Whitehat
화이트 해트(white hat) 또는 **윤리적 해커(ethical hacker)**는 시스템 소유자의 명시적인 권한 부여 하에 공격적인 해킹 기술을 사용하여 블록체인 및 스마트 컨트랙트와 같은 암호화폐 및 디지털 자산 시스템의 취약점을 식별하고 비공개로 보고하는 보안 전문가입니다.[9][10][3] 이들은 프로젝트 팀이 서면 규칙으로 정의한 감사, 침투 테스트 및 버그 바운티 프로그램을 통해 암호화 프로토콜, 거래소, 지갑 및 브릿지를 테스트함으로써 영구적인 온체인 손실을 방지하는 것을 목표로 합니다.[9][10][8][3] 2025년 콜드카드(Coldcard) 지갑 취약점 대응 및 2026년 리퀴드 네트워크(Liquid Network) 사건과 같이 자칭 화이트 해트가 사용자 자금을 이동시킨 후 나중에 반환한 논란의 여지가 있는 구조 작업은 사전 승인이 불분명할 경우 법적 및 윤리적 회색 지대에 놓이게 됩니다.[11][12]
어원 및 용어
색상 이미지는 전통적으로 영웅 캐릭터는 흰색 모자를 쓰고 악당은 검은색 모자를 썼던 과거 서부 영화의 관습에서 유래되었습니다.[1][5] 1960년대 중반까지 "화이트햇"은 미국 영어에서 일반적으로 "착한 사람" 또는 정의의 편에 선 사람으로 인식되는 인물을 의미하는 용어로 사용되었으며, 캠브리지 사전은 여전히 이를 "특정 상황에서 도덕적으로 선한 이유로 행동하는 사람"이라는 넓은 의미로 기록하고 있습니다.[4][6] 1990년대 초에 이르러 이 관습은 컴퓨팅 분야로 이어져 선량한 해커와 범죄 해커를 구분하는 데 사용되었습니다. 이후 이 용어는 암호화폐 거래소, 지갑 제조업체 및 프로토콜 팀에 의해 채택되어 블록체인, DeFi 및 지갑 보안 맥락에서 승인된 보안 연구원("화이트햇")과 착취자("블랙햇")를 구분하는 데 사용되었습니다.[2]
모자 관련 어휘는 "해커(hacker)"라는 단어 자체를 둘러싼 오랜 논쟁의 역사에 속해 있습니다. 매사추세츠 공과대학교(MIT) 학생들은 1950년대에 컴퓨터 사용의 창의적인 스타일을 설명하기 위해 "해킹(hacking)"이라는 용어를 만들었으나, 이후 수십 년 동안 저널리스트들이 컴퓨터 침입자들에게 "해커"라는 용어를 적용하기 시작했습니다. 이에 일부 기술자들은 악의적인 행위자를 구분하기 위해 "크래커(cracker)"라는 용어를 채택했습니다. 이러한 구분은 Jargon File과 에릭 레이먼드(Eric Raymond)의 2003년 Jargon File 항목인 "Cracker"에 보존되어 있습니다.[7] 언더그라운드 내부에서는 세 가지 방식의 체계가 등장했습니다. 연구원 매트 거전(Matt Goerzen)과 가브리엘라 콜먼(Gabriella Coleman)은 보고서 Wearing Many Hats에서 블랙햇은 법을 무시하는 사람, 화이트햇은 법 테두리 안에서 일하려는 사람, 그레이햇은 계약을 체결하고 공개적으로 활동하면서도 언더그라운드의 신뢰성을 유지하는 중간적 위치에 있는 사람으로 설명합니다.[7] 암호화폐 및 Web3 생태계에서도 이와 동일한 체계가 스마트 컨트랙트, DeFi 프로토콜, 거래소 및 지갑 소프트웨어를 조사하는 행위자들에게 적용됩니다. 화이트햇은 승인된 감사 및 버그 바운티에 참여하고, 블랙햇은 개인적 이득을 위해 취약점을 악용하며, 그레이햇은 명확한 허가 없이 온체인에서 결함을 공개하거나 악용하면서 때로는 반환 협상을 진행하기도 합니다. 저자들은 화이트/블랙 이미지가 컴퓨터 보안에서 무엇이 윤리적 행동인지에 대한 지속적인 논의를 가릴 수 있다고 경고합니다. 또한 패트리샤 슈(Patricia Hswe)와 동료들의 "인종차별 반대 기술 용어를 향하여(Toward Anti-Racist Technical Terminology)"와 같은 학술 연구 및 2020년경의 소셜 미디어 논평을 인용하며 "블랙햇"이라는 라벨의 인종적 함의에 대한 현대적 논쟁을 언급하는데, 이러한 논쟁은 Web3 보안 용어에 대한 논의에서도 나타나고 있습니다.[7]
