가짜 AI 트레이딩 봇 튜토리얼이 피해자 224명의 Ethereum(ETH) 274.6개 유출 — TRM Labs 분석

가짜 YouTube AI 봇 튜토리얼이 224명 피해자의 Ethereum(ETH) 274.6개, 약 51만 7,000달러를 유출. 피해자가 직접 악성 컨트랙트 배포, TRM Labs 확인.

(오후 08:03 UTC)
3분 읽기
AI 요약AI
  • 가짜 Claude 튜토리얼이 224명에게서 274.6 ETH를 유출했다.
  • TRM Labs가 9월 14일 보고서에서 총 피해를 약 51만 7,000달러로 추산했다.
  • TRM은 동일 튜토리얼 9개가 서로 다른 크리에이터로 유통됐다고 확인했다.
  • 컨트랙트는 234개 배포, 건당 중위 손실은 1 ETH였다.
d2mv6ykl

가짜 Claude 튜토리얼로 274.6 ETH 손실

Anthropic의 Claude로 만든 자동 차익거래 봇을 표방한 가짜 YouTube 튜토리얼 네트워크가 피해자 224명에게서 Ethereum(ETH) 274.6개, 부가세 약 51만 7,000달러를 유출했다. 블록체인 인텔리전스 업체 TRM Labs가 9월 14일 보고서를 통해 밝힌 내용이다. 이번 캠페인이 기존 드레이너 공격과 결정적으로 다른 점은 지갑 연결이나 서명 요구가 전혀 없었다는 것이다. 대신 피해자들이 영상 속 단계별 지시를 그대로 따라 하며 악성 스마트 컨트랙트를 스스로 배포했고, 모든 트랜잭션을 자신의 승인으로 실행했다. TRM에 따르면 범 pract 집단은 사실상 동일한 내용의 튜토리얼 9개를 서로 다른 크리에이터 계정으로 유통했으며, AI로 생성한 진행자와 음성을 앞세워 마치 독립적인 가이드 영상처럼 보이게 만들었다. 시청자들은 코드를 복사해 발표자가 지정한 컴파일러 웹사이트를 열도록 유도됐는데, 일부 사이트는 이더리움 컨트랙트 개발에 널리 쓰이는 브라우저 기반 환경 Remix의 디자인을 그대로 베꼈다. 조사 결과 이 퍼널을 통해 배포된 컨트랙트는 총 234개였고, 여러 개를 만든 참여자가 있어 실제 피해 인원은 224명으로 집계됐다. 컨트랙트에 자금이 들어오면 운영자가 통제하는 6개의 회수 주소로 잔액이 전송됐으며, TRM은 건당 중위 손실액이 1 ETH라고 계산했다. 즉 큰 예치금 하나가 아니라 수많은 소액 피해자에게서 금고가 쌓인 구조다. 전송이 체결될 당시 ETH 가격 기준으로 총 수취액은 약 51만 7,000달러에 이른다.

숨겨진 드레이너 코드의 작동 방식

이번 기만은 대부분의 피싱보다 한 단계 앞선 지점, 즉 코드 생성 단계에서 이뤄졌다. TRM이 검토한 변형의 경우 백엔드 스크립트는 피해자가 컴파일러에 붙여넣은 소스 코드를 무시하고, 대신 범죄자가 운영하는 서버에서 별도의 컨트랙트를 가져와 배포 준비를 마쳤다. 브라우저 화면에 표시된 깨끗한 코드는 결코 체인에 도달하지 않았다. 사용자는 화면의 한 프로그램을 보고 있었지만 지갑은 전혀 다른 프로그램을 배포했으므로, 컴파일러 창을 눈으로 확인하는 것만으로는 교체 사실을 알 수 없었다. 교체된 컨트랙트는 ETH 예치를 받아들이도록 설계됐는데, 이는 운용 자금이 필요한 트레이딩 봇의 정상적 행동처럼 보이기 위한 장치였다. 그러나 잔액이 0.05 ETH를 초과하는 순간, 사용자가 Start 혹은 Withdraw 버튼 중 하나를 누르는 즉시 자금을 운영자가 지정한 주소로 털어가도록 세팅돼 있었다. 그럴듯한 라벨을 단 두 버튼 모두 사실상 같은 인출 기능을 수행했으며, 배포된 코드와 상호작용한 AI 모델은 존재하지 않았다. Claude 브랜딩은 순수하게 미끼였던 셈이다. 각 피해자가 배포, 자금 입금, 함수 호출을 전부 직접 승인하며 그 모든 단계에서 가스비를 본인 부담으로 지불했기 때문에, 트랜잭션 기록은 넓은 토큰 승인을 요구하는 전형적인 공격과는 전혀 닮지 않았다. 그래서 지갑의 기본 보호 장치도 걸어낼 지점이 마땅히 없었다. 새로 배포된 컨트랙트 주소는 기존 블록리스트에 없고, 시드 문구를 넘겨준 적도 없었기 때문이다.

바이트코드 검증이 1차 방어선으로

COINOTAG 분석팀의 판단은 이번 캠페인이 공격 표면을 지갑 승인에서 코드 공급망 그 자체로 옮겼다는 것이며, 튜토리얼에서 무언가를 배포하는 사용자는 자금을 넣기 전 실제 바이트코드를 검증해야 한다. 맥락도 중요하다. MetaMask, Phantom, WalletConnect, Backpack을 아우르는 이더리움 생태계 보안 협력망(Security Alliance)을 포함한 Ethereum 보안 그룹들은 2025년 드레이너 피해액을 8,400만 달러, 사상 최저치로 추산했다. Ethereum 재단은 2월에 이런 공격 툴링을 무력화할 전담 엔지니어를 지원하기도 했다. 튜토리얼이 갈수록 정교해지는 만큼, 이 감소 추세가 진짜 시험대에 오른 셈이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.