본문 바로가기
코인레이더 코인레이더

질리카 ZIL 9월 2일 하드포크, 거래소·개인지갑 보유자는 무엇이 달라질까?

cryptoqri

이번 하드포크는 일반적인 기능 업그레이드와는 성격이 다릅니다. 지난 7월 확인된 Zilliqa Ledger 애플리케이션의 서명 취약점 이후 중단된 레거시 ZIL 처리 문제를 해결하기 위한 마이그레이션 절차입니다.

질리카가 발표한 첫 번째 하드포크는 블록 높이 34,844,968에서 활성화될 예정이며, 예상 시점은 2026년 9월 2일 12시 58분 UTC입니다.

다만 실제 실행 시점은 날짜가 아니라 블록 높이를 기준으로 결정되기 때문에 네트워크 상황에 따라 예상 시간에는 차이가 발생할 수 있습니다.

가장 중요한 것은 ZIL을 어디에 보관하고 있느냐입니다.

첫 번째 마이그레이션 대상 거래소에 ZIL을 보관하고 있다면 이용자가 직접 토큰을 옮길 필요는 없습니다. 반면 레거시 질리카 개인지갑에 ZIL을 보유하고 있다면 9월 2일 하드포크와 별도로 추후 공개될 공식 마이그레이션 절차를 기다려야 합니다.

질리카는 왜 9월 2일 하드포크를 진행할까?

이번 사태의 시작은 질리카 네트워크 자체가 아니라 레거시 질리카에서 사용되던 Ledger 애플리케이션의 서명 과정에서 발견된 취약점입니다.

레거시 질리카는 Schnorr 서명을 사용합니다.

거래에 서명할 때마다 새로운 난수인 논스(nonce)가 생성돼야 하는데, Zilliqa Ledger 앱에는 이 값을 서명 버퍼로 복사하는 과정에서 일부 정보가 사라지는 결함이 존재했습니다.

질리카가 공개한 사후 분석에 따르면 논스의 상위 64비트가 항상 0이 되는 문제가 발생했고, 이 때문에 하나의 서명에서 개인키에 관한 일부 정보가 노출될 수 있었습니다.

특히 같은 계정에서 문제가 있는 방식으로 약 4건 이상의 서명이 만들어졌다면 공개된 블록체인 서명 정보만으로 개인키를 복원할 가능성이 생겼습니다.

이 문제는 특정 버전에만 존재했던 것이 아니라 출시된 모든 Zilliqa Ledger 앱 버전에 영향을 미쳤습니다.

중요한 점은 Ledger 기기 전체가 해킹된 것이 아니라는 것입니다.

복구 문구나 Ledger 기기 자체가 탈취된 것이 아니며, 동일한 Ledger에서 관리하던 비트코인이나 이더리움 등 다른 블록체인 자산까지 이번 취약점의 영향을 받는 것은 아닙니다.

실제로 얼마나 많은 ZIL이 탈취됐을까?

질리카가 2026년 8월 20일 공개한 공식 사후 분석 보고서에 따르면 확인된 탈취 규모는 총 683,130,969.66 ZIL입니다.

총 66건의 거래에서 발생한 것으로 확인됐습니다.

현재까지 알려진 노출 계정은 6,772개이며 이 가운데 실제 잔액이 탈취된 계정은 51개입니다.

여기서 ‘노출 계정’과 ‘피해 계정’을 구분해야 합니다.

6,772개 계정에서 취약점이 확인됐다고 해서 이 계정들의 자금이 모두 도난당했다는 의미는 아닙니다. 질리카가 실제 자금 탈취를 확인한 계정은 51개입니다.

최초로 확인된 탈취는 2026년 3월 4일까지 거슬러 올라갑니다.

이후 KuCoin이 자체 콜드월렛에서 비정상적인 자금 이동을 발견해 7월 19일 질리카 측에 문제를 알렸고, 질리카는 다음 날인 7월 20일 레거시 거래를 중단했습니다.

결과적으로 약 4개월 반 동안 취약점이 악용된 뒤 외부에서 문제를 발견한 것입니다.

9월 2일에는 ZIL이 어떻게 이동할까?

9월 2일 하드포크의 목적은 중앙화 거래소가 기존 Schnorr 기반 주소에 보관하고 있던 ZIL 잔액을 거래소가 새롭게 제공한 EVM 호환 주소로 이전하는 것입니다.

일반적인 온체인 송금 방식으로 ZIL을 하나씩 전송하는 것은 아닙니다.

질리카가 공개한 거래소 마이그레이션 설명에 따르면 하드포크 과정에서 프로토콜 상태 수준에서 잔액을 직접 재할당합니다.

ZIL이라는 코인 자체가 새로운 토큰으로 교환되는 것도 아닙니다.

