비트코인 보안 경보, 해커 1,640개 기업 침투
BTC/USDT
$10,421,266,675.14
$64,999.00 / $64,172.00
차이: $827.00 (1.29%)
-0.0003%
숏 지불
AI 요약AI
- 북한 연계 해커 조직이 22개월간 위장 채용을 통해 57개국 1,640개 기업에 침투한 것으로 조사됐다.
- 약 700~800개 조직이 심각한 수준의 침해를 겪었으며, 공격자가 시스템 내부 이동과 클라우드 인프라 접근이 가능한 상태였다.
- 공격자가 실수로 연구자 Vangelis Stykas의 시스템을 감염시켜 약 5테라바이트의 내부 자료가 확보됐다.
- 온체인 분석에 따르면 북한 연계 행위자가 4월 탈취된 크립토 가치의 약 76%, 대략 5억 7,700만 달러를 차지했다.
크립토 뉴스
비트코인(BTC) 수탁과 광범위한 크립토 인프라 전반에 보안 비상이 걸렸다. 22개월간의 추적 조사 결과, 북한 연계 해커 조직이 위장 채용을 통해 57개국 1,640개 기업에 침투한 사실이 확인됐기 때문이다. 사이버보안 기업 Kumio의 최고기술책임자(CTO) Vangelis Stykas가 Black Hat 콘퍼런스에서 공개한 이 캠페인은 개발자와 원격 기술 계약자에게 그럴듯한 채용 제안, 기술 테스트, 샘플 프로젝트를 보내는 방식으로 작동했다. 제공된 파일을 열거나 실행하면 악성코드가 대상 환경에 초기 거점을 확보하는 구조다. 이는 불특정 다수를 향한 일반적 피싱이 아니라, 채용 과정에서 형성되는 신뢰를 악용한 표적형 사회공학 공격이라는 점이 핵심이다. 침투에 성공한 뒤 공격자들이 노린 것은 디지털 자산 팀에게 가장 치명적인 자격증명이었다. 서버 관리자 접근 권한, Amazon Web Services 권한, 그리고 비트코인(BTC)이나 알트코인, AI 크립토 지갑 설정을 통제하는 프라이빗 키가 주 표적이었다. 조사에 따르면 약 700~800개 조직이 심각한 수준의 침해 피해를 입었으며, 침입자가 시스템 내부를 자유롭게 이동하고 클라우드 인프라를 점검하며 자금을 이동시킬 수 있는 상태에 도달했다. 비트코인(BTC)의 경우 트랜잭션이 한 번 확인되면 되돌릴 수 없기 때문에 리스크가 특히 가혹하다. 프라이빗 키가 노출되면 관련 코인은 구제 수단 없이 이전되므로, 사후 복구보다 사전 수탁 통제가 훨씬 중요하다. 조사 결과는 외부 계약자에게 과도한 권한이 부여되는 관행이 반복적 취약점으로 작용했음을 보여준다. 외부 개발자가 업무 범위를 넘어서는 넓은 접근 권한을 보유하는 경우가 많아, 감염된 계정 하나가 핵심 시스템으로 향하는 통로가 되는 사례가 빈번했다. 채용 채널—프로페셔널 네트워크 메시지, 코드 리포지토리 초대, 면접 파일—은 모두 신뢰할 수 없는 입력으로 취급해야 한다. 기업은 다중 인증(MFA)을 의무화하고, 계약자 단말기를 프로덕션 환경과 분리하며, 키나 클라우드 역할에 대한 접근 권한을 부여하기 전에 정기적 권한 감사를 수행해야 한다. 거래소, 커스터디언, 블록체인 스타트업에게 실질적 교훈은 보안 검토가 블록체인 레이어뿐 아니라 채용 워크플로, 엔드포인트 위생, 최소 권한 원칙 이행까지 포괄해야 한다는 것이다.
Black Hat 공개는 상용 AI 도구가 경험 부족한 공격자의 진입 장벽을 낮추고 있다는 두 번째 우려층을 더했다. Stykas는 공격자들이 실수로 자신의 시스템 중 하나를 감염시킨 덕분에 그들의 명령제어(C2) 서버, 비공개 Slack 및 Discord 채널, 약 5테라바이트에 달하는 내부 자료에 접근할 수 있었다고 밝혔다. 이 관측 지점에서 드러난 바에 따르면, 해당 조직은 주류 AI 서비스를 활용해 악성 코드를 작성하고, 가짜 채용 사이트를 정교하게 다듬으며, 침투 주기의 일부를 자동화했다. 이는 AI 트레이딩 봇이 시장 의사결정을 자동화하는 것과 유사한 구조다. 악성 코드 내부에 묻힌 영어 주석과 이모지 같은 가시적 산출물은 생성형 텍스트의 흔적을 가리켰으며, UNC2970으로 알려진 클러스터에 대한 별도 위협 인텔리전스 연구는 Gemini를 활용해 표적을 조사하고 방산·기술 분야의 고액 직무를 식별한 사례를 기술했다. 피해 목록에는 주요 크립토 기업도 포함됐다. Coinbase는 해당 사안이 계약자 한 명과 관련된 것이며, 30일 이내에 조사 후 종료했고 고객 데이터는 노출되지 않았다고 밝혔다. Uniswap Labs도 이름이 거론됐으며, Boston Children's Hospital은 전직 계약자의 개인 기기와 관련된 사안이지 병원 핵심 시스템과는 무관하다고 설명했다. 프리랜서 모델이 피해를 증폭시킨 구조도 주목할 만하다. 여러 클라이언트를 위해 일하는 개발자 한 명이 수많은 조직에 걸친 단일 실패점이 될 수 있기 때문이다. 연구자는 감염된 기기가 의도치 않게 최대 30개 기업에 대한 동시 접근 경로를 제공한 사례를 식별했다. 조사 결과와 함께 제시된 온체인 분석에 따르면, 북한 연계 행위자가 4월 한 달간 발생한 두 건의 대형 절도에서 탈취된 크립토 가치의 약 76%, 대략 5억 7,700만 달러를 차지한 것으로 추정된다. 2017년 이후 북한 크립토 작전에 귀속된 누적 탈취액은 60억 달러 이상으로 추산된다. 이 수치들은 이번 사건을 단일 연구 경보를 넘어 비트코인(BTC), 알트코인, 스테이블코인 재고를 보유한 모든 팀에 대한 구조적 경고로 격상시킨다.
COINOTAG의 평가에 따르면, 이번 사건의 근본 원인은 비트코인(BTC)이나 기반 블록체인의 결함이 아니라 아이덴티티 및 접근 관리의 실패다. 현재 이용 가능한 가장 근접한 사후 분석은 피해 기업의 사고 성명과 온체인 분석이며, 프로토콜 레벨의 공식 공개는 아니다. 이 연구에서는 공격자의 트랜잭션 해시나 자금 유출 주소에 대한 상세 내역이 공개되지 않아 확정적 자금 추적에는 한계가 있다. 시장이 역대 최고가를 추격하는 국면이 아니더라도, 수탁 위생은 여전히 결정적 변수로 남는다. 개선 경로는 명확하다. 채용 파일을 신뢰할 수 없는 입력으로 취급하고, 최소 권한을 강제하며, 계약자 엔드포인트를 분리하고, 다중 인증을 요구하며, 키 접근 이벤트를 지속 감사해야 한다. 비가역적 정산 특성은 사후 복구가 아닌 사전 예방만이 유일한 신뢰 가능한 방어임을 의미한다.
관련 태그
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


