Trezor 데이터 유출 확대, Bitcoin(BTC) 지갑 구매자 67,000명 추가 노출
Trezor가 ShipMonk 유출 사고로 미국 고객 67,000명이 추가 노출됐다고 밝히며 누적 약 80,700명으로 늘었다. 펌웨어·개인키·시드 문구는 침해되지 않았다.
AI 요약AI
- Trezor가 미국 고객 67,000명 추가 유출 발표
- 유출 기록은 2019년 11월~2021년 8월 주문에 해당
- Metabase SQL 인젝션 취약점이 8월 6일 공개됨
- Trezor 펌웨어와 개인키는 침해되지 않았다고 공식 확인
미국 고객 67,000명 추가 유출
하드웨어 지갑 업체 Trezor가 금요일 공식 밝힌 바에 따르면, 배송 파트너사 ShipMonk에서 발생한 데이터 유출 사고에 미국 고객 67,000명이 추가로 연루됐다. 지난달 처음 공개된 사고가 크게 확대된 것이다. 회사는 X에 게시한 성명에서 이번에 확인된 기록이 2019년 11월부터 2021년 8월 사이에 접수된 주문에 해당한다고 설명했고, 일부 유출 파일은 이제 거의 7년 된 자료다. 피해 고객의 이름, 이메일 주소, 전화번호, 배송지 주소, 주문 세부 정보가 온전히 노출됐다. 확대 사실은 이틀 앞선 시점에 ShipMonk가 자체 검토 결과를 전달하면서 드러났다. Trezor는 계약과 데이터 정책상 요구된 대로 해당 기록의 삭제 확인서를 반복적으로 요청하고 서면으로 받아냈지만, 공급자가 끝내 이행하지 않은 점에 대해 유감을 표명했다. Trezor 자체 시스템은 침해되지 않았다. 디바이스 펌웨어, 개인키, 지갑 백업은 모두 그대로이며, 보유 자산이 Bitcoin (BTC)이든 Ethereum (ETH)이든 Zcash (ZEC) 같은 자산이든 마찬가지다. 그럼에도 유출에는 실질적 위험이 따른다. 해당 데이터셋은 특정 주소 앞에 확인된 하드웨어 지갑 보유자를 특정해 주기 때문에, 공격자에게 Trezor 고객지원을 사칭하는 피싱 캠페인용으로 엄선된 표적 명단을 쥐여주는 셈이다. 피싱의 목표는 지갑을 통제하는 시드 문구(니모닉)를 제출하게 만드는 것이다. Trezor는 지난 8월 처음에는 약 1만 4,000명만 피해를 입은 것으로 추산했다. 별도로 회사는 2024년 1월, 2021년 12월 이후 고객지원에 연락한 이력이 있는 약 6만 6,000명이 피싱 위험에 노출돼 있다고 경고한 바 있다. 금요일 공개로 배송사 사고와 연관된 누적 피해 규모는 최초 공개 당시의 1만 3,689명에서 약 8만 700명(80,700명)으로 늘어났다.
X에 게시한 성명https://x.com/Trezor/status/2095807665603584085
유출의 원인은 Metabase 취약점
침입의 근원은 기업용 분석 도구 Metabase의 치명적인 SQL 인젝션 취약점으로, 8월 6일 공개됐다(공식 보안 권고문). 이 결함은 인증되지 않은 공격자가 플랫폼에 연결된 데이터베이스의 접속 자격 증명을 탈취할 수 있게 했고, 같은 공격 물결에 노트북 업체 Framework와 폼 빌더 Tally도 걸렸다. ShinyHunters 그룹으로 귀속되는 협박 이메일이 ShipMonk에 도착한 것으로 전해지지만, 이 귀속은 아직 확정되지 않았다. 이번 사건은 고객 데이터베이스 — 실명, 주소, 전화번호, 주문 이력이라는 개인정보의 집중된 묶음 — 가 결제 단계에서 Visa (V) 같은 카드 네트워크가 처리하던 방식과 유사하게 단일 장애점으로 남아 있음을 보여준다. Filecoin (FIL) 같은 탈중앙화 스토리지 네트워크가 구조적으로 피하려는 지점이 바로 여기다. 공격자들이 하드웨어 지갑 데이터를 얼마나 교묘하게 활용하는지는 이미 확인됐다. 지난 2월에는 Trezor와 경쟁사 Ledger 보유자들에게 홀로그램, QR 코드, 가짜 임원 서명이 찍힌 위조 편지가 발송됐고, 수신자에게 가상의 “보안 확인”을 완료하지 않으면 지갑 접근을 잃는다는 요구를 했다. 보안 연구자들은 유출된 개인정보가 수년간 유효하다는 점을 지적한다. 사람들이 자주 이사하거나 전화번호를 바꾸지 않기 때문이고, 실명과 주소가 적힌 편지 자체가 “우리는 당신의 위치를 안다”는 메시지로 읽힌다. 사칭 스캠은 코드 결함이 아닌 인간의 신뢰를 노리며, 손실도 가늠된다. 블록체인 보안 기업 Hacken의 계산에 따르면 1분기 업계 전체 손실 4억 8,200만 달러 중 3억 600만 달러가 이런 스캠에서 발생했고, 7월에는 한 투자자가 Ethereum에서 악성 토큰 승인 트랜잭션에 서명하며 약 100만 달러를 잃었다. Trezor는 락커 픽업, 중립적 포장, 일반적인 발송인 정보를 결합해 구매자가 택배 기사에게 아예 집 주소를 넘기지 않도록 하는 익명 배송을 서둘러 도입하겠다고 밝혔다. 시장을 실시간으로 추적하려는 독자는 MEXC에서 현물·선물 가격을 실시간으로 확인할 수 있다.
시드 문구는 여전히 최후의 방어선
COINOTAG가 직접 확인한 Trezor의 공식 X 게시물은 이번 유출이 처음 생각했던 것보다 많은 고객 — 2019~2021년 주문 기간의 미국 구매자 67,000명 추가 — 에게 영향을 미친다고 분명히 말하고 있다. 우리의 판단은 이렇다. 유출된 배송 메타데이터는 개인키와 접점이 없지만, 콜드 스토리지 보유자를 우선순위 피싱 표적으로 전환시킨다. 방어책은 변함없다. 모든 커뮤니케이션 채널을 검증하고, 복구 문구를 어떤 웹사이트에도 입력하지 않으며, 발신되지 않은 “보안” 요청은 증명될 때까지 적대적인 것으로 취급한다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


