---
title: "빈스톡 거버넌스 공격"
title_en: "Beanstalk Farms governance attack"
aliases: ["Beanstalk Farms governance attack", "Beanstalk flash loan attack", "Beanstalk hack", "빈스토크 거버넌스 공격", "빈스톡 플래시론 공격", "빈스톡 해킹"]
type: 사건
url: https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022
canonical: https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022
language: ko
publisher: "토큰포스트"
citation: "토큰포스트 위키, “빈스톡 거버넌스 공격”, 2026-09-27 수정, https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022"
updated: 2026-09-27T01:16:16.346+00:00
created: 2026-09-27T01:16:13.090182+00:00
status: reviewed
---

# 빈스톡 거버넌스 공격

빈스톡 거버넌스 공격(Beanstalk Farms governance attack)은 2022년4월17일 스테이블코인 프로토콜 빈스톡이 플래시론으로 거버넌스 토큰 과반을 순간적으로 확보한 공격자에게 약 1억8,200만 달러 상당의 담보 자산을 빼앗긴 사건이다. 대출과 상환이 한 거래 안에서 끝나는 플래시론의 특성을 이용해, 자금을 하루도 보유하지 않고 거버넌스 의결권 다수를 만들어 자신에게 유리한 제안을 단 13초 만에 통과시킨 사례로 꼽힌다.

**다른 이름**: Beanstalk Farms governance attack · Beanstalk flash loan attack · Beanstalk hack · 빈스토크 거버넌스 공격 · 빈스톡 플래시론 공격 · 빈스톡 해킹

**분류**: 사건

## 1. 공격 경위

[이 문단의 원문](https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022#section-attack)

빈스톡은 이더리움 위에서 스테이블코인 '빈(BEAN)'을 발행하는 프로토콜로, 거버넌스 토큰 '스토크(Stalk)'를 보유한 참여자가 제안에 투표해 규칙을 바꿀 수 있었다. 2022년4월16일 공격자는 우크라이나 지원 기부를 명목으로 내세운 제안 BIP-18·BIP-19를 올렸는데, 실제로는 통과 시 프로토콜 자금을 공격자 주소로 옮기는 악성 컨트랙트가 숨겨져 있었다.

이튿날인 4월17일 공격자는 [아베](https://wiki.tokenpost.kr/w/aave)에서 다이·USDC·USDT 등 약 10억 달러 상당을 [플래시론](https://wiki.tokenpost.kr/w/flash-loan)으로 빌려 스토크를 일시적으로 사들여 거버넌스 의결권의 약 67%를 확보했다. 빈스톡의 '긴급 커밋(emergencyCommit)' 기능은 일반적인 대기 기간을 건너뛰고 과반 의결권만 있으면 즉시 제안을 실행할 수 있게 해, 공격자는 빌린 돈을 갚기 전인 13초 만에 자신의 제안을 통과시켜 담보 자산을 빼돌렸다. 청산 이후에도 약 2만4,930이더(당시 약 7,600만 달러 상당)가 공격자 손에 남았고, 빈(BEAN)은 1달러 페그에서 86% 폭락했다.[^1][^2]

## 2. 뒷수습과 재출시

[이 문단의 원문](https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022#section-aftermath)

공격자는 탈취한 자산을 이더로 바꿔 믹서로 보낸 뒤 자취를 감췄는데, 블록체인 분석업체 펙실드는 이 중 25만 달러가 우크라이나 지원 단체로 흘러간 사실을 확인했다. 빈스톡은 탈취금의 90%를 반환하면 나머지 10%를 백서 포상금으로 인정하겠다고 공개 제안했으나 공격자는 응하지 않았고, 2023년1월에는 보상 비율을 40%까지 높인 '핫츠 파이낸스' 반환 컨트랙트를 배포했지만 이 역시 받아들여지지 않아 자금은 그대로 남았다. 빈스톡은 이후 거버넌스에 시간 지연 장치를 넣고 두 차례 감사를 거쳐 프로토콜을 재출시했다. [폴리네트워크 해킹](https://wiki.tokenpost.kr/w/poly-network-hack)처럼 전액 반환에 이른 사례와 달리, 백서 협상이 성사되지 않은 사례로 남았다.[^3]

## 3. 연표

- **2022.04** (사건) 빈스톡, 거버넌스 공격으로 약 1억8,200만 달러 탈취
- **2023.01** (이정표) 반환 컨트랙트 배포 및 거버넌스 개선 후 프로토콜 재출시 준비

## 각주

[^1]: [Beanstalk Farms loses $182M in DeFi governance exploit](https://cointelegraph.com/news/beanstalk-farms-loses-182m-in-defi-governance-exploit) — Cointelegraph · 2022-04-17
[^2]: [Attacker Drains $182M From Beanstalk Stablecoin Protocol](https://www.coindesk.com/tech/2022/04/17/attacker-drains-182m-from-beanstalk-stablecoin-protocol) — CoinDesk · 2022-04-17
[^3]: [Beanstalk Farms return bounty at 40% after an ethical return contract deployment](https://crypto.news/beanstalk-farms-return-bounty-at-40-after-an-ethical-return-contract-deployment/) — crypto.news · 2023-01-25

---

인용: 토큰포스트 위키, “빈스톡 거버넌스 공격”, 2026-09-27 수정, https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022
원문: https://wiki.tokenpost.kr/w/beanstalk-governance-attack-2022
최종 수정: 2026-09-27T01:16:16.346+00:00
발행: 토큰포스트 위키. 인용할 때 문서 제목과 원문 주소를 함께 밝혀 주세요.