Archived content — no longer updated since July 2026. See Reports for the latest research.
← Validator Ops

Resolv 해킹 대응 -- Lido Earn 사용자 자금 안전 확인 -- SSV DVT 취약점 D+3 -- LDO 유틸리티 논쟁 D+9 -- EarnETH D+3 -- 33일 EIP 무변동 ACDE #233 D-3

high Validator Ops
EIP-7251 EIP-7702 EIP-7732 EIP-7805 EIP-7928 EIP-8037 EIP-8105 EIP-8130 EIP-8141

핵심 하이라이트

  • [HIGH] Resolv 해킹 $25M -- Lido Earn 사용자 자금 안전 확인.
  • [HIGH] SSV Network DVT 취약점 D+3 -- Lido 커뮤니티 반응 대기 중.
  • [MEDIUM] LDO 토큰 유틸리티 논쟁 D+9 -- 팀 공식 응답 9일째 부재.
  • [MEDIUM] EarnETH DeFi Wrapper D+3 -- Resolv 사건이 리스크 관리 중요성을 역설.
  • [LOW] EVMification + EIP-8013 stagnant -- 주말 소강.

Resolv 해킹 -- Lido Earn 안전 확인 + SSV DVT D+3 + LDO 유틸리티 D+9

핵심 요약

  • HIGH Resolv 해킹 $25M -- Lido Earn 사용자 자금 안전 확인.

3/22 Resolv 프로토콜이 AWS KMS 키 탈취 기반 공격으로 약 $25M 피해를 입었다. 공격자가 SERVICE_ROLE 키를 탈취하여 8,000만 USR을 무담보 민팅, USR 가격이 ~80% 폭락($0.20)했다. Lido는 즉각 "Lido Earn user funds remain safe -- no action is required"를 공식 발표했다. Lido Earn이 Morpho/Aave 등 DeFi 볼트를 통해 USR 노출이 있을 수 있는 구조이나, 직접 피해는 없다는 확인. Curated operator 관점에서 stVault 생태계의 DeFi 통합 리스크 관리 체계가 첫 실전 테스트를 통과한 셈이다.

  • HIGH SSV Network DVT 취약점 D+3 -- Lido 커뮤니티 반응 대기 중.

SSV uint64 overflow 취약점 사례가 포럼 게시 3일째. 독립 리서처의 새 DVT 아키텍처 제안에 대한 Lido 기술 리더십의 공식 응답은 아직 없다. SSV 팀 측 입장도 미확인 상태로, 양측 반응이 이번 주 핵심 관찰 포인트다.

  • MEDIUM LDO 토큰 유틸리티 논쟁 D+9 -- 팀 공식 응답 9일째 부재.

LDO 토큰 폐기 논의가 D+9에 진입. 전일 제기된 거버넌스 탈취 시나리오($141M으로 50% 매집 가능)에 대한 후속 논의는 주말 동안 소강 상태. 팀 공식 응답 부재가 지속되면서 커뮤니티 불만이 구조적으로 고착화될 위험이 있다.

  • MEDIUM EarnETH DeFi Wrapper D+3 -- Resolv 사건이 리스크 관리 중요성을 역설.

EarnETH DeFi Wrapper가 D+3. Resolv 해킹이 stVault -> DeFi 통합 경로의 카운터파티 리스크를 실물로 보여줬다. Lido Earn이 직접 피해는 없었으나, DeFi 볼트의 담보 자산 선택과 리스크 관리가 stVault 생태계 성장의 핵심 변수임이 재확인됐다.

  • LOW EVMification + EIP-8013 stagnant -- 주말 소강.

EVMification 논의(프리컴파일 -> 바이트코드 교체)가 진행 중이나, 밸리데이터 직접 영향은 제한적. EIP-8013이 stagnant로 이동. 주말 특성상 신규 소식 빈도가 낮다.

상세 분석

1. [신규] Resolv 해킹 $25M과 Lido Earn 안전 확인

1-1. 사건 개요

항목 내용
프로토콜 Resolv Labs (USR 스테이블코인)
공격 시점 2026-03-22
피해 규모 ~$25M (11,400 ETH + 20M wstUSR)
공격 벡터 AWS KMS 키 탈취 -> SERVICE_ROLE 키 획득 -> 무담보 USR 민팅
민팅 규모 8,000만 USR (담보 대비 수백 배 초과)
USR 가격 영향 ~80% 폭락 ($1.00 -> $0.20, 이후 $0.56 부분 회복)
근본 원인 온체인 민팅 상한선 부재, 담보-민팅 비율 검증 없음

출처: Chainalysis: Lessons from the Resolv Hack

1-2. Lido Earn 영향 분석

Lido 공식 대응: "Lido contributors are aware of today's Resolv hack. Lido Earn user funds remain safe -- no action is required."

