Advertise

알트코인

SafePal(SFP) 데이터 유출, 고객 39,798명 개인정보 노출

SafePal(SFP)이 고객 39,798명의 개인정보가 노출된 데이터 유출을 확인했다. 이름, 주소, 전화번호 등이 유출됐지만 개인 키와 자금은 안전하다.

크리에이터 되기
2026년 8월 18일, 오전 04:12 KST3분 읽기
AI 요약AI
  • SafePal이 8월 16일, 주문 추적 플러그인의 인가 결함으로 39,798명의 고객 기록이 유출됐다고 확인했다.
  • 유출 범위는 2025년 3월 2일부터 2026년 4월 11일 사이 주문으로, 이름·이메일·배송 주소·전화번호가 포함됐다.
  • SafePal은 개인 키, 시드 문구, 자금은 노출되지 않았다고 밝혔으며, 30개 이상의 사기 웹사이트를 삭제했다.
  • Trezor는 3일 전 물류 파트너 ShipMonk의 침해를 발표했고, Ledger는 2020년 약 100만 개의 이메일과 27만 명의 개인정보 유출을 보고했다.
gate.com

바이낸스가 투자한 하드웨어 지갑 업체 SafePal이 8월 16일 공식 보안 공지를 통해 자사 SFP 알트코인과 관련된 주문 추적 플러그인의 인가 결함으로 고객 정보에 무단 접근이 발생했다고 확인했다. 공지에 따르면 이번 유출로 영향을 받은 사용자는 39,798명이며, 2025년 3월 2일부터 2026년 4월 11일 사이에 이루어진 주문이 대상이다. 노출된 항목은 전체 이름, 이메일 주소, 배송 주소, 전화번호, 구매 세부 정보 등이다. SafePal은 시드 문구, 개인 키, 지갑 비밀번호, 은행 계좌 번호, 결제 카드 데이터는 유출 범위에 포함되지 않았으며, 지갑이나 자금에 접근한 증거도 없다고 밝혔다. 회사는 이른 5월에 의심스러운 이메일 신고를 처음 접수했지만 초기에는 단순 개별 사례로 처리했고, 7월에 본격적인 조사를 시작했다고 전했다. 그럼에도 불구하고 유출된 목록은 이미 다크웹 사이버 범죄 포럼에서 판매되고 있으며, 판매자는 샘플 주문 ID와 배송 국가를 공개하여 진위를 입증하고 있다. 보안 연구원들은 하드웨어 지갑 보유 증거와 주소가 결합되면 고가치 표적 명단이 된다고 지적했다. SafePal은 8월 16일부터 영향을 받은 고객에게 이메일을 보내기 시작했으며, 유출과 관련된 사기 웹사이트와 피싱 링크 30개 이상을 삭제했다고 밝혔다.

이번 사건은 하드웨어 지갑 보안에 대한 논쟁을 재점화한다. 하드웨어 지갑은 개인 키를 오프라인으로 보관할 수 있지만, 공격은 점점 장치 주변의 인적·운영적 계층으로 이동하고 있다. 외부 주문 추적 플러그인의 악용은 블라인드 서명을 피하고 키 위생을 철저히 하는 사용자조차 판매자 측 데이터 처리의 취약점으로 노출될 수 있음을 보여준다. 이번 사건은 Trezor가 물류 파트너 ShipMonk의 침해 사실을 발표한 지 3일 만에 발생했다. 이에 하드웨어 지갑 업계 전체가 경계에 나섰다. 반복된 사고는 공격자들이 지갑 장치의 암호화를 직접 무력화하려는 대신 주문 데이터베이스에 집중하고 있음을 시사한다. 이름, 주소, 전화번호에 암호화폐 보유 증거가 결합된 유출 데이터베이스는 특정 대상 피싱, 가짜 지원 전화, 극단적인 경우 실제 강도에 악용될 수 있다. SafePal은 악성 사이트 및 피싱 링크 30개 이상을 제거했다고 밝히고, 사용자에게 의도하지 않은 접촉을 의심하라고 조언했다. 일부 보안 전문가는 하드웨어 지갑 배송에 별도의 주소를 사용하고, 복구 문구를 여러 장소에 보관하여 물리적 위험을 줄일 것을 권장한다. 사용자 입장에서 배송 주소와 주문 내역이 이제 보안 경계의 일부가 되었다.

SafePal의 공식 업데이트에 따르면 취약한 상태는 약 13개월(2025년 3월 2일부터 발견, 수정 시점까지) 지속되었으며, 외부 플러그인의 추적 기능이 특정 조건 하에 다른 사용자의 주문 정보를 표시할 수 있었다. 회사는 이 취약점이 지갑 펌웨어나 암호화 키 저장소가 아닌 외부 주문 관리 플러그인에 존재한다고 설명했다. 영향받은 고객에게는 security@safepal.com에서 발신한 “[Important] Your SafePal Order Information Has Been Affected.”라는 제목의 이메일로 개별 통지가 전송됐다. 공지에 공개된 대응 조치는 독립 보안업체를 고용하여 수정 사항 검증 및 전체 주문 처리 시스템 점검, 주문 환경 내 개인정보 보관 기간을 90일로 단축, 제3자 물류 파트너와 추가 확산 여부 확인 등이다. SafePal은 사기 사이트와 피싱 링크 30개 이상을 삭제하고, 영향받은 고객을 위한 전용 지원 채널을 열고, 새로운 사기 링크를 신고할 수 있는 피싱 보호 페이지를 안내했다. 이번 공개는 업계의 익숙한 패턴을 따른다. 2020년 Ledger는 약 100만 명의 고객 이메일 주소를 도난당했고, 그중 약 27만 명은 이름, 물리적 주소, 전화번호까지 노출되었다고 보고했다. 이러한 전례로 인해 자금이 무사하더라도 지갑 관련 유출은 즉각적인 위협으로 취급된다.

세 번의 업데이트를 관통하는 맥락은 명확하다. 하드웨어 지갑은 주변의 웹 인프라와 프로세스만큼만 강력하다. SafePal의 공식 보안 공지는 분석의 근거가 된다. 39,798명의 고객이 영향받았고, 개인 키와 자금은 노출되지 않았으며, 사후 통제로 90일 보존 제한 및 독립 검토가 도입되었다. 우리의 견해로 즉각적인 위험은 온체인 상의 손실이 아니라 오프체인 표적화에 있다. 유출된 정보는 피싱 캠페인, 사기성 에어드롭 제안, 심지어 물리적 위협까지 부추길 수 있다. 하드웨어 지갑에서 AI 암호화폐 지갑 플랫폼까지 포지션을 관리하는 사용자는 공급업체의 데이터 처리 방침을 위험 모델의 일부로 간주하고, 복구 문구를 요청하는 의도하지 않은 연락을 공격으로 인식해야 한다.

COINOTAG의 편집 및 리서치 데스크입니다.

AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

가격에 영향을 주는 뉴스

실시간
모든 속보 보기
속보