 줄였고, 실제로 배포해 6개가 넘는 공개 체인을 지원했다고 보고합니다 (arXiv:2411.00422).
이 설계들은 존재하고 일부는 실제로 돌아가지만, 비용·지연·범용성과의 맞바꿈은 남아 있습니다. 각각은 안전한 암호 프로토콜들도 여럿을 조합하면 안전하지 않아질 수 있습니다. 신뢰받는 수탁자를 쓰면 탈중앙이 주는 이점 대부분이 깎여 나갈 수 있습니다 (arXiv:2212.09227).
다리를 아예 놓지 않는 길도 있습니다. 원자적 스왑(atomic swap)은 서로 다른 체인의 자산을 직접 맞바꾸되, 전부 성사되거나 전부 무산되거나 둘 중 하나만 일어나게 만든 교환입니다. 중개자가 없으니 검증자 집합도 서명 키도 필요 없습니다. 이런 교환이 지켜야 할 세 보장은 형식으로 정의돼 있고, 해시 타임락 계약으로 그 프로토콜을 짤 수 있습니다 (arXiv:1801.09515). 해시 타임락 계약은 비밀값의 해시로 잠그고 기한을 걸어 둔 컨트랙트로, 기한 안에 그 비밀값을 내놓아야 풀립니다. 해시는 「블록체인이란 무엇인가」의 정의대로 아무리 긴 글이든 정해진 길이의 짧은 값 하나로 줄여 놓은 것입니다. 그런 프로토콜이 불가능한 조건도 같은 글에서 증명됐습니다. 누가 누구에게 자산을 넘기는지를 화살표로 그린 그림에서, 화살표를 따라 누구에게서든 누구에게로든 갈 수 있지 않으면(강연결이 아니면) 그런 프로토콜은 존재하지 않습니다 (arXiv:1801.09515).
원자성이 보장돼도 공정성은 따로입니다. 해시 타임락 기반 스왑은 웃돈 없이 받은 아메리칸 콜옵션, 곧 기한 안에 언제든 공짜로 거래를 마칠지 말지를 고를 권리와 같습니다. 교환을 시작한 쪽은 기다리다가 조건이 불리해지면 그냥 기한을 넘기면 되고, 그동안 상대방의 자산은 계약에 묶여 있습니다. 손해는 상대방 몫입니다. 이 구조를 게임이론으로 분석한 저자들은 이 모형에 공정성이 없다고 결론짓고, 양쪽이 원금과 함께 웃돈을 걸어 두는 방식을 제안합니다 (arXiv:2211.15804). 그리핑(griefing)은 자기 손해를 감수하면서 남을 해치는 일이고, 그리핑 팩터는 피해자의 손해를 공격자가 감수한 손해로 나눈 비율입니다 (DOI: 10.3389/fbloc.2023.1137155). 원자적 스왑에서 노릴 수 있는 것은 자금보다 상대의 시간과 묶인 자본입니다.
원자적 스왑은 맞바꿀 상대가 있어야 성립합니다. 브리지는 상대를 찾지 않고도 혼자 건널 수 있습니다.
탐지가 잡는 것, 못 잡는 것
무너지는 것을 다 막지 못한다면, 무너지는 순간을 알아채는 길이 남습니다. 탐지 도구들은 각자의 평가에서 좋은 성적을 냈습니다.
브리지 보안을 처음 체계적으로 다룬 도구는 새로운 보안 버그 세 부류를 문서화하고, 그 패턴으로 네 개의 주요 브리지에서 알려진 공격을 전부 탐지했으며, 그때까지 보고되지 않은 의심 공격도 찾아냈습니다 (arXiv:2208.07119). 2021년 6월부터 2024년 9월까지의 사고 49건을 모은 연구에서는 크로스체인 비즈니스 로직, 곧 두 체인에 걸친 다리의 업무 규칙을 겨냥한 공격이 그렇지 않은 공격보다 피해가 훨씬 컸습니다. 이 연구의 도구는 재현율이 기존 최고 도구보다 36.32% 더 높았습니다 (arXiv:2410.14493). 출발 체인·체인 밖 조율·도착 체인을 하나의 그래프 안에서 모형화한 도구는 실제 공격 51건에서 평균 F1 92.58%를 얻었습니다. 이 연구는 기존 방법이 대부분 단일 체인의 행동만 다뤄 크로스체인 의미를 포착하지 못했다고 지적합니다 (arXiv:2508.20517).