Lido Earn의 DeFi 볼트 구조와 리스크 경로:

  • Lido Earn은 stVault의 수익을 Aave, Morpho, Pendle 등 DeFi 프로토콜 볼트를 통해 극대화하는 구조
  • 일부 볼트가 USR을 담보 자산으로 보유했을 가능성이 있으나, Lido는 직접 피해 없음을 확인
  • $5M First-Loss Protection이 이론적 완충 역할을 하나, 이번 사건에서는 발동되지 않은 것으로 보임

핵심 시사점: Resolv 사건은 stVault 생태계의 DeFi 통합이 확대될수록, 하위 프로토콜의 보안 사고가 상위 생태계로 전이될 수 있는 경로가 존재함을 실증했다. 이번에는 피해가 없었으나, 향후 유사 사건에 대한 체계적 리스크 평가 프레임워크가 필요하다.

1-3. Curated Operator 관점

관점 분석
운영 안정성 밸리데이터 운영 자체에는 직접 영향 없음. stVault -> 밸리데이터 자금 흐름은 온체인 프로토콜로 격리
평판 리스크 Lido Earn이 피해를 입었다면 Lido 브랜드 전체에 타격. 이번 "안전" 확인은 긍정적 신호
DeFi 카운터파티 리스크 Operator는 자신의 stVault가 노출된 DeFi 볼트의 담보 구성을 이해하고 모니터링해야
위기 대응 속도 Lido의 신속한 공식 성명은 거버넌스 성숙도를 보여주는 사례

기관투자자 시사점: Resolv 사건은 LST(Liquid Staking Token) 생태계의 DeFi 합성(composability) 리스크를 명확히 보여준다. 기관은 stVault 투자 시 하위 DeFi 프로토콜의 보안 감사 이력, 키 관리 방식, 온체인 안전장치를 평가해야 한다. AWS KMS 같은 중앙화된 키 관리 의존이 공격 벡터가 된 점은 DVT의 분산 키 관리 철학과 대비되는 교훈이다.

2. [이월] SSV Network DVT 취약점 (D+3)

전일 대비 실질적 업데이트 없음 (주말). 핵심 추적 포인트 유지.

항목 상태
포럼 게시 D+3 (3/21 게시)
Lido 기술 리더십 응답 미확인
SSV 팀 공식 입장 미확인
새 DVT 아키텍처 코드 리뷰 미개시
DVSP 프로그램 연계 논의 미개시

출처: SSV Network vulnerability case study

Resolv 해킹과의 교차점: 흥미롭게도, 오늘 두 가지 보안 사건이 동시에 추적 중이다. Resolv은 중앙화된 키 관리(AWS KMS) 취약점, SSV는 스마트 컨트랙트 로직(uint64 overflow) 취약점. 둘 다 감사에서 발견되지 않았다는 공통점이 있어, DeFi/DVT 인프라의 감사 방법론 한계를 보여준다.

3. [이월] LDO 토큰 유틸리티 논쟁 (D+9)

주말 소강. 전일 대비 신규 논점 없음.

추적 지표 상태
포럼 게시 D+9
팀 공식 응답 9일째 부재
거버넌스 탈취 시나리오 전일 제기, 추가 논의 없음
LDO 가격 ~$0.29 (추가 검증 필요)
자동 바이백 조건 ETH >$3,000 (현재 미충족)

출처: Reconsidering the usefulness of LDO

D+9 관찰: 팀 응답 부재 10일 돌파 시 커뮤니티 불만이 구조적으로 고착화될 수 있다. 이번 주 중 응답 여부가 핵심 분기점.

4. [이월] EarnETH DeFi Wrapper + stVault 생태계 (D+3)

추적 항목 상태
EarnETH DeFi Wrapper D+3, 출시 완료
Resolv 사건 영향 Lido Earn 직접 피해 없음 확인
첫 외부 빌더 배포 사례 미확인 -- 핵심 관찰 지표
$5M First-Loss Protection 유지
V3 stVaults 텔레그램 활성 상태

Resolv 해킹이 EarnETH의 DeFi 통합 리스크를 실물로 보여줬다. stVault 운영자는 DeFi 볼트의 담보 자산 구성, 특히 스테이블코인의 민팅 메커니즘 안전성을 평가해야 한다.