윤리적 해킹의 작동 방식
현대적인 화이트햇 활동은 범죄와 구분 짓는 계약을 기반으로 합니다. 어떤 행위를 화이트햇으로 만드는 것은 네 가지 요소로 구성된 합의입니다. 즉, 소유자가 서면 허가를 했고, 작업이 합의된 범위 내에서 유지되며, 발견된 사항은 판매하거나 유출하지 않고 소유자에게 비공개로 보고되고, 아무것도 손상되거나 도난당하지 않아야 합니다. 이 중 어느 하나라도 누락되면 동일한 기술적 행위가 범죄로 변할 수 있습니다.[2] 암호화폐 및 Web3 공간에서 권한 부여는 일반적으로 프로토콜 팀, 거래소 또는 지갑 제조업체와의 서명된 감사 계약, 특정 스마트 컨트랙트 또는 브리지 구성 요소를 검토하기 위한 작업 명세서, 또는 특정 컨트랙트, 도메인 또는 API 엔드포인트를 대상으로 하는 버그 바운티 프로그램의 공개된 규칙의 형태를 취합니다.[3] 이러한 약관은 어떤 온체인 컨트랙트, 오프체인 서비스, 키 또는 인프라를 건드릴 수 있는지, 테스트가 실제 사용자의 손실을 어떻게 피해야 하는지, 취약점이 실제 자금을 위험에 빠뜨릴 수 있는 경우 어떻게 해야 하는지를 정의합니다. 또한 테스트 중에 획득한 로그, 개인 키 또는 사용자 정보에 대한 데이터 처리 요구 사항도 명시합니다.[8][2]
암호화폐 대상을 향한 활동은 일반적으로 권한 범위 내에서 공격자의 행동을 모방하는 단계를 따릅니다. 정찰 단계에서 테스터는 블록체인 익스플로러, 공개된 스마트 컨트랙트 소스 코드, 프로젝트 문서, GitHub 리포지토리 및 온체인 분석을 사용하여 범위 내 공격 표면을 매핑한 다음, 가능한 경우 테스트넷 또는 스테이징 환경을 조사합니다. 스캐닝 단계에는 컨트랙트 ABI 및 인터페이스, 종속성 그래프, 프로토콜 아키텍처를 검토하여 재진입 리스크, 확인되지 않은 외부 호출, 안전하지 않은 업그레이드 가능성 또는 보안이 취약한 가격 오라클 통합과 같은 알려진 취약점 패턴을 식별하는 작업이 포함됩니다. 액세스 권한 획득 단계에서는 구체적인 익스플로잇을 구축합니다. 예를 들어 유동성 풀의 자금을 고갈시키거나, 오라클을 조작하거나, 브리지 검증 확인을 우회하는 일련의 DeFi 트랜잭션을 구성하며, 이는 실제 사용자 자금이 아닌 포크된 메인넷 또는 테스트넷에서 실행되는 경우가 많습니다. 액세스 유지 단계에는 관리자 역할, 업그레이드 키 또는 검증인 세트에 대한 장기적인 제어 권한을 입증하거나, 도난당한 니모닉이 어떻게 지갑 계층 구조를 손상시킬 수 있는지 보여주는 작업이 포함될 수 있으며, 이때 의도하지 않은 부작용을 피하기 위해 온체인 작업을 신중하게 제한합니다.[3] 마지막으로, 로그를 삭제하고 현금화하는 대신 화이트햇은 모든 단계를 문서화하고, 재현 가능한 스크립트나 트랜잭션을 제공하며, 이를 개선 가이드와 함께 프로젝트 측에 비공개로 전달합니다.[2]
Ethical hacking in digital-asset systems is broader than traditional penetration testing.[1] Under the umbrella role sit several engagement types. Smart contract and DeFi audits are scoped, time-boxed assessments of protocol code and economic design that prioritize correctness and abuse resistance over a defined set of contracts. Red teaming for exchanges, custodians, or large protocols may emulate an adversary attempting to exfiltrate hot-wallet keys, abuse withdrawal queues, or compromise bridge validators, often over weeks to months and with limited prior notice to the internal security team.