형식적 방법 쪽도 나아갔습니다. 형식 검증은 「스마트 컨트랙트란 무엇인가」의 정의대로 코드가 지켜야 할 성질을 수학의 말로 적어 두고 따지는 방법입니다. 스마트 컨트랙트의 업무 규칙 명세를 형식 모델로 두고 실행이 그것을 어기는지 감시하는 도구는, 54건의 익스플로잇 평가에서 오탐 없이 탐지했습니다 (arXiv:2305.08254). 대형 언어 모델과 모델 검사기를 결합한 반복 과정은 세 개의 크로스체인 브리지 대상에서 최대 2회 반복 안에 버그를 찾아냈고, 사람이 쓴 기준 명세에 없던 취약점 부류도 스스로 찾았습니다 (arXiv:2604.12172, 2026년 프리프린트).
이 성적표들에는 공통의 전제가 있습니다. 오탐 없는 감시는 정밀한 명세가 있을 때의 이야기입니다 (arXiv:2305.08254). 언어 모델과 모델 검사기의 반복 과정은 언어 모델이 명세를 직접 써서 사람이 쓴 명세 밖의 틈까지 찾았지만, 그 명세가 다리의 약속을 제대로 옮겼는지는 여전히 따로 따져야 합니다 (arXiv:2604.12172). 학습 기반 탐지기들은 이미 일어난 공격 사건들로 평가됐습니다. 한 연구의 저자들은 알려지지 않은 공격 거래도 잡을 수 있다고 보고하는데, 그 「알려지지 않은」이 어디까지 낯선 모양을 뜻하는지는 초록만으로는 알 수 없습니다 (arXiv:2410.14493; arXiv:2508.20517). 회계 불변식은 가치 보존의 위반을 잡는 도구이고, 다리가 무엇을 약속했는지를 대신 정해 주지는 않습니다 (arXiv:2410.01107). 그렇다고 사람이 대신 다 볼 수도 없습니다. 상호운용 프로토콜에서 모든 잠재적 함정과 가능한 체인 간 상호작용을 사람이 일일이 검사하고 시험하는 것은 거의 불가능합니다 (DOI: 10.3389/fbloc.2023.1248962).
논리 규칙 검사가 찾은 것들도 다시 봅니다. 브리지가 받아들이지 말았어야 할 거래 37건, 그리고 잠긴 채 풀려나지 않은 780만 달러어치가 넘는 토큰입니다 (arXiv:2410.02029). 이 가운데 풀려나지 않은 토큰은 공격으로 분류되지 않습니다. 공격만 찾는 탐지기에는 공격 없이 깨진 대응이 그대로 남습니다.
한 설계 연구의 저자들은 기존 브리지 보안 모형의 근본 취약점을 이진성에서 찾습니다. 브리지는 완전히 정상이거나 파국적으로 침해되거나 둘 중 하나이고, 부분적 실패를 담아 둘 중간 상태가 없다는 진단입니다. 저자들은 그 중간을 만들려고, 크로스체인 메시지 지연을 잴 수 있는 실행 위험으로 다뤄 담보 할인율과 인출 한도를 그때그때 조정하는 설계를 제안합니다 (arXiv:2601.12434). 이 진단대로라면 다리에는 「조금 고장 난 상태」가 없습니다. 서명 키 하나가 넘어가는 일도 부분 고장으로 가둬 둘 자리가 없습니다.
보장의 경계선은 체인의 가장자리에 있습니다
블록체인이 보장하는 것의 목록은 명확하고 짧습니다. 이 체인의 이 블록에 이 거래가 들어 있다는 것. 이 서명이 이 키로 만들어졌다는 것. 이 상태 변화가 규칙을 따랐다는 것. 이것들은 누구의 말도 빌리지 않고 확인할 수 있습니다. 목록은 거기서 끝나고, 다리는 그 목록 밖에 있습니다.
다리 위에서 믿어야 하는 것들을 늘어놓으면 목록이 길어집니다. 검증자 집합의 다수가 정직한가, 애초에 그 집합이 몇 명인가 (DOI: 10.2139/ssrn.6699478, 프리프린트). 그들의 서명 키가 안전하게 관리되고 있는가 (DOI: 10.36227/techrxiv.24595764, 프리프린트; arXiv:2608.07104). 이쪽에 잠긴 것과 저쪽에 발행된 것이 정말 대응하는가 (arXiv:2410.01107). 접근 제어가 이 애플리케이션의 요구에 맞게 빠짐없이 걸려 있는가 (arXiv:2406.15999). 두 체인이 같은 사건을 같은 의미로 읽고 있는가 (arXiv:2511.01393). 솔버가 내일도 유동성을 대 줄 것인가 (arXiv:2602.17805). 이 다리를 건너간 자산이 저쪽에서 정말 풀려날 것인가 (arXiv:2410.02029). 이 목록의 어느 항목도 체인의 합의가 대신 보증해 주지 않습니다.
