Trezor 피싱 이메일, Brevo 침해로 비트코인(BTC) 지갑 구독자 34만 7,000명에게 발송

Trezor는 Brevo SSO 침해로 가짜 이메일이 34만 7,000명 구독자에게 도달했다고 밝혔다. 지갑은 무사했고 2,500명이 피싱 링크를 열었다.

(오전 10:56 UTC)
3분 읽기
AI 요약AI
  • Trezor는 악성 도메인을 20분 만에 DNS 수준에서 차단했다
  • 약 2,500명의 수신자가 피싱 링크를 열어봤다
  • Brevo 침해로 총 138개 고객 계정이 영향을 받았다
  • CoinTracking은 API 키 갱신 요구 피싱 메일에 대해 경고했다
v3xn8bwc

Trezor, 20분 만에 도메인 차단

하드웨어 지갑 업체 Trezor는 9월 10일, 뉴스레터 발송에 사용하던 제3자 이메일 플랫폼 Brevo가 해커에게 침해당했고, 해당 계정을 악용해 약 34만 7,000명의 구독자에게 가짜 보안 경고 이메일이 발송됐다고 밝혔다. 공격 메일의 제목은 “Critical Security Alert: STM32 Entropy Vulnerability”로, 수신자에게 앱 설치와 지갑 백업 — 곧 사용자 자금 전체를 통제할 수 있는 복구 구문 — 입력을 유도하는 방식이었다. 이메일이 Brevo의 실제 인프라를 통해 발송됐기 때문에 SPF, DKIM 같은 표준 발신자 인증 검증을 그대로 통과했고, 메일 필터와 수신함은 이를 정상 메일로 처리했다. Trezor는 자사 제품, 지갑 인프라, 계정 시스템 어디에서도 침입 흔적이 없으며, 침해된 Brevo 계정에는 수신 동의된 뉴스레터 주소 외에 아무것도 저장되어 있지 않다고 강조했다. 회사는 공격을 식별한 뒤 20분 만에 악성 도메인을 DNS 수준에서 차단했지만, 그 전에 약 2,500명이 이미 피싱 링크를 열어본 것으로 확인됐다. 경고는 이메일뿐 아니라 Trezor 공식 웹사이트, Trezor Suite 앱, 고객 지원 채널을 통해 동시에 게시됐다. Trezor 대변인은 Brevo가 추가 정보를 제공하기 전까지 34만 7,000개 주소 전부를 공격자가 확보했으며 향후 피싱에 재사용 가능한 것으로 간주하고 대응하고 있다고 말했다. Trezor는 이메일로 지갑 백업 입력을 요구하는 일이 결코 없다고 재차 밝혔고, 가짜 사이트에 복구 구문을 입력한 사용자를 위한 공식 안내를 게시하며 즉시 새로 생성한 지갑으로 자금을 옮기라고 촉구했다. 이는 새 키로의 일반적인 자금 이전이지 atomic swap 같은 크로스체인 작업이 아니다. 시장은 이번 사건에 크게 반응하지 않았다. 집고 시점 기준 비트코인(Bitcoin, BTC)은 7만 7,000달러 부근에서 거래되고 있으며, BTC 차트의 일봉 candlestick에는 이번 공개에 대한 뚜렷한 반응이 나타나지 않았다.

Brevo 계정 138개 침해

Brevo가 목요일에 공개한 사후 분석은 단 하나의 로그인 결함이 어떻게 수많은 암호화폐 기업을 동시에 위협했는지 설명한다. 공격자는 먼저 Brevo 계정을 생성하고 싱글 사인온(SSO) — 하나의 자격 증명으로 여러 서비스에 로그인할 수 있는 인증 구성 — 을 활성화한 뒤, 발판을 마련하기 위해 실제 Brevo 사용자들을 그 구성에 초대했다. 접근 권한은 원래 공격자의 조직에만 한정되어야 했지만, 인가 경계가 무너지면서 초대된 사용자가 도달할 수 있는 모든 조직으로 확대됐다. Brevo의 사고 보고서에 따르면 총 138개 고객 계정이 영향을 받았다. 이 가운데 6개는 피싱 메일 발송에 악용됐고, 43개에서는 연락처가 유출됐으며, 93개는 유의미한 활동이 없었던 것으로 확인됐다. Trezor의 계정은 발송에 쓰인 6개 중 하나였다. 같은 결함은 또 다른 하드웨어 지갑 제조사 BitBox와 암호화폐 포트폴리오 추적 및 세무 보고 플랫폼 CoinTracking의 계정도 노출시켰다. BitBox 대변인은 무단 이메일이 뉴스레터와 튜토리얼 수신자 전체에게 도달한 것으로 보인다며, Brevo에는 이메일 주소와 언어 설정만 저장돼 있었고 회사 자격 증명 침해, 연락처 다운로드, 자금 유실, 복구 구문 노출의 증거는 없다고 덧붙였다. CoinTracking은 공식 게시물에서 수신자에게 경고했다. 해당 계정이 “Data Breach Notice: Please refresh API Keys as soon as possible”라는 제목의 메시지를 발송했으며, 이메일의 링크를 따라가지 말라고 안내한 것이다. Brevo는 9월 10일 무단 접근을 확인했고 약 2시간 뒤 침입 경로를 차단했으며, 모든 사용자 세션을 강제 종료해 이후 동일한 방식의 접근은 관찰되지 않았다고 밝혔다. 회사는 SSO 구성 이후 접근을 해당 조직으로 제한하고, 수정이 완료될 때까지 중단된 SSO 초대 기능을 비활성 상태로 유지하며, 법적 조치를 진행하고 당국에 전적으로 협조하고 있다고 말했다. Trezor는 Brevo 시스템에 비밀번호나 지갑 데이터가 없었던 만큼, 구독자 명단 자체가 반출됐는지는 아직 확인하지 못했다. 시장을 실시간으로 추적하려는 독자는 MEXC에서 현물·선물 가격을 실시간으로 확인할 수 있다.

다음은 공급망 검증

COINOTAG의 판단은 이렇다. 공격자는 블록체인도, 거래소도, 단 하나의 지갑도 건드리지 않았다. 침해 전체가 이메일 인프라 안에 존재했다. Solana Blinks and Actions 같은 임베디드 링크 표준이 겉보기에 평범한 링크로 온체인 작업을 실행할 수 있게 만드는 지금, 설득력 있는 클릭 한 번의 비용은 계속 올라가고 있다. 파생상품 포지셔닝도 트레이더들이 프로토콜 리스크를 인식하지 않았음을 확인해준다. 주요 자산의 perpetual 계약의 펀딩비는 공개 기간 내내 안정적으로 유지됐다. Brevo의 공식 보고서 — 이 사건의 1차 기록 — 는 SSO 인가 경계가 근본 원인이며 복구가 아직 진행 중이라고 명시하고 있다. 사용자는 발신자가 아무리 진짜처럼 보여도 복구 구문을 요구하는 이메일은 기본적으로 악성으로 간주해야 한다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.