[3] Vulnerability assessments and automated scanning can provide wider but shallower sweeps of deployed contracts and infrastructure, flagging patterns associated with known exploit classes.[2] Bug bounty hunting lets independent researchers test in-scope contracts and services under public programs, paid per valid finding, with program rules governing actions such as testnet versus mainnet use, transaction value limits, or explicit prohibitions on interacting with production user funds.[2] Social-engineering tests for crypto companies often focus on phishing against employees with access to signing keys, build pipelines, or administrative dashboards rather than broad end-user campaigns.[1]
Because most blockchains are transparent and attacks execute directly against assets rather than only data, responsible behavior in crypto white-hat work usually means avoiding contact with real user funds unless expressly allowed. When white hats do move assets—for example, sweeping vulnerable wallets or draining an exploitable contract into a rescue address—they generally do so under pre-agreed conditions with the project team, or with an immediate public statement and on-chain proof of intent to return the funds, followed by a formal recovery process.[3] The resulting reports feed a defensive feedback loop: protocol upgrades, parameter changes, and incident-response runbooks are updated based on findings, and on-chain monitoring is tuned to detect the patterns of abuse that white hats have demonstrated in controlled form.[2][8]
법적 지위
Across 관할권 전반에 걸쳐 법적 경계는 의도가 아닌 권한 부여 여부에 따라 결정됩니다. 미국에서는 컴퓨터 사기 및 남용법(Computer Fraud and Abuse Act)이 무단 접속을 범죄로 규정하고 있으므로, 허가 없이 수행된 동일한 행위는 범죄가 됩니다. CyberDefenders가 표현했듯이, "법적 회색 지대는 없으며 허가 여부가 곧 경계선입니다."[3] 영국의 경우, Pinsent Masons LLP의 법률 이사이자 OUT-LAW.com의 편집자인 스트루안 로버트슨(Struan Robertson)은 "시스템 접속이 승인되었다면 해킹은 윤리적이고 합법적입니다. 그렇지 않다면 컴퓨터 오용법(Computer Misuse Act)에 따른 범죄에 해당합니다"라고 설명합니다. 이 법은 "비밀번호 추측부터 타인의 웹메일 계정 접속, 은행 보안 해킹"에 이르기까지 모든 범위를 포괄하며, 무단 접속에 대해 최대 2년의 징역형과 벌금을, 데이터 수정이 동반될 경우 최대 10년의 징역형을 규정하고 있습니다.[4] 로버트슨은 또한 "다수의 이익을 위해 취약점을 노출하려는 목적이라 할지라도 무단 접속은 합법적이지 않습니다. 우리의 해킹 관련 법률에는 공익을 위한 행동이었다는 방어 논리가 존재하지 않습니다"라고 덧붙였습니다.[1] 동일한 원칙이 그레이햇 활동에도 적용되는데, 의도가 허가와 동일시될 수 없으므로 이는 여전히 불법으로 간주됩니다.[3]
이러한 규칙은 디지털 자산 시스템에도 직접적으로 적용됩니다. 프로토콜, 거래소 또는 지갑 서비스 제공업체의 공식적인 승인 없이 온체인에서 자금을 이동하거나 "구조"하는 행위는, 운영자가 자산을 반환할 의도가 있더라도 컴퓨터 오용 및 해킹 방지 법령을 위반할 수 있습니다. 이는 법이 일반적으로 최종 결과보다는 접속 및 간섭 행위 자체에 초점을 맞추기 때문입니다. 따라서 일부 화이트햇은 자신의 크립토 작업을 명확하게 범위가 지정된 감사, 테스트넷, 그리고 서면 계약이나 게시된 버그 바운티 규칙 하의 저가치 실험으로 제한하며, 명시적인 세이프 하버(safe-harbor) 조항이나 비상 절차가 마련되어 있지 않은 한 운영 중인 자금(production funds)과의 상호작용을 피합니다.[3] 다양한 관할권에서 보안 연구원을 위한 세이프 하버 또는 조정된 취약점 공개 프레임워크를 명확히 하기 시작했습니다. 하지만 이러한 규정들은 종종 전통적인 IT 시스템을 염두에 두고 작성되었으며, 익스플로잇과 "구조"가 허가 없는 네트워크상에서 공개 트랜잭션으로 실행되는 Web3 환경에 적용될 때는 불확실성이 남을 수 있습니다.
벨기에는 2023년 2월 일정 조건 하에 화이트햇 해킹을 합법화했으며,[1] 2021년 7월 중국 정부는 자발적 보고 체계에서 모든 화이트햇 해커가 취약점을 추가로 조치하거나 공개하기 전에 정부에 먼저 보고하도록 하는 법적 의무 체계로 전환했습니다. 논평가들은 이러한 변화가 화이트햇 활동이 국가 정보 기관의 목적에도 기여하게 만드는 "이중 목적"을 생성한다고 설명했습니다.[4] 이러한 조치들은 해당 관할권의 크립토 화이트햇들이 거래소, 지갑 제조업체 및 프로토콜 팀에 취약점을 공개하는 방식에 영향을 미칩니다. 2026년 Liquid Network 익스플로잇 사건과 같은 논란—자칭 화이트햇들이 인출한 BTC의 대부분을 이해관계자들과의 협상 후에야 반환한 사례—은 공개 블록체인에서 먼저 행동한 뒤 기존 법률과 플랫폼별 정책에 따라 사후에 자신의 입장을 정당화하려는 화이트햇들이 직면한 회색 지대를 잘 보여줍니다.[12] 정부 또한 승인된 해킹의 의뢰인이 되기도 합니다. 2016년 10월 20일, 미국 국방부는 승인된 연구원들이 시스템을 조사하도록 초대하는 "Hack The Pentagon" 프로그램을 발표했으며,[1] 현재 일부 공공 입찰 및 프로그램에는 블록체인 및 스마트 컨트랙트 구성 요소가 포함되거나 고려되고 있어 법적, 제도적 영역과 크립토 특화 화이트햇 작업이 더욱 밀접하게 얽히고 있습니다.
주요 암호화폐 화이트햇 사건 (2015–2026)
2015년에서 2026년 사이, 암호화폐 생태계에서는 화이트햇 또는 준화이트햇 행위자들이 실시간으로 발생하거나 임박한 온체인 익스플로잇에 개입한 여러 주요 사건이 발생했습니다. 이러한 사례들은 포괄적인 목록이라기보다 예시적인 성격을 띠며, 보안 연구자들이 긴급한 상황에서 사용자 자금을 보호하기 위해 때때로 공격자와 동일한 기술적 벡터를 어떻게 사용했는지 보여줍니다.