그래서 「블록체인이 안전하니까 그 위의 자산도 안전하다」는 문장은 이렇게 고쳐 쓰는 편이 정확합니다. 블록체인은 자기 안에서 일어난 일을 보장하고, 자기 밖으로 나가는 순간의 일은 보장하지 않습니다. 앞의 SoK도 브리지는 그 밑의 블록체인과 대조적으로 종종 열등한 보안 보장을 제공한다고 적었습니다 (arXiv:2403.00405).
이 글이 그은 것은 보장의 경계선입니다. 경계선이 어디인지 알면 두 가지가 따라옵니다. 하나는 연구의 방향입니다. 종단간 회계를 다리 자신이 세게 만들 수도 있고 (arXiv:2410.01107), 증명으로 믿어야 할 무리를 줄일 수도 있고 (arXiv:2210.00264), 대응이 명시적으로 기록되게 만들 수도 있습니다 (arXiv:2409.04937). 다른 하나는 다리를 읽는 법입니다. 다리 앞에서 물을 것은 「이 다리는 무엇을 전제하고 있는가」입니다. 그 전제는 대부분 공개된 설계 문서 안에 있습니다. 한 프리프린트는 공개적으로 관측할 수 있는 설계 파라미터 일곱 개만으로 위험대를 가를 수 있다고까지 주장하는데, 그 근거는 사고 뒤에 맞춰 본 소급 검증입니다 (DOI: 10.21203/rs.3.rs-10534111/v1, 프리프린트).
확인할 수 있는 것과 믿어야 하는 것 사이에 선을 긋는 일은 「코드는 약속대로 작동했다」가 남긴 물음이기도 했습니다. 그 글에서 선은 코드 바깥, 곧 사람들의 수요에 있었습니다. 다리에서는 선이 체인의 가장자리에 있고, 다리를 건널 때마다 그 선을 한 번씩 넘습니다. 위험해지는 것은 넘고 있다는 사실을 잊을 때입니다.
근거 논문
- "Count of Monte Crypto: Accounting-based Defenses for Cross-Chain Bridges" (2024) — arXiv:2410.01107 (프리프린트) — 1,000만 건 실증. 모든 공격을 관통하는 결함은 종단간 가치 회계의 부재이며, 단순 불변식이 알려진 공격을 전부 식별.
- "XChainWatcher: Monitoring and Identifying Attacks in Cross-Chain Bridges" (2024) — arXiv:2410.02029 (프리프린트) — 논리 규칙 검사. 받아들이지 말았어야 할 거래 37건, 잠긴 채 풀려나지 않은 780만 달러 넘는 자금.
- "Safeguarding Blockchain Ecosystem" (2024) — arXiv:2410.14493 (프리프린트) — 2021~2024 사고 49건. 크로스체인 비즈니스 로직 공격의 피해가 더 크고, 재현율이 기존 최고 도구보다 36.32% 더 높음.
- "Hedge Funds on a Swamp" (2025) — arXiv:2507.06156 (프리프린트) — 브리지 13개·공격 벡터 23개·시나리오 43개. 반복 결함은 접근 제어·검증자 신뢰 가정·검증 로직.
- "SoK: Cross-Chain Bridging Architectural Design Flaws and Mitigations" (2024) — arXiv:2403.00405 (프리프린트) — 브리지 60개·익스플로잇 34건. "브리지는 종종 열등한 보안 보장을 제공한다."
- "SoK: Security and Privacy of Blockchain Interoperability" (2023) — DOI: 10.36227/techrxiv.24595764 (프리프린트) — 문헌 178건·솔루션 56개. 도난 자금의 65.8%가 허가형 중개 네트워크에 키 운용이 안전하지 않았던 프로젝트에서.
- "Bridge-Confidence Contagion in Liquid Restaking" (2026) — DOI: 10.2139/ssrn.6699478 (프리프린트) — 검증자 1인 구성에서 크로스체인 메시지 위조, 약 2억 9,200만 달러·공급량 18%. 동종 토큰 전염은 사전등록 설계에서 귀무.
- "SoK: Cryptographic Key Recovery for Cryptoasset Custody" (2026) — arXiv:2608.07104 (프리프린트) — 암호 키 통제가 곧 금융 통제. 복구는 신뢰를 옮긴다.
- "SoK: Security of Cross-chain Bridges" (2023) — arXiv:2312.12573 (프리프린트) — 잠재 공격 벡터 12개 식별, 실제 공격 10개 유형 분류.
- "A Systematic Taxonomy and Risk-Scoring Framework for Cross-Chain Bridge Security" (2026) — DOI: 10.21203/rs.3.rs-10534111/v1 (프리프린트) — 공개 파라미터 7개만 쓰는 규칙 기반 점수. 사고 8건·비교군 2건 소급 적용에서 익스플로잇된 설계에 일관되게 높은 위험대(저자들이 소급 검증의 타당도 위협을 함께 기재).
