비트코인 보안 경보: Trezor 데이터 유출로 고객 13,689명 피해
BTC/USDT
$9,451,755,921.75
$63,247.05 / $62,535.24
차이: $711.81 (1.14%)
+0.0050%
롱 지불
AI 요약AI
- Trezor의 물류 파트너 ShipMonk에서 발생한 데이터 유출로 고객 13,689명의 개인정보가 노출됐다.
- 유출 피해자 중 11,742명은 이름·이메일·전화번호·배송 주소가, 1,947명은 이름·도시·이메일이 각각 노출됐다.
- 프랑스 공공재정총국(DGFiP)은 Zerobytes라는 해커가 납세자 678,438명의 기록을 탈취했다고 6월 12일 침입 사실을 확인했다.
- 프랑스에서는 4월 기준 암호화폐 관련 납치 수사 12건에서 88명이 기소됐고 총 41건의 공격이 등록됐다.
암호화폐 뉴스
비트코인(BTC) 자체 보관(self-custody) 사용자들을 겨냥한 새로운 피싱 위협이 부상했다. 하드웨어 지갑 제조사 Trezor는 8월 13일 공식 공지를 통해 자사의 제3자 물류·배송 파트너인 ShipMonk에서 데이터 유출 사고가 발생해 고객 13,689명의 개인정보가 노출됐다고 확인했다. Trezor는 자사 핵심 시스템이 침해되지 않았으며, 프라이빗 키·시드 문구·기기 펌웨어 등 자산에 직접 접근할 수 있는 정보는 일절 유출되지 않았다고 밝혔다. 다만 유출된 데이터에는 개인을 특정할 수 있는 상세 정보가 포함돼 있어 이를 악용한 정교한 사회공학적 공격이 가능하다. 회사의 사고 통지에 따르면, 영향을 받은 사용자 중 11,742명은 이름·이메일 주소·전화번호·배송 주소가 노출됐고, 나머지 1,947명은 이름·도시·이메일 주소가 유출됐다. Trezor는 하드웨어 기기 자체는 안전하다고 강조했다. 자산은 오프라인에 보관된 암호학적 키로 제어되며, 배송 기록과는 무관하기 때문이다. 실제 위험은 사회공학 공격에 있다. 공격자가 Trezor 고객센터, 은행, 거래소, 택배사 등을 사칭해 피해자에게 리커버리 문구를 입력하거나 악성 트랜잭션에 서명하도록 압박할 수 있다는 것이다. Trezor는 피해 고객에게 예상치 못한 이메일·전화·우편물에 각별한 주의를 기울일 것을 권고했다. 특히 최근 기기 구매나 배송을 언급하는 메시지는 의심해야 한다고 덧붙였다. 이번 사건은 역대 최고가 부근의 시장 환경에서 보안의 중요성이 더욱 커진다는 점을 보여준다. 가격이 높을수록 사기와 강압적 공격의 유인도 증가하기 때문이다. AI 암호화폐 지갑이나 기타 자동화 커스터디 도구를 사용하는 이용자도 유출된 개인정보가 공개된 온체인 활동과 결합되면 표적이 될 수 있음을 인지해야 한다. 현재까지 ShipMonk 유출과 직접 연관된 비트코인 손실은 보고되지 않았으나, 노출된 데이터셋은 타겟형 피싱, 협박 전화, 물리적 절도 시도로 이어지는 직접적 경로를 만들어낸다. Trezor는 정당한 고객센터 직원이 12개 또는 24개 단어로 된 리커버리 문구를 절대 요청하지 않는다고 재차 강조했다. 해당 문구를 요구하는 메시지는 모두 적대적 행위로 간주해야 한다. 이용자는 지원 도메인을 꼼꼼히 확인하고, 출처 불명의 유출 통지 내 링크를 클릭하지 않으며, 비정상적인 주문 정보는 반드시 공식 계정 대시보드에서만 확인해야 한다.