ZIL은 계속 질리카 네트워크의 네이티브 코인으로 존재하며, 거래소 잔액도 1대1 방식으로 EVM 호환 주소로 이동합니다.

즉 ‘새로운 ZIL 코인을 받는 토큰 스왑’이라기보다 기존 레거시 주소에 있던 ZIL 잔액을 새로운 EVM 주소 체계로 이전하는 과정에 가깝습니다.

첫 번째 하드포크에 포함된 거래소는 어디일까?

질리카가 공개한 첫 번째 거래소 마이그레이션 대상은 총 11곳입니다.

KuCoin
MEXC
OKCoin
Binance.US
Bitvavo
Korbit
Indodax
Bitrue
WhiteBIT
CoinSpot
CoinSwitch

일부 보도에서는 10개 거래소라고 소개됐지만 질리카가 공개한 최신 목록에는 Indodax까지 포함돼 총 11개입니다.

반면 Binance 글로벌 거래소와 Upbit, Bithumb, Coinone, GOPAX 등은 첫 번째 하드포크 대상에 포함되지 않았습니다.

질리카는 이들 거래소와도 협의를 진행하고 있으며 이후 추가 하드포크를 통해 남은 거래소의 마이그레이션을 진행한다는 계획입니다.

따라서 업비트나 빗썸 등에 ZIL을 보유하고 있다고 해서 9월 2일 바로 입출금이 정상화된다고 생각해서는 안 됩니다.

각 거래소의 공식 공지를 별도로 확인해야 합니다.

거래소에 ZIL이 있다면 직접 해야 할 일이 있을까?

첫 번째 마이그레이션 대상 거래소에 ZIL을 보유한 일반 이용자는 별도의 마이그레이션 작업을 할 필요가 없습니다.

거래소가 질리카 측에 새로운 EVM 주소를 제공하고 잔액 마이그레이션을 처리합니다.

다만 하드포크가 완료되는 순간 모든 거래소에서 입출금이 동시에 재개되는 것은 아닙니다.

잔액 이전 이후 각 거래소가 자체 통합 작업과 테스트를 완료해야 하기 때문에 ZIL 입출금 재개 일정은 거래소마다 달라질 수 있습니다.

따라서 9월 2일은 모든 거래소의 ZIL 입출금 재개일이라기보다 첫 번째 거래소 그룹의 잔액 마이그레이션이 시작되는 기준일로 보는 것이 정확합니다.

개인지갑에 ZIL을 가지고 있다면 어떻게 해야 할까?

여기서 거래소 보유자와 개인지갑 보유자의 상황이 완전히 달라집니다.

9월 2일 하드포크는 중앙화 거래소가 관리하는 잔액을 대상으로 합니다.

레거시 질리카 개인지갑을 직접 관리하고 있다면 이번 거래소 하드포크만으로 자동 마이그레이션되는 것이 아닙니다.

질리카는 모든 레거시 지갑 보유자를 Zilliqa EVM 환경으로 이전할 계획이며 이를 위한 별도의 공식 마이그레이션 도구를 준비하고 있습니다.

2026년 8월 30일 현재 마이그레이션 도구의 정식 출시일은 확정되지 않았습니다.

질리카는 외부 보안 감사를 진행한 뒤 결과를 검토하고 필요한 수정 작업을 완료한 후 출시 날짜를 발표한다는 방침입니다.

따라서 아직 공개되지 않은 마이그레이션 프로그램이나 개인 메시지로 전달되는 이동 링크를 사용해서는 안 됩니다.

나는 이번 Ledger 취약점의 영향을 받았을까?

가장 먼저 확인할 것은 레거시 질리카에서 Zilliqa Ledger 앱을 이용해 거래에 서명한 적이 있는지입니다.

다음과 같은 경우라면 이번 취약점의 영향을 받지 않는다고 질리카는 설명합니다.

Zilliqa에서 Ledger 기기를 사용한 적이 없는 경우

Ledger는 사용했지만 Zilliqa Ledger 앱을 사용한 적이 없는 경우

Zilliqa EVM에서만 거래한 경우

zilliqa-js, gozilliqa-sdk, pyzil 등 소프트웨어 SDK를 이용해서만 서명한 경우

공식 Zilliqa EVM 스테이킹 환경에서만 스테이킹하고 있는 경우

반대로 레거시 Zilliqa에서 Ledger 앱으로 ZIL 전송이나 ZRC 계열 토큰 이동, NFT 이동, 스테이킹 또는 언스테이킹 등에 서명한 적이 있다면 확인이 필요합니다.

질리카는 이를 확인할 수 있는 주소 검사 도구도 제공하고 있습니다.

다만 검사 결과에서 문제가 발견되지 않았다고 해서 100% 안전하다고 단정할 수는 없습니다.

오프체인에서 생성된 서명처럼 블록체인에 기록이 남지 않은 경우 검사기가 확인할 수 없는 영역이 있기 때문입니다.

