10월 초 공격자들은 지갑을 선택하고 설정하고 관리할 때 쓰이는 여러 경로를 악용했습니다. Bitquery는 동남아시아 판매처 CryptoBilis에서 구매한 Ledger 기기와 관련된 지갑 311개에서 9,290만 달러가 빠져나갔다고 집계했습니다. Ledger는 피해를 입은 Nano X 한 대에서 승인되지 않은 하드웨어 임플란트를 발견했다고 밝혔습니다. 탈취된 Coldcard X 계정은 자금을 옮기라는 가짜 경고를 올렸고, Firefox 확장 프로그램 16개는 Rabby와 OKX 지갑을 모방해 복구 문구를 수집했습니다.
공통된 실패 지점은 지갑 주변의 신뢰 경로였습니다. 현재 확인된 내용은 secure element가 뚫렸다는 것을 보여주지 않습니다. 기기의 구매처, 메시지 발신자, 지갑 주변 소프트웨어가 모두 중요하다는 점을 보여줍니다.
CryptoBilis 관련 자금 유출
10월 9일 Ledger는 CryptoBilis를 통해 기기를 구매한 인도네시아, 말레이시아, 필리핀 고객들의 피해 신고를 조사 중이라고 밝혔습니다. 조사 기간 판매처에 판매와 배송을 중단해 달라고 요청했습니다. 손실 원인은 계속 조사 중입니다.
Bitquery의 온체인 분석은 5개 체인에서 지갑 311개, 9,290만 달러가 빠져나간 것으로 집계했습니다. 이는 Bitquery의 측정치이며 Ledger가 확인한 금액은 아닙니다. Bitquery는 Tether가 관련 USDT 1,000만 달러를 동결하고 일부 자금이 Tornado Cash로 이동한 것도 추적했다고 밝혔습니다. 동결은 피해자에게 자금을 돌려주는 조치가 아닙니다.
10월 10일 Ledger는 피해 사용자 한 명의 Nano X에서 승인되지 않은 하드웨어 임플란트를 발견했다고 알렸습니다. 정확한 작동 방식과 전체 손실과의 연관성은 조사 중입니다. 조사된 기기에 관한 보도에 따르면 화면에 표시된 복구 단어를 임플란트가 포착했을 가능성이 있습니다. 이 사실만으로 모든 피해 지갑에 임플란트 기기가 사용됐다고 볼 수는 없습니다. Ledger는 최근 구매자에게 미사용 기기를 설정하지 말라고 안내했고, 이미 초기화한 경우 새 복구 문구를 사용하는 새 서명 기기로 자산을 옮기는 방안을 고려하라고 했습니다.
신뢰받는 경로도 미끼를 전달할 수 있다
Brevo 사고는 10월 유출보다 앞선 9월 9일에 발생했습니다. Trezor는 공격자가 외부 이메일 업체를 악용해 Trezor의 실제 메일 발송 인프라에서 피싱을 보냈다고 밝혔습니다. 이후 마케팅 연락처 347,149개가 유출됐다고 확인했습니다. 제목은 “Critical Security Alert: STM32 Entropy Vulnerability”였고, 지갑 백업을 앱에 입력하라고 요구했습니다. Trezor는 발송 경로를 비활성화하고 피싱 도메인을 제거했다고 했습니다. 연락처 정보와 이메일 발송이 영향을 받았으며, Trezor는 지갑 및 계정 시스템에 접근하지 못했다고 밝혔습니다. 업데이트는 Trezor 사고 공지를 참고하세요.
10월 11일 Coldcard의 X 계정이 탈취돼 자금을 즉시 옮기라는 가짜 펌웨어 취약점 경고가 올라왔다고 보도됐습니다. 게시물은 실제로 패치된 펌웨어 버전을 언급해 그럴듯해 보였습니다. 계정 탈취는 보도된 사건으로 다루세요. 새 Coldcard 펌웨어 취약점이 확인된 것은 아닙니다. 7월 엔트로피 사건은 별도 사안이며 Coldcard 엔트로피 분석과 안전한 이전 가이드에서 다뤘습니다.