The DAO 및 Parity 멀티시그 지갑 구조 (2016–2017)
2016년 Ethereum의 The DAO 붕괴 당시, Robin Hood Group과 같은 임시 단체들은 잔액이 업데이트되기 전에 반복적인 출금을 허용했던 The DAO의 결함 있는 분할 함수에서 공격자의 재진입(re-entrancy) 익스플로잇을 복제하여 "역해킹(hack back)"을 조율했습니다.[13] 이들은 관련 컨트랙트를 신속하게 포킹하고, 트랜잭션을 스크립트화하며, 타이밍을 조율함으로써 당시 가치로 약 2억 800만 달러 상당의 이더(ether)를 원래의 공격자나 모방범들이 가로채기 전에 화이트햇이 제어하는 하위 DAO로 빼냈습니다.[13] 자금은 궁극적으로 Ethereum hard fork와 구조화된 출금 프로세스를 포함한 커뮤니티 주도의 복구를 통해 반환되었습니다. 그러나 이 개입은 사용자 자산의 비합의적 이동을 수반했으며, 체인의 immutability(불변성) 및 "긴급" 화이트햇 조치의 범위에 대한 광범위한 논쟁을 불러일으켰기 때문에 여전히 논란의 여지가 있습니다.[13]
2017년 7월, White Hat Group은 공격자가 지갑의 설정 함수를 재호출하여 소유권을 탈취하고 자금을 빼낼 수 있게 했던 Parity 멀티시그 지갑의 치명적인 초기화 버그에 대응했습니다.[14] 공격자가 일부 지갑에 대해 이 결함을 악용한 후, 해당 그룹은 동일한 버그를 대규모로 활용하여 취약한 컨트랙트를 재초기화하고, 자신들에게 제어권을 할당하며, 자금을 구조용 지갑으로 이체하는 자동화 스크립트를 작성했습니다. 이를 통해 노출될 뻔한 수십만 ETH를 확보했습니다.[14] 이러한 자산은 나중에 조율된 청구 프로세스를 통해 소유자에게 반환되었습니다. 한편, 이 사건은 각 지갑 소유자의 명시적인 사전 동의 없이 수행된 이러한 대규모의 일방적 개입이 윤리적인 화이트햇 작업으로 간주되어야 하는지, 아니면 사후에 정당화된 무단 접근으로 보아야 하는지에 대한 지속적인 의문을 제기했습니다.[14]
Lien Finance 취약점 및 25,000 ETH 구조 (2020)
2020년, 보안 연구원 samczsun은 토큰화된 채권 판매를 관리하는 Lien Finance 스마트 컨트랙트에서 약 25,000 ETH(당시 가치 약 1,000만 달러)를 도난 위험에 노출시킨 치명적인 로직 버그를 발견했습니다.[15] 이 결함은 컨트랙트가 경매에서 입찰 및 결제를 처리하는 방식과 관련이 있었으며, 경매가 온체인에서 실행될 때 공격자가 의도된 가격보다 훨씬 낮은 가격으로 ETH 담보 전체를 구매할 수 있는 상태를 만들었습니다.[15] 기회주의적인 봇이나 악의적인 행위자가 수정을 앞지르는(frontrunning) 것을 방지하기 위해, samczsun은 Lien, ConsenSys Diligence, PeckShield 및 마이닝 풀 SparkPool과 비공개로 협력하여 신중하게 순서가 지정된 구조 트랜잭션 시퀀스를 프라이빗 번들로 채굴자에게 직접 제출했습니다. 이를 통해 취약점이 널리 알려지기 전에 트랜잭션이 원자적으로 채굴되도록 보장했습니다.[15] 이 작업을 통해 위험에 처한 ETH를 Lien이 제어하는 안전한 컨트랙트로 옮겼고, 그 후 프로토콜은 자금을 반환하고 컨트랙트를 패치했습니다. 이 작업은 사실상의 비상 버그 바운티 합의하에 팀의 협력으로 수행되었기 때문에, 무단 익스플로잇이 아닌 전형적인 화이트햇 개입으로 간주되었습니다.[15]
