Swiss Bitcoin Pay, Bitcoin(BTC) 결제 데이터 유출 의혹에 서버 가동 중단

Swiss Bitcoin Pay가 고객 이메일·비트코인 주소·IBAN·해시된 비밀번호 유출 의혹 속 서버를 중단했다. 사용자 자금은 안전하다.

(오후 10:54 UTC)
3분 읽기
AI 요약AI
  • Swiss Bitcoin Pay가 내부 시스템 침해 의혹 속 월요일 서버를 중단했다
  • 유출 추정 데이터에는 이메일·비트코인 주소·IBAN·해시된 비밀번호가 포함됐다
  • Blockstream의 Liquid 사이드체인에서 약 4,000 BTC가 인출된 것으로 알려졌다
  • 일본 디지털청이 약 24만 6,000건 기록 유출 가능성을 공개했다
k7rq2fdm

스위스 노샤텔에 본사를 둔 비수탁형 Bitcoin(BTC) 결제 프로세서 Swiss Bitcoin Pay가 내부 시스템에 악의적 침입자가 접근했을 가능성이 크다는 결론에 도달하면서, 월요일 자체 서버를 오프라인으로 전환했다. 이 회사는 공식 X 계정을 통해 해당 조치를 발표하며, 인프라를 조사하고 확보하는 동안 취해진 예방적 조치라고 설명했다. 그 성명에 따르면 영향을 받은 것으로 추정되는 데이터는 고객 이메일 주소, 비트코인 주소, IBAN, 거래 내역, 해시된 비밀번호다. 회사는 사용자 자금은 안전하며 사용자에게 지급돼야 할 금액은 전액 반환될 것이라고 강조했다.

영향을 받은 서비스는 상인이 온체인 기본 레이어 거래와 라이트닝 네트워크 두 경로로 비트코인 결제를 수령할 수 있게 하며, 코인을 회사 대차대조표에 보관하는 대신 고객에서 사업자로 가치를 직접 라우팅한다. 이 아키텍처가 이번 사건의 핵심이다. 월요일의 사고는 데이터 유출이지 커스터디 실패가 아니며, 승인되지 않은 비트코인 이동은 보고되지 않았다. 노샤텔 기반 이 회사는 커스터디 리스크 없이 비트코인을 받고 싶은 사업자들을 주요 고객으로 삼아 왔고, 서버 중단으로 그 상인들은 인프라가 확보될 때까지 작동하는 결제 수단 없이 남겨졌다. 유출 공개는 공격자의 침투 방식을 밝히지 않았다. 회사는 조사가 진행 중이라고 밝혔을 뿐 침입 경로를 특정하지 않았다. 이번 사건은 Bitcoin과 암호화폐 업계 전반에서 이어지는 유출 사태의 연장선에 놓여 있다. Revolut는 지난주, 합법적 정부기관 이메일 도메인에서 위조 요청을 보낸 미승인 당사자에게 고객 여권, 운전면허증, 본인인증 셀카, 거래 내역을 넘겨준 사실을 확인했다. 하드웨어 월렛 제조사 Trezor는 별도로, 뉴스레터 배포에 사용하는 서드파티 마케팅 플랫폼에서 발생한 유출이 고객 대상 피싱 시도로 이어지고 있다고 경고했다. 필자단이 취재 시점까지 Swiss Bitcoin Pay의 공식 입장은 추가로 확인되지 않았다.

회사는 영향을 받는 고객 수, 침입자의 접근 방식, 데이터가 단순 조회됐는지 복제됐는지 여부, 서비스 재개 시점 중 어느 것도 공개하지 않았다. 다만 한 가지 운영상의 뉘앙스가 드러났다. Swiss Bitcoin Pay는 X 후속 게시물에서 일부 사용자 잔액, 일반적으로 소액을 잠시 보관한다고 명확히 했다. 라이트닝 인바운드 결제가 배치로 묶여 일 단위, 주 단위 또는 월 단위 주기로 온체인 정산되기 때문이다. 서버가 오프라인인 동안 이 플로트 잔액은 사실상 동결 상태다. 결제 사업으로서 노출은 이례적으로 민감하다. IBAN과 거래 내역은 공격자에게 각 상인의 거의 완전한 재무 프로필을 제공하고, 해시된 비밀번호는 타 서비스에서 동일 자격 증명을 재사용한 고객을 상대로 한 오프라인 크래킹 시도의 빌미가 된다. 보안 연구원 Pasquale Pillitteri는 유출된 필드가 결합하면 맞춤형 피싱 캠페인의 즉석 소재가 된다고 지적했다. 그는 또한 영향받은 사용자의 비트코인 주소가 이제 실명과 연결될 수 있어 외부 관찰자가 온체인 활동을 추적할 수 있다는 장기적 우려도 제기했다. 이번 사건은 디지털 자산을 둘러싼 데이터 탈취가 잇달은 시기에 발생했다. Blockstream의 Liquid 사이드체인은 연합 월렛 침해로 약 4,000 BTC가 인출된 것으로 알려진 사건 이후 지난주에야 블록 생산을 재개했다. 일본 디지털청은 별도로 약 24만 6,000건에 달하는 직원 및 협력업체 기록이 유출됐을 수 있다고 공개했다. 월렛 제공사 SafePal은 지난달 약 3만 9,798명 고객의 주문 정보, 이름·주소·구매 데이터 포함,에 대한 미승인 접근을 보고했으며, 하드웨어 월렛 제조사 Ledger가 사용하는 결제 프로세서 Global-e를 통해 사기범이 고객 데이터를 얻은 사건은 이미 1월에 있었다. 공격자의 신원도 몸값 요구도 지금까지 공개적으로 확인된 바 없다.

우리의 판독은 다음과 같다. 2026년의 공격자들은 비트코인의 암호학적 코어가 아니라 그 주변의 데이터 배관을 노리고 있다. Revolut, Trezor, SafePal, 그리고 이번 Swiss Bitcoin Pay까지 키와 커스터디는 온전히 유지된 채 신원 및 계정 메타데이터가 새어 나왔고, 바로 그렇기에 비수탁 설계가 피해를 억제한 것이다. 회사의 자체 게시물이 여전히 권위 있는 기록이다. 지금까지 승인되지 않은 비트코인 이동이 없음을 확인하면서도, 조사가 진행 중이며 복구 일정이 정해지지 않았음을 함께 밝히고 있다. 상인에게 단기 비용은 가동 중단이고, 영향받은 사용자에게는 이메일·IBAN·주소 데이터로 조립된 표적 피싱이다. 침입 벡터를 특정한 사후 보고서가 나올 것으로 예상한다. 그때까지 확정된 피해는 메타데이터 노출이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.