---
title: "커브 바이퍼 컴파일러 익스플로잇"
title_en: "Curve Vyper exploit"
aliases: ["Curve Vyper exploit", "Curve Finance exploit 2023", "Curve hack July 2023", "Vyper compiler bug", "Vyper reentrancy exploit", "바이퍼 재진입 버그", "바이퍼 컴파일러 버그", "커브 바이퍼 해킹", "커브 파이낸스 해킹", "커브 해킹"]
type: 사건
url: https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023
canonical: https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023
language: ko
publisher: "토큰포스트"
citation: "토큰포스트 위키, “커브 바이퍼 컴파일러 익스플로잇”, 2026-10-04 수정, https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023"
updated: 2026-10-04T01:13:29.164+00:00
created: 2026-10-04T01:13:26.085402+00:00
status: reviewed
---

# 커브 바이퍼 컴파일러 익스플로잇

커브 바이퍼 컴파일러 익스플로잇(Curve Vyper exploit)은 2023년7월30일 스마트 컨트랙트 언어 바이퍼(Vyper)의 일부 컴파일러 버전에 숨어 있던 결함 때문에 탈중앙화 거래소 [커브 파이낸스](https://wiki.tokenpost.kr/w/curve-finance)의 유동성 풀 네 곳이 재진입 공격으로 털린 사건이다. 코드를 짠 개발자가 아니라 코드를 기계어로 바꾸는 컴파일러가 보안 장치를 망가뜨렸다는 점에서 이례적이었다.

**다른 이름**: Curve Vyper exploit · Curve Finance exploit 2023 · Curve hack July 2023 · Vyper compiler bug · Vyper reentrancy exploit · 바이퍼 재진입 버그 · 바이퍼 컴파일러 버그 · 커브 바이퍼 해킹 · 커브 파이낸스 해킹 · 커브 해킹

**분류**: 사건

## 1. 컴파일러가 망가뜨린 잠금

[이 문단의 원문](https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023#section-bug)

바이퍼는 이더리움 스마트 컨트랙트를 쓰는 언어로, [솔리디티](https://wiki.tokenpost.kr/w/solidity)보다 기능을 줄여 읽기 쉽게 만든 것이 특징이다. 커브의 상당수 풀이 바이퍼로 작성됐다. 바이퍼에는 함수에 `@nonreentrant` 표시를 붙이면 같은 이름(key)의 잠금을 공유해, 한 함수가 실행되는 동안 다른 함수로 다시 들어오는 재진입을 막는 기능이 있다. 바이퍼 개발팀의 사후 보고서에 따르면 2021년7월 나온 0.2.15부터 0.2.16, 0.3.0까지 세 버전은 같은 key를 쓴 잠금에도 저장 공간을 따로따로 배정했다. 함수마다 잠금이 따로 걸리니 한 함수에서 다른 함수로 넘어가는 교차 재진입은 막히지 않았다. 이 결함은 2021년11월 0.3.1에서 다른 수정과 함께 고쳐졌지만, 당시에는 보안 문제로 인식되지 않아 이미 배포된 컨트랙트 운영자들에게 따로 알리지 않았다.[^1][^2]

## 2. 7월30일의 연쇄 공격

[이 문단의 원문](https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023#section-attack)

2023년7월30일 공격자들은 이더(ETH)와 짝을 이룬 풀 가운데 취약한 버전으로 컴파일된 풀을 골라 재진입 공격을 했다. 커브는 같은 날 X(옛 트위터)에서 바이퍼 0.2.15~0.3.0 문제로 CRV/ETH, alETH/ETH, msETH/ETH, pETH/ETH 풀이 해킹됐다고 확인했다. alETH 풀은 알케믹스(Alchemix), pETH 풀은 NFT 담보 대출 서비스 JPEG'd, msETH 풀은 메트로놈의 합성자산 풀이었다. 리크트(rekt.news) 집계로 알케믹스 2,050만 달러, JPEG'd 1,150만 달러, 메트로놈 160만 달러, 커브 CRV/ETH 풀 2,420만 달러가 빠져나갔고 모두 합쳐 약 6,900만 달러였다. 집계 방식에 따라 다른 보도는 6,100만 달러로 적는다. 일부 거래는 'c0ffeebabe'라는 MEV 봇이 먼저 가로챈 뒤 원래 주인에게 돌려줬다.[^3][^4][^5]