SushiSwap MISO 더치 옥션 버그 (2021)
2021년, samczsun을 포함한 Paradigm의 연구원들은 SushiSwap의 MISO 더치 옥션 컨트랙트에서 플랫폼에서 토큰 판매를 진행하는 프로젝트로부터 약 3억 5천만 달러 상당의 토큰을 훔칠 수 있는 심각한 취약점을 발견했습니다.[16] 이 버그는 MISO 입찰 컨트랙트가 토큰 분배 및 초기화를 처리하는 방식의 결함과 불충분한 액세스 제어가 결합된 것이었습니다. 이로 인해 공격자가 악성 주소를 주입하여 경매 수익금을 가로채거나 판매되지 않은 토큰을 인출할 수 있었습니다.[16] Paradigm 팀은 온체인에서 버그를 악용하는 대신 SushiSwap에 비공개로 상세 보고서와 개념 증명(PoC)을 제출했으며, 버그 바운티 플랫폼 Immunefi가 커뮤니케이션 및 보상 논의 조율을 도왔습니다.[16] SushiSwap은 영향을 받은 컨트랙트를 중단하고 패치된 버전을 배포했으며 활성 경매를 마이그레이션하여 사용자 자금 도난을 막았습니다. 이 사건은 화이트햇이 실제 자금 이동이 아닌 심층적인 프로토콜 지식과 시뮬레이션된 익스플로잇을 사용하여 대규모 잠재적 손실을 완화한 사례로 자주 인용됩니다.[16]
Curve Finance Vyper 컴파일러 익스플로잇 (2023)
2023년 7월, Vyper 스마트 컨트랙트 컴파일러의 특정 버전에서 재진입 방지 잠금(re-entrancy locks) 구현 오류가 발견된 후 여러 Curve Finance 풀이 공격을 받았습니다. 이로 인해 해당 잠금 장치에 의존하던 컨트랙트들이 재진입 공격에 노출되었습니다.[17] 공격자들과 화이트햇 행위자들은 alETH, msETH, pETH를 보유한 풀과 같은 취약한 풀들을 목표로 삼았으며, 플래시 론과 정교하게 배열된 트랜잭션을 사용하여 이익을 위해 자금을 탈취하거나, 도난당하기 전에 구조용 주소로 유동성을 이동시켰습니다.[17] 사후 분석에 따르면, 화이트햇의 조율된 행동을 통해 온체인에서 공격자들과 경쟁하여 수백만 달러 상당의 토큰을 확보했으며, 회수된 자산은 거버넌스가 관리하는 복구 컨트랙트로 보내진 후 커뮤니티 절차에 따라 유동성 공급자들에게 다시 분배되었습니다.[17] 이 사건은 Vyper의 신속한 패치, 컨트랙트 업그레이드, 새로운 모니터링 절차 도입을 촉발했으며, 자칭 화이트햇과 공격자가 시간 압박 속에서 유사한 익스플로잇 기술을 사용하는 "구조 경쟁(rescue racing)"의 위험성에 대한 논의를 불러일으켰습니다. 이는 비상 대응 시 권한 부여 및 조율에 대한 의문을 제기했습니다.[17]
Euler Finance 버그 바운티 및 익스플로잇 회수 (2023)
Euler Finance는 전통적인 화이트햇 공개 방식과 협상을 통한 자금 반환이 이루어진 대규모 익스플로잇 사례 간의 대조를 보여줍니다. 2023년 이전까지 Euler는 표준 약관에 따라 비공개 취약점 보고를 받는 버그 바운티 프로그램을 운영해 왔으며, 연구원들이 문제를 문서화하면 팀이 사용자 자금의 이동 없이 수정을 완료하는 전형적인 승인된 화이트햇 작업 방식을 따랐습니다.[18] 그러나 2023년 3월, 외부 공격자가 복잡한 플래시 론 시퀀스와 프로토콜 상호작용을 사용하여 Euler 대출 시장의 설정 오류를 악용했고, 결과적으로 사용자들로부터 약 2억 4천만 달러 상당의 다양한 자산을 탈취했습니다.[18] Euler는 이 사건을 범죄적 익스플로잇으로 간주하고 공격자 식별을 위해 공개 현상금을 제안했습니다. 