프랑스 세무 당국도 디지털 자산 보유자들의 우려를 키우는 별도의 데이터 보안 사고를 겪고 있다. 프랑스 공공재정총국(DGFiP)은 Zerobytes라는 별칭을 사용하는 해커가 납세자 678,438명의 기록을 탈취했다고 확인했다. 여기에는 주소와 부동산 정보가 포함돼 있다. 기관의 공식 발표에 따르면 침입은 6월 12일에 발생했으며, 확인된 사고와 연관된 계정의 접근은 즉시 중단됐다. 웹사이트 로그인 자격 증명은 탈취 대상에 포함되지 않았고, 추가 보안 통제가 도입됐다고 밝혔다. DGFiP는 당시 적용된 접근 제어가 데이터 유출이 발생하는 동안 이를 탐지하지 못할 정도로 침입이 정교했다고 인정하면서도, 공격자가 전체 납세자 데이터베이스를 확보하지는 못했다고 덧붙였다. DGFiP는 영향을 받은 개인과 전문가에게 이메일 또는 우편으로 통지할 예정이며, 어떤 기록이 열람 또는 추출됐는지 구체적으로 명시할 것이라고 밝혔다. 해당 데이터셋은 수천 유로에 판매되고 있는 것으로 전해지며, 범죄자들이 이를 구매해 고액 자산가 가구를 특정하는 데 악용할 가능성이 제기된다. 프랑스 암호화폐 보유자들에게 핵심 우려는 세무 행정 자체가 아니라, 주소·부동산 보유 내역·금융 프로필이 결합될 때 발생하는 물리적 보안 위험이다. 소셜미디어에서는 이른바 '렌치 공격(wrench attack)'에 대한 논의가 집중되고 있다. 이는 피해자를 강압적으로 위협해 자산 접근 권한을 빼앗는 방식이다. 프랑스에서는 이미 이러한 사례가 발생하고 있다. 4월 기준 당국은 암호화폐 관련 납치 수사 12건에서 88명을 기소했으며, 총 41건의 공격이 등록된 상태다. Bitstack의 전략·커뮤니케이션 총괄 Alexandre Stachtchenko는 당국이 기존 기록을 보호할 수 있음을 입증할 때까지 국가 차원의 개인정보 수집을 중단해야 한다고 촉구했다. 이번 사건은 유출된 납세자 파일이 거래소 공시, 공개 결제 내역, 심지어 프로모션 에어드롭 수령 기록과 교차 대조돼 보다 완전한 금융 프로필을 구축하는 데 이용될 수 있음을 보여준다. 비트코인 및 모든 알트코인 보유자에게 주는 교훈은 블록체인 외부의 프라이버시 침해도 온체인 자산을 위험에 빠뜨릴 수 있다는 점이다.
COINOTAG의 분석은 이 두 사건을 하나의 패턴으로 읽는다. 비트코인을 둘러싼 공격 표면이 프로토콜 코드에서 개인 데이터로 이동하고 있다는 것이다. 사후 분석 결과 온체인 전송에서의 프라이빗 키 침해는 확인되지 않았으며, 탈취된 자금과 연결된 블록체인 트랜잭션도 없다. Trezor의 공시는 물류 파트너를 실패 지목으로 지목했고, DGFiP의 발표는 내부 접근 침해와 678,438건의 납세자 파일 유출을 확인했다. 따라서 대응은 지갑 소프트웨어가 아닌 신원 보안 차원에서 이뤄져야 한다. 통신 수단을 검증하고, 데이터 노출을 최소화하며, 유출된 기록이 강압에 이용될 수 있음을 전제로 행동해야 한다. 고액 보유자의 경우 운영 보안에는 독립적 연락처 검증, 하드웨어 키 격리, 그리고 신원과 지갑 주소 간 공개적 연결고리를 줄이는 조치가 포함돼야 한다.
관련 태그
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


