하루위키
비트코인·코인종결

디파이 거래소 버니(Bunni) 해킹·영구 폐쇄 사건

2025-09-02 — 2025-10-23

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2025년 9월 유니스왑v4 기반 탈중앙화거래소 버니가 라운딩 오류를 악용한 공격으로 840만 달러를 탈취당했고, 복구 비용을 감당하지 못해 두 달 만에 영구 폐쇄를 선언한 사건이다.

2. 전개 과정[편집]

5개 기록 · 2025-09-02 ~ 2025-10-23

  1. 버니, 840만 달러 규모 해킹 피해로 스마트컨트랙트 긴급 정지

    유니스왑v4 기반 탈중앙화거래소(DEX) 버니는 2025년 9월 2일 플래시론 공격을 받아 이더리움과 유니체인 네트워크에 걸쳐 총 840만 달러 상당의 자산을 탈취당했다. 공격자는 버니의 핵심 스마트컨트랙트 시스템인 버니허브(BunniHub)의 출금 로직 취약점을 노렸다. 피해액은 이더리움에서 240만 달러, 유니체인에서 590만 달러로 나뉘어 발생했다. 버니 팀은 피해 확산을 막기 위해 관련 스마트컨트랙트를 즉시 일시 정지시켰다. 이 공격은 2025년 하반기 디파이 업계를 강타한 연쇄 해킹 사고 중 하나로 기록됐다.

  2. 버니, 해커에 탈취자금 10% 반환 보상 제안…무응답

    버니 팀은 해킹 발생 직후인 2025년 9월 2일 이더리움 네트워크를 통해 공격자에게 온체인 메시지를 보내 탈취 자금의 10%를 보상금으로 지급할 테니 나머지를 돌려달라고 제안했다. 메시지에는 협상을 위한 연락 방법도 함께 담겼으나 공격자는 이에 응답하지 않았다. 이는 화이트해커 협상 실패 시 법적 조치를 취하지 않겠다는 업계의 통상적 회수 시도 방식이었다. 그러나 공격자가 무응답으로 일관하면서 자금 회수 가능성은 낮아졌다. 이후 탈취 자금은 추적이 어려운 방식으로 세탁이 진행된 것으로 확인됐다.

  3. 버니, 포스트모템 공개 "라운딩 오류 반복 악용"…토네이도캐시로 세탁

    버니 팀은 2025년 9월 4일 자체 블로그를 통해 사고 경위를 담은 포스트모템 보고서를 공개했다. 보고서에 따르면 공격자는 출금 시 유휴 잔고를 계산하는 로직의 반올림(라운딩) 방향 오류를 이용해 44차례에 걸친 소액 인출을 반복하며 자산을 빼돌렸다. 개별적으로는 안전했던 반올림 처리 방식이 여러 연산이 결합되자 취약점으로 작동한 것이 근본 원인이었다. 보고서는 탈취된 자산이 이미 익명화 서비스 토네이도캐시를 통해 세탁이 진행됐다고 밝혔다. 이는 자금 추적과 회수를 더욱 어렵게 만드는 요인으로 작용했다.

  4. 버니, 재출시 자금 부족 이유로 영구 폐쇄 공식 선언

    버니 팀은 2025년 10월 23일 해킹 이후 안전한 재출시에 필요한 자금을 확보하지 못했다며 서비스 영구 폐쇄를 공식 발표했다. 팀은 보안 감사와 모니터링 비용만으로도 6~7자리 수의 달러가 필요한데 이를 감당할 여력이 없다고 설명했다. 이는 840만 달러 해킹 두 달 만에 나온 결정으로, 2025년 10월 문을 닫은 또 다른 크립토 프로젝트 사례로 꼽혔다. 이번 폐쇄로 유니스왑v4 생태계 내 훅 기반 프로젝트의 보안 취약성에 대한 우려도 함께 제기됐다. 이용자들은 남은 유동성 자산 회수 절차를 안내받았다.

  5. 법 집행기관과 자금추적 협력 지속…피해 보상은 불투명

    버니 팀은 폐쇄를 발표하면서도 2025년 10월 23일 법 집행기관과 협력해 탈취 자산 추적과 회수를 계속 시도하겠다고 밝혔다. 다만 자금이 이미 토네이도캐시를 거쳐 세탁된 상태여서 실제 회수 가능성은 낮다는 관측이 우세했다. 프로젝트 폐쇄로 피해를 본 유동성 공급자들에 대한 구체적 보상 계획은 명확히 제시되지 않았다. 업계에서는 이번 사건이 소규모 디파이 프로토콜이 대형 해킹 이후 재기하기 얼마나 어려운지를 보여준 사례로 평가했다. 버니의 폐쇄는 2025년 하반기 디파이 업계의 연쇄 위축 흐름 중 하나로 기록됐다.

3. 같이 보기[편집]

490
알리익스프레스 프로모션 배너

자주 묻는 질문

디파이 거래소 버니(Bunni) 해킹·영구 폐쇄 사건, 어떤 사건인가요?
2025년 9월 유니스왑v4 기반 탈중앙화거래소 버니가 라운딩 오류를 악용한 공격으로 840만 달러를 탈취당했고, 복구 비용을 감당하지 못해 두 달 만에 영구 폐쇄를 선언한 사건이다.
디파이 거래소 버니(Bunni) 해킹·영구 폐쇄 사건, 언제 일어났나요?
2025-09-02부터 2025-10-23까지 이어진 사건입니다.
디파이 거래소 버니(Bunni) 해킹·영구 폐쇄 사건, 지금 상태는 어떤가요?
종결된 사건입니다. 2025-10-23에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기