Revolut 가짜 정부 이메일로 Bitcoin(BTC) 거래 기록 노출, 9월 11일 경보 발송
Revolut, 가짜 정부기관 이메일로 여권·셀카·Bitcoin(BTC) 거래 기록 유출 확인. 9월 11일 고객 통지 발송, 자금은 영향 없음.
AI 요약AI
- Revolut가 가짜 정부기관 이메일로 Bitcoin(BTC) 거래 이력 포함 고객 기록 유출 확인
- 여러 피해 고객이 9월 11일에 경보 이메일 수신, 피해자 수는 미공개
- 유출 항목에 여권·셀카·계좌 명세서 및 Bitcoin 지갑 참조번호 포함
- Revolut은 전 세계 8,000만 명 이상 고객 보유, 9월 3일 OCC 조건부 은행 인가 획득
가짜 정부 이메일, 진짜 도메인
핀테크 기업 Revolut가 공식 정부 채널처럼 보이는 이메일 한 통에 속아 고객 파일을 넘겨준 사실을 확인했다. 유출된 파일에는 Bitcoin 거래 이력(BTC)에 연동된 기록도 포함돼 있었다. 문제의 메시지는 실존하는 정부기관의 이메일 도메인에서 발송됐고 유효한 도메인 인증 자격 증명까지 갖추고 있었기에, 회사는 요청이 진짜라고 합리적으로 판단했다는 입장이다. Revolut는 성명에서 이번 사건을 “정교한 외부 사칭 공격”으로 규정하며, 승인되지 않은 제3자가 합법적인 정부기관 도메인 이메일을 이용해 허위 정보 요청을 제출했다고 설명했다. 다만 시스템과 고객 자금은 영향받지 않았다는 것이다. 회사 측은 문제를 파악하자마자 발신자를 차단하고 해당 기관과 경찰, 데이터보호 및 금융 규제 당국에 신고했으며, “제한된 수”의 피해 고객에게 연락했다고 밝혔다. 그러나 어떤 기관의 도메인이 악용됐는지는 경찰 수사가 진행 중이라는 이유로 공개하지 않았다. 이 때문에 정부 메일함이 탈취됐는지, 아니면 이미 메일함 안에 있던 사람이 발송을 눌렀는지는 여전히 열린 질문으로 남아 있다. 이번 유출을 처음 지목한 블록체인 조사가 ZachXBT는 소수 사용자, 그것도 자산가로 보이는 집단을 겨냥한 것처럼 보인다고 평가했다. Bitcoin 뉴스 흐름을 좇는 독자라면 이 사건이 일반적인 거래소 해킹과 결이 다르다는 점을 알아차릴 것이다. 키도 자금도 움직이지 않았지만, 유출된 자료는 온체인 활동을 실명의, 특정 가능한 개인으로 연결시킨다. Revolut의 자기 진술대로라면 공격자가 한 일은 이메일 한 통을 쓰고 기다리는 것뿐이었고, 값비싼 실패는 은행 자체 컴플라이언스 프로세스 내부에서 일어난 셈이다.
여권, 셀카, 지갑 참조번호
사건의 중심에는 ZachXBT가 자신의 조사 채널을 통해 공개한 고객 통지문이 있다. 통지문은 Revolut가 유출됐다고 밝힌 데이터 항목을 열거한다. 성명, 생년월일, 직업, 우편 주소, 이메일 주소, 전화번호에 더해 여권과 운전면허증 등 신분증 사본, 신원확인을 위해 고객이 제출한 셀카 사진도 포함됐다. Revolut는 한 가지 구분을 강조했다. 사진에서 생성된 얼굴 템플릿, 즉 생체 얼굴 데이터 자체는 유출되지 않았지만 사진 원본은 유출됐다는 것이다. 계좌 명세서도 별도의 유출 항목이었고, 여기에는 IBAN, 계좌 상태, 계좌 개설일, Bitcoin 지갑 참조번호가 함께 담겨 있었으며 출금 기록과 전체 거래 이력도 포함돼 있었다. 다만 통지문은 유출 가능성이 있는 정보의 ‘항목’을 나열한 것일 뿐, 피해 고객 모두가 모든 기록을 보유했음을 입증하지는 않는다. 사설키, 계정 비밀번호, 결제카드 전체 정보가 포함됐다는 명시도 없다. ZachXBT에 따르면 여러 고객이 9월 11일 금요일에 경보 이메일을 받았지만, 그도 그가 공개한 통지문 발췌도 확정된 피해자 수를 제시하지 않았다. 배경이 중요하다. Revolut는 전 세계적으로 8,000만 명이 넘는 고객을 보유하고 있고, 9월 3일 미국 통화감독관실(OCC)로부터 조건부 은행 인가를 받았으며, 8월 26일부터는 덴마크·폴란드·포르투갈 고객 대상으로 EURR 스테이블코인 배포를 시작했다. 데이터 처리 이력에 대한 부담이 커지는 확장이다. 커스터디 플랫폼과 자기관리(셀프커스터디)를 저울질하는 사용자라면 최고 암호화폐 거래소 가이드에서 선택지를 비교해볼 수 있다.
시스템은 버티고, 절차가 무너졌다
우리가 이 사건에서 읽어내는 교훈은 명확하다. 경계는 지켜졌고 절차가 무너진 것이다. 어떤 익스플로잇도 Revolut의 인프라를 건드리지 않았음에도, 정교하게 조작된 사칭 이메일 한 통이 암호화폐 보유자가 가질 수 있는 가장 민감한 기록 일부를 빼냈다. 지속되는 위험은 잔고가 아니라 신원이다. 비밀번호는 1분이면 재설정되지만 여권은 그렇지 않고, 실제 거주지 주소와 지갑 참조번호가 짝을 이루는 순간 온체인 데이터만으로는 만들 수 없는 피싱·물리적 표적 위협에 노출된다. 규제 기준도 분명하다. 영국 정보위원회(ICO)의 유출 대응 가이드는 특정 개인정보 유출을 72시간 이내에 보고하고, 위험이 높은 경우 지체 없이 당사자에게 통지하도록 요구한다. 피해 집단이 고래급 보유자 쪽으로 쏠려 있는지는 아직 확인되지 않았다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