5. [배경] EVMification 논의

EVMification: blake2f, ripemd160, BLS12 map-to-curve 등 프리컴파일을 동등한 EVM 바이트코드로 교체하는 제안. 장기적으로 EVM 단순화와 클라이언트 구현 부담 경감에 기여하나, 밸리데이터 운영에 대한 직접적 영향은 제한적. BLS12-381 관련 변경은 밸리데이터 서명 검증 경로에 간접 영향을 줄 수 있으나, 현 단계에서는 논의 초기.

6. [이월 업데이트] 연속 추적 항목

항목 전일 (D) 금일 (D+1) 비고
SSV DVT 취약점 D+2 D+3 주말 소강, 양측 응답 대기
iDVTC D+6 D+7 SSV 취약점과 연동
LDO 토큰 유틸리티 D+8 D+9 팀 응답 10일 돌파 임박
CSM 슬래싱 D+10 D+11, 원인 미확인
0% 인프라 수수료 D+9 D+10, 3/31 만료 8일 남음
EarnETH DeFi Wrapper D+2 D+3 Resolv 사건이 리스크 관리 논의 촉발
SenseiNode Professional D+12 D+13, 투표 미개시
Luganodes Professional 18일 19일, 투표 미개시
Nuxian Labs Professional D+3 D+4, 포럼 검증 중
ACDE #232 콜 노트 D+10 미게시 D+11 미게시
ACDC #176 콜 노트 D+3 미게시 D+4 미게시
Vitalik CL/EL 통합 D+7 D+8 DAP + Lean Ethereum
Chorus One 탈퇴 D+13 D+14 0% fee 3/31 만료 연동

7. [이월 업데이트] EIP 업그레이드 현황

7-1. 하드포크 EIP 현황 (~33일 무변동)

업그레이드 EIP 상태 비고
Hegota EIP-7805 FOCIL Scheduled (acdc/175, 2/19) FOCIL #31 내일 3/24
Glamsterdam EIP-7732 ePBS Scheduled
Glamsterdam EIP-7928 BAL Scheduled EIP-8037 정렬 완료

EIP 업그레이드 포함 상태는 33일간 변동 없음 (2/20 이후). ACDE #233(3/26, D-3)이 다음 변동 가능 시점.

7-2. 이번 주 콜 프리뷰

날짜 주요 관심
Stateless Implementers #50 3/23 (오늘) 팀 업데이트
FOCIL #31 3/24 (월) 개발/스펙/테스팅 업데이트
ACDE #233 3/26 (수) EIP 포함 상태 변동 가능, AA headliner

인프라 Operator 시사점

  1. Resolv 해킹 = stVault DeFi 통합 리스크의 첫 실전 사례: Lido Earn이 직접 피해를 피했으나, stVault -> DeFi 볼트 경로에서 하위 프로토콜의 키 관리 취약점이 상위 생태계를 위협할 수 있음이 실증됐다. Curated operator는 자신의 stVault가 노출된 DeFi 볼트의 담보 구성과 키 관리 방식(중앙화 vs 분산)을 평가해야 한다. AWS KMS 의존 프로토콜 vs DVT 분산 키 관리의 대비는 기관 대상 리서치 주제로 가치가 높다.

  2. 보안 감사 한계의 이중 확인: Resolv(키 관리 감사 실패)과 SSV(로직 감사 실패) 두 사건이 동시에 보안 감사 방법론의 한계를 노출했다. Operator는 단일 감사 결과에 의존하지 않고, 복수 감사 + 버그 바운티 + 내부 리뷰의 다층 보안 체계를 갖추어야 한다.

  3. LDO 거버넌스 리스크 모니터링 강화: 팀 응답 9일째 부재. D+10 돌파 시 커뮤니티 불만 고착화 위험. stVault TVL 확대와 거버넌스 보안의 경제적 비대칭($141M 탈취 시나리오)을 함께 고려하면, operator는 DAO 투표 동향과 대형 토큰 이동을 정기적으로 모니터링해야 한다.

  4. ACDE #233 (D-3) 대비: 33일간의 EIP 무변동이 해소될 수 있는 시점. Glamsterdam AA headliner 확정, Fusaka EIP 논의 등이 예상되며, operator의 클라이언트 업그레이드 계획에 영향을 줄 수 있다.

Sources