하지만 몇 주간의 협상, 공개 성명, 법 집행 기관 및 커뮤니티의 압박 끝에 공격자는 회수 가능한 거의 모든 자금을 온체인을 통해 Euler가 관리하는 주소로 반환했으며, 이 자금은 구조화된 복구 계획을 통해 사용자들에게 보상하는 데 사용되었습니다.[18] 공격자는 이 반환을 일종의 "화이트햇" 해결이라고 주장한 반면, Euler 측은 사전 승인이 없었다는 점과 협상 성공 후 익스플로잇을 윤리적 연구로 소급하여 재정의하는 것에 대한 법적 불확실성을 강조했습니다.[18]
Coldcard 하드웨어 월렛 익스플로잇 및 회수 신뢰 (2025)
2025년, Coldcard 하드웨어 지갑과 관련된 취약점으로 인해 일부 사용자의 개인 키가 노출되었으며, 해당 장치로 제어되는 온체인 자금이 위험에 처했습니다.[11] 스스로를 화이트햇 운영자라고 밝힌 이들은 영향을 받은 지갑 주소를 도출하고 온체인에서 이를 모니터링한 뒤, 잠재적인 절도범이나 취약해진 원래의 키에 코인이 노출되도록 두는 대신 위험에 처한 비트코인을 자신들이 설정한 다중 서명 "복구 신탁(recovery trust)"으로 선제적으로 옮겼습니다.[11] 보고에 따르면 최소 52 BTC가 이 신탁으로 이동되었으며, 운영자들은 영향을 받은 사용자의 신원을 확인하고 Coldcard 및 기타 이해관계자들과 보상 계획을 합의하는 동안 자금을 보유하기 위해 이러한 구조를 설계했다고 밝혔습니다.[11] 이 조치는 신탁에 대한 통제권, 자금 해제 조건, 그리고 각 지갑 소유자의 명시적 동의 없이 코인을 옮기는 행위(비록 반환 의도가 있었다 하더라도)가 승인된 화이트햇 활동의 정의에 부합하는지 아니면 자칭 수탁이라는 회색 영역에 해당하는지에 대한 의문을 제기했습니다.[11]
자칭 화이트햇에 의한 Liquid Network 사이드체인 익스플로잇 (2026)
2026년, 스스로를 화이트햇이라 칭하는 행위자들이 페그인(peg-in) 및 페그아웃(peg-out) 작업을 제어하는 기능자 연합(federation of functionaries)에 의해 보안이 유지되는 Liquid Network 비트코인 사이드체인의 검증 결함을 악용했습니다.[12] 블록체인 분석에 따르면, 이 익스플로잇은 Liquid의 페그아웃 검증 로직 오류를 이용하여 공격자가 의도된 통제를 우회하는 트랜잭션을 생성하고, 표준 다중 서명 및 정책 확인 절차 없이 Liquid의 수탁 주소에서 자신의 지갑으로 비트코인 예치금을 인출할 수 있게 했습니다.[12] 온체인 데이터에 따르면 당시 수억 달러 가치에 달하는 1,000 BTC 이상이 인출되었으며, 이후 운영자들은 Liquid 이해관계자들과 공개 협상을 벌여 인출된 BTC의 약 85%를 반환하고 나머지는 보유하며 이 사건을 보안 시연이라고 설명했습니다.[12] 이 사건으로 인해 Liquid는 검증 결함을 패치하고 연합 절차를 재검토하게 되었으며, 규제 기관, 사용자 및 논평가들은 익스플로잇 수행자들의 부분적 반환과 스스로 부여한 "화이트햇"이라는 명칭이 기술적 및 법적 관점에서 수탁 시스템에 대한 무단 침입으로 보이는 행위를 경감시킬 수 있는지에 대해 논쟁했습니다.[12]
Across 이러한 사건들과 유사한 사례들을 통해 온체인 "구조"의 경험은 DeFi를 위한 공식적인 사고 대응 매뉴얼, 온체인 구조 플레이북, 그리고 암호화폐 화이트햇을 위한 보다 명확한 버그 바운티 및 세이프 하버(safe-harbor) 정책을 포함한 모범 사례의 진화를 이끌어냈습니다.