이미 노출된 개인키는 수정된 Ledger 앱으로 해결될까?

아닙니다.

이번 취약점에서 특히 중요한 부분입니다.

Ledger 앱의 결함을 수정하면 앞으로 새로운 취약한 서명이 만들어지는 것은 막을 수 있지만, 과거에 이미 블록체인에 기록된 서명 정보는 없앨 수 없습니다.

이미 개인키 정보가 충분히 노출된 계정은 수정된 앱을 설치한다고 다시 안전해지는 것이 아닙니다.

따라서 질리카는 해당 계정을 계속 사용하는 방식이 아니라 기존 레거시 환경을 정리하고 새로운 EVM 주소로 마이그레이션하는 방식을 선택했습니다.

질리카 메인넷 자체가 없어지는 것일까?

질리카 메인넷이 없어지고 완전히 새로운 블록체인으로 교체되는 것은 아닙니다.

현재 운영되는 질리카 메인넷은 계속 유지됩니다.

달라지는 것은 기존 Schnorr 기반 레거시 ZIL 거래 방식이 폐기되고 EVM 호환 주소와 거래 방식으로 전환된다는 점입니다.

따라서 이번 절차를 ‘새로운 질리카 코인으로 교환하는 메인넷 스왑’이라고 이해하면 정확하지 않습니다.

질리카는 레거시 환경을 단계적으로 퇴역시키고 EVM 환경을 중심으로 네트워크를 운영할 계획입니다.

도난당한 ZIL도 9월 2일 복구될까?

이번 하드포크와 피해 복구 절차도 구분해야 합니다.

질리카는 9월 2일 하드포크를 통해 공격자가 탈취한 것으로 확인된 ZIL을 복원하지 않는다고 밝혔습니다.

이번 하드포크의 직접적인 목적은 정상적인 거래소 보유 잔액을 레거시 주소에서 EVM 주소로 마이그레이션하는 것입니다.

도난 자금에 대해서는 법 집행기관과 거래소, 블록체인 분석업체 등과 별도의 추적 및 복구 작업이 진행되고 있습니다.

개인지갑 피해자를 대상으로 한 구체적인 복구 절차 역시 아직 최종 확정되지 않았습니다.

따라서 9월 2일을 ‘질리카 해킹 피해 복구 완료일’로 이해해서는 안 됩니다.

9월 2일 전 ZIL 보유자가 확인해야 할 것은?

가장 먼저 자신의 ZIL이 어디에 보관돼 있는지 확인하는 것이 중요합니다.

거래소에 있다면 해당 거래소가 첫 번째 마이그레이션 대상인지 확인해야 합니다.

첫 번째 목록에 없다면 이후 마이그레이션 일정을 기다려야 할 가능성이 있습니다.

레거시 개인지갑에 보유하고 있다면 질리카 공식 주소 검사기를 이용해 상태를 확인할 수 있지만, 아직 공식 마이그레이션 도구가 공개되지 않았기 때문에 임의로 자산 이동을 시도해서는 안 됩니다.

특히 이번 사건을 이용한 피싱도 주의해야 합니다.

질리카는 운영팀이 개인 메시지로 먼저 연락하거나 시드 문구, 개인키, 복구 문구를 요구하지 않는다고 명확하게 안내하고 있습니다.

‘ZIL 긴급 마이그레이션’, ‘9월 2일 이전 이전 필수’ 등의 메시지와 함께 개인적으로 전달되는 링크는 이용하지 않는 것이 안전합니다.

결론

2026년 9월 2일 질리카 하드포크의 핵심은 ZIL 자체가 새로운 코인으로 바뀌는 것이 아니라 첫 번째 거래소 그룹이 보유한 레거시 ZIL 잔액을 EVM 호환 주소로 이전하는 것입니다.

첫 번째 대상 거래소는 현재 공식 발표 기준 11곳입니다.

해당 거래소 이용자는 직접 마이그레이션할 필요가 없지만, 실제 입출금 재개 시점은 거래소마다 다를 수 있습니다.

반면 레거시 개인지갑에 ZIL을 보유한 이용자는 9월 2일 하드포크 대상과 별개입니다. 공식 마이그레이션 도구의 출시와 개인지갑 복구 절차가 추가로 발표될 때까지 기다려야 합니다.

그리고 이번 사건에서 가장 중요한 숫자는 683,130,969.66 ZIL의 확인된 탈취, 6,772개의 노출 계정, 실제 잔액이 빠져나간 51개 계정입니다.

9월 2일 하드포크는 이 피해를 한 번에 복구하는 이벤트가 아닙니다.

질리카가 레거시 Schnorr 주소 체계를 정리하고 Zilliqa EVM 중심으로 전환하기 위한 첫 번째 거래소 마이그레이션 단계라고 이해하는 것이 가장 정확합니다.

cryptoqri

함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.