- "Comparative Analysis of Cross-Chain Token Standards" (2026) — arXiv:2603.06388 (프리프린트) — 표준 다섯 종이 같은 목표를 공유하되 구현·신뢰 모델·대상 생태계가 크게 다름.
- "SmartAxe" (2024) — arXiv:2406.15999 (프리프린트) — 접근 제어 제약이 앱마다 다르고 양쪽 의미의 어긋남을 알기 어렵다. 운영 중 129개 앱에서 미공개 취약점 232개.
- "ConneX" (2025) — arXiv:2511.01393 (프리프린트) — 크로스체인 페어링 기록의 부재. 의미 검색 공간을 10의 10제곱에서 100 미만으로, 평균 F1 0.9746.
- "CONNECTOR" (2024) — arXiv:2409.04937 (프리프린트) — 기존 방법이 관측 불가능한 내부 원장·API에 의존하는 문제. 실행 로그만으로 입금 100%·출금 95.81% 매칭.
- "XChainDataGen" (2025) — arXiv:2503.13637 (프리프린트) — 공개 데이터셋 부재를 메우려 11개 체인 5개 프로토콜에서 크로스체인 거래 1,128만여 건 식별.
- "Exploiting Liquidity Exhaustion Attacks in Intent-Based Cross-Chain Bridges" (2026) — arXiv:2602.17805 (프리프린트) — 인텐트 350만 건 재생 분석. 유동성 고갈 공격을 새 부류로 정의, 안전성이 그 시점 파라미터에 달려 있음.
- "zkBridge: Trustless Cross-chain Bridges Made Practical" (2022) — arXiv:2210.00264 (프리프린트) — 기존 해법이 위원회 신뢰 가정으로 보안을 낮추는 문제. 외부 신뢰 가정 없이 온체인 검증 비용을 크게 절감.
- "MAP the Blockchain World" (2024) — arXiv:2411.00422 (프리프린트) — 라이트클라이언트 수 N² 폭발을 N에 비례하도록 축소, 온체인 비용 약 35% 절감. 실배포 사례.
- "Blockchain Interoperability Landscape" (2022) — arXiv:2212.09227 (프리프린트) — 각각은 안전한 암호 프로토콜이 조합되면 안전하지 않아질 수 있고, 신뢰받는 수탁자는 블록체인의 이점을 깎는다.
- "Atomic Cross-Chain Swaps" (2018) — arXiv:1801.09515 (프리프린트) — 세 보장을 정의하고 해시 타임락으로 구성하되, 강연결이 아닌 그래프에서는 불가능함을 증명.
- "Towards faster settlement in HTLC-based Cross-Chain Atomic Swaps" (2022) — arXiv:2211.15804 (프리프린트) — 이 구조가 프리미엄 없는 아메리칸 콜옵션과 같아 공정성이 결여됨. 프리미엄 예치 방식 제안.
- "An analysis of griefs and griefing factors" (2023) — DOI: 10.3389/fbloc.2023.1137155 — 자기 손해를 감수하며 남을 해치는 행위의 형식화, 그리핑 팩터 정의.
- "Xscope: Hunting for Cross-Chain Bridge Attacks" (2022) — arXiv:2208.07119 (프리프린트) — 새 보안 버그 세 부류를 문서화하고 네 개 브리지에서 알려진 공격을 전부 탐지, 미보고 의심 공격도 발견.
- "BridgeShield" (2025) — arXiv:2508.20517 (프리프린트) — 실제 공격 51건 평균 F1 92.58%. 기존 방법은 단일 체인 행동만 다뤄 크로스체인 의미를 못 잡았다.
- "HighGuard: Cross-Chain Business Logic Monitoring of Smart Contracts" (2023) — arXiv:2305.08254 (프리프린트) — 형식 모델 기반 감시, 익스플로잇 54건 평가에서 오탐 없이 탐지.
- "COBALT-TLA" (2026) — arXiv:2604.12172 (프리프린트) — 언어 모델과 모델 검사기를 결합한 루프. 기준 명세에 없던 취약점 부류를 자율 발견.
- "Formal verification of the pub-sub blockchain interoperability protocol" (2023) — DOI: 10.3389/fbloc.2023.1248962 — 모든 잠재적 함정과 체인 간 상호작용을 수동으로 검사·테스트하는 것은 거의 불가능하다.
- "구조적·능동적 상호운용성 측정" (2026) — arXiv:2604.03083 (프리프린트) — 20개 체인·16개 브리지의 2022~2025 측정. 구조적 상호운용성과 능동적 상호운용성을 분리해 재고, 연결성만으로는 경제적으로 의미 있는 통합을 뜻하지 않는다.
- "ASAS-BridgeAMM" (2026) — arXiv:2601.12434 (프리프린트) — 브리지 보안 모델의 이진성(완전 정상 아니면 파국적 침해) 진단과 동적 조정 설계.