## 3. 현상금 협상과 반환

[이 문단의 원문](https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023#section-aftermath)

커브·알케믹스·메트로놈은 공격자에게 탈취액의 10%를 현상금으로 주고 법적 조치를 하지 않겠다며 나머지 90%를 돌려 달라고 제안했다. 알케믹스는 공격자가 4,820.55 alETH를 시작으로 8월5일까지 탈취분을 모두 돌려줬다고 밝혔다. JPEG'd도 5,495 ETH를 돌려받고 610.6 ETH를 현상금으로 넘겼다. CRV/ETH 풀을 턴 공격자는 기한 안에 응하지 않았고, 커브는 공격자 신원을 알아내는 사람에게 185만 달러 상당을 주겠다는 공개 현상금을 걸었다. 이 사건 뒤 디파이 업계에서는 감사(audit)가 소스 코드뿐 아니라 컴파일러와 배포된 바이트코드까지 봐야 한다는 논의가 이어졌다. 2016년 [더 다오 해킹](https://wiki.tokenpost.kr/w/the-dao) 이후 대표적 재진입 사고로 꼽힌다.[^6][^7][^8]

## 4. 연표

- **2021.07** (출시) 바이퍼 0.2.15 배포(재진입 잠금 결함 포함)
- **2021.11** (출시) 바이퍼 0.3.1에서 결함 수정(보안 문제로 공지되지 않음)
- **2023.07** (사건) 7월30일 커브 CRV/ETH·alETH·msETH·pETH 풀 재진입 공격
- **2023.08** (사건) 알케믹스·JPEG'd 탈취분 반환, 커브 185만 달러 공개 현상금

## 각주

[^1]: [Vyper Nonreentrancy Lock Vulnerability Technical Post-Mortem Report](https://hackmd.io/@vyperlang/HJUgNMhs2) — Vyper · 2023-08
[^2]: [Explained: The Vyper Bug Hack (July 2023)](https://www.halborn.com/blog/post/explained-the-vyper-bug-hack-july-2023) — Halborn · 2023-08
[^3]: [Curve Finance statement on Vyper compiler issue](https://x.com/CurveFinance/status/1685925429041917952) — Curve Finance · 2023-07-30
[^4]: [Curve, Vyper - REKT](https://rekt.news/curve-vyper-rekt) — rekt.news · 2023-07-31
[^5]: [Curve Finance Drained of $50M in Latest DeFi Exploit](https://www.coindesk.com/business/2023/07/30/curve-finance-exploit-puts-100m-worth-of-crypto-at-risk) — CoinDesk · 2023-07-30
[^6]: [Alchemix reports return of all stolen funds from Curve pools](https://cointelegraph.com/news/alchemix-reports-return-of-all-stolen-funds-from-curve-pools) — Cointelegraph · 2023-08-05
[^7]: [JPEG'd confirms return of 5,495 ETH from Curve hacker](https://cointelegraph.com/news/jpeg-d-confirms-return-of-eth-from-curve-hacker) — Cointelegraph · 2023-08
[^8]: [Curve Finance Offers Public Bounty of $1.85 Million to Identify Hacker](https://cryptonews.com/news/curve-finance-offers-public-bounty-of-185-million-identify-hacker/) — Cryptonews · 2023-08

---

인용: 토큰포스트 위키, “커브 바이퍼 컴파일러 익스플로잇”, 2026-10-04 수정, https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023
원문: https://wiki.tokenpost.kr/w/curve-vyper-exploit-2023
최종 수정: 2026-10-04T01:13:29.164+00:00
발행: 토큰포스트 위키. 인용할 때 문서 제목과 원문 주소를 함께 밝혀 주세요.