매직에덴 레거시 승인 취약점으로 NFT 570만 달러 위험 노출, 화이트해커가 2만3155개 구제

By bonuz NewsroomPublished September 25, 2026
Magic Eden Legacy Approval Exploit Risked $5.7M in NFTs

매직에덴의 레거시 승인 시스템이 570만 달러(USD) 상당의 NFT를 잠재적 익스플로잇에 노출시켰으나, 화이트해커들의 개입으로 위기를 넘겼다. 이들은 공격자가 손대기 전에 2만3155개의 토큰을 안전한 곳으로 옮겼다. 매직에덴에 NFT를 보유 중이거나, 오래된 승인 권한이 남아 있는 다른 마켓플레이스를 이용 중인 사람이라면 이번 사건이 얼마나 아슬아슬했는지 주목할 필요가 있다.

실제로 무슨 일이 있었나

The Block에 따르면, 매직에덴의 레거시 승인 권한이 570만 달러(USD) 상당의 NFT를 잠재적 익스플로잇 위험에 노출시켰다. 화이트해커 보안 연구자들이 이 위험을 포착했고, 악의적 공격자가 이 승인 권한을 악용하기 전에 2만3155개의 토큰을 안전하게 대피시켰다. 보도에서는 영향을 받은 컬렉션, 취약점이 발견된 날짜, 매직에덴이 공식 성명을 냈는지 여부는 구체적으로 밝히지 않았다. 현재까지 알려진 정보에 따르면 사용자 자금 손실은 보고되지 않았다. 같은 보도에 따르면 구제 작업은 공격자가 실제로 행동에 옮기기 전에 이루어진 것으로 보인다. 레거시 승인이 구체적으로 어떻게 구성되어 있었는지를 포함한 추가 기술적 세부사항은 아직 공개되지 않았다.

어쩌다 이렇게 됐나

승인 관련 익스플로잇은 NFT 마켓플레이스 전반에서 반복적으로 발생하는 위험이다. 사용자가 마켓플레이스 컨트랙트에 토큰을 이동시킬 권한을 부여하면, 그 권한은 리스팅이 끝난 뒤에도 오랫동안 활성 상태로 남을 수 있다. 이렇게 방치된, 즉 레거시 상태의 승인 권한을 발견한 공격자는 소유자의 추가 동의 없이도 NFT를 이전시킬 수 있는 경우가 있다. 이런 패턴은 마켓플레이스들이 시간이 지나면서 스마트 컨트랙트를 업그레이드하는 과정에서 다른 플랫폼들에서도 이미 나타난 바 있다. The Block이 보도한 매직에덴의 사례 역시 새로운 유형의 위험이라기보다는 이런 더 넓은 범주에 속하는 문제다. 570만 달러(USD)라는 노출 규모는 회수되지 않은 오래된 권한들이 얼마나 쌓일 수 있는지를 보여준다.

당신에게 왜 중요한가

매직에덴 사용자라면, 특히 고가치 NFT를 보유한 지갑이라면 오래된 마켓플레이스 승인 권한을 정기적으로 점검하고 철회해야 한다는 경각심을 다시 한번 가질 필요가 있다. 개발자들에게는 플랫폼이 진화하는 과정에서 레거시 스마트 컨트랙트 권한을 유지 관리하는 데 드는 지속적인 비용을 보여주는 사례다. 더 넓은 NFT 시장 관점에서 보면, 이번에는 화이트해커의 개입이 효과를 냈지만 이는 누군가 먼저 결함을 발견했다는 전제에 의존한 결과였다. 마켓플레이스들은 이제 레거시 승인 시스템을 사후 대응이 아니라 사전에 감사해야 한다는 압박을 받게 될 수 있다. 보유자들은 거래가 완료됐다는 이유만으로 과거의 승인 권한이 무해하다고 단정해서는 안 된다.

더 큰 질문

얼마나 많은 마켓플레이스에, 얼마나 많은 방치된 승인 권한이 지금도 점검되지 않은 채 남아 있을까? 수년에 걸쳐 컨트랙트를 업그레이드해온 모든 NFT 플랫폼에는 사용자들이 미처 철회하지 못한 레거시 권한이 어느 정도는 존재할 가능성이 크다. 이번 사건은 업계에 더 근본적인 질문을 던진다. 승인 만료 기능이 사용자 개인이 무기한 스스로 관리해야 할 사항이 아니라, 마켓플레이스 설계에서 표준적으로 내장되어야 할 기본 기능이 되어야 하는 것 아닐까?

앞으로 지켜볼 것

이번 발표 시점까지 매직에덴 측의 공식 타임라인이나 후속 성명은 확인되지 않았다. 어떤 컬렉션이 영향을 받았는지, 레거시 승인이 어떻게 도입됐는지에 대한 공개적인 설명이 나오는지 지켜볼 필요가 있다. 이런 사건들 이후 마켓플레이스들이 오래된 스마트 컨트랙트 권한을 어떻게 관리할지 재평가하면서, 승인 위생 관리 도구에 대한 업계 전반의 관심이 커질 수도 있다.

Keep reading