교훈은 분명합니다. 발신자 표시만으로 진위를 확인할 수 없습니다. 실제 메일 도메인이나 브랜드 계정도 공격자에게 장악될 수 있습니다. 복구 링크를 누르거나 메시지가 재촉한다고 자금을 옮기지 마세요. 별도의 공식 경로를 직접 열어 같은 공지가 있는지 확인하세요.
가짜 지갑 확장 프로그램
Socket은 악성 Firefox 확장 프로그램 16개를 보고했습니다. 4개는 Rabby를, 12개는 OKX를 모방했습니다. 지갑 가져오기 화면에서 복구 문구나 개인 키를 수집해 공격자가 관리하는 Cloudflare Workers로 전송했습니다. Socket은 이 활동을 이전에 보고한 “Offside Wallet Theft Factory” 캠페인과 연결했습니다. Socket에 따르면 Mozilla는 10월 5일까지 확장 프로그램을 게시 중단했습니다. 확장 프로그램은 사용자가 입력한 비밀정보를 노렸으며, 하드웨어 기기에서 비밀을 추출했다는 보고는 아닙니다. Socket 기술 분석을 읽어보세요.
브라우저 스토어 등록과 익숙한 화면만으로 확장 프로그램의 정품 여부를 확인할 수 없습니다. 프로젝트 공식 사이트의 링크로 지갑을 설치하고, 하드웨어 지갑 복구 문구를 확장 프로그램에 입력하지 마세요.
대응 방법
- 공식 경로에서만 구매하세요. 제조사에서 직접 구매하거나 공식 판매처 검색을 이용하세요. Ledger 공식 스토어와 Trezor 공식 스토어를 이용할 수 있습니다. 조사 대상 판매처에서 기기를 샀다면 설정하거나 쓰기 전에 제조사의 최신 지침을 따르세요.
- 복구 문구를 사이트, 앱, 이메일, 확장 프로그램에 입력하지 마세요. 정상적인 설정은 단어를 적고 기기에서 확인하도록 합니다. 웹 양식에 붙여 넣으라고 하지 않습니다.
- 긴급한 “지금 자금을 옮기라”는 메시지는 별도 확인 전까지 피싱으로 간주하세요. 메시지에 포함된 링크나 연락처를 사용하지 마세요.
- 두 번째 공식 경로에서 확인하세요. 알고 있는 도메인을 직접 입력하거나 공식 앱을 열고, 별도로 공식 계정을 확인하세요. 익숙한 발신 주소와 인증된 소셜 계정도 탈취될 수 있습니다.
- 하드웨어 화면에서 거래 내용을 확인하세요. 기기에서 확인하면 컴퓨터 침해 위험을 줄이는 데 도움이 되지만, 조작된 유통 경로나 도난당한 복구 문구를 안전하게 만들지는 않습니다. Trezor Clear Signing 가이드에서 읽기 쉬운 거래 정보의 범위를 설명합니다.
10월 제품 소식
- OneKey Pro 2: 출시 정보에 따르면 OneKey는 10월 8일 제품을 299달러에 발표했습니다. 제품 관련 참고 소식입니다.
- Ledger는 Morpho를 통한 Crypto Loan 등 Wallet 기능도 발표했고 Telegram은 Money 지갑을 열었습니다. 이 출시 소식은 위의 원칙을 바꾸지 않습니다.
WalletLab의 관점
이번 사고는 하드웨어 유통, 마케팅 이메일, 소셜 미디어, 브라우저 확장 프로그램에 걸쳐 있습니다. secure element가 뚫렸다는 증거는 아닙니다. Ledger 사례에서 조사된 기기 한 대의 물리적 임플란트 보고는 아직 조사 중이며, Bitquery의 9,290만 달러 집계는 온체인 손실을 나타낼 뿐 모든 지갑의 원인이 확인됐다는 뜻은 아닙니다.
설정과 복구 절차를 신뢰할 수 있을 때 하드웨어 지갑은 키를 보호합니다. 공식 경로에서 구매하고, 복구 문구를 오프라인으로 보관하고, 긴급 이전 메시지는 별도로 검증하기 전까지 적대적인 것으로 간주하세요. 소프트웨어 지갑을 고르려면 소프트웨어 지갑 가이드부터 확인하세요.