Ledger 9,300만 달러 이상 도난: 공격자 수 주 전부터 포석, 스파이 모듈과 딜러 변경이 의혹 불러일으켜

Ledger 하드웨어 지갑에서 9,300만 달러 이상의 자산이 도난당한 사건이 발생했다. 사용자들은 니모닉 문구를 안전하게 보관하고 외부 기기와 상호작용하지 않았는데도 자산이 사라졌다고 주장했다.

  • 공격자는 9월 24일부터 다중 체인 테스트와 자동화 자금 이체를 준비하며 사전에 계획적으로 움직였다.
  • 피해는 7개 블록체인, 471개 주소에 걸쳐 발생했으며 트론(USDT 약 6,998만 달러)과 비트코인(1,759만 달러)에 집중됐다.
  • 주요 원인으로 동남아 공식 판매점 CryptoBilis의 공급망 공격이 지목됐다.
  • CryptoBilis는 올해 초 경영진이 교체됐으며, 중국 헤이룽장성 소재 인물이 100% 지분을 보유한 것으로 드러났다.
  • Mt.Gox 전 CEO는 말레이시아에서 구매한 Ledger 기기에서 SIM 칩과 LTE 모듈이 내장된 스파이 모듈을 발견했다고 밝혔다.
  • 해당 모듈은 니모닉 생성 시 화면 데이터를 가로채 외부로 전송할 수 있는 구조다.
  • Tether는 1,000만 달러의 USDT를 동결했으나, USDD로 보유된 1,460만 달러는 동결이 불가능하다.
  • Ledger와 CryptoBilis는 기기 판매를 중단하고 신규 니모닉으로 자산 이전을 권고했다.

이번 사건은 하드웨어 지갑도 공급망 단계에서 변조될 수 있음을 보여주며, 구매 채널과 기기 무결성 검증의 중요성을 다시 부각시켰다.

요약

작성자: Nancy, PANews

니모닉이 외부로 유출되지도 않았고 외부 기기와 상호작용하지도 않았는데, 하드웨어 지갑 속 자산이 하룻밤 사이에 빠져나갔다. 10월 9일, 9,300만 달러 이상이 도난당한 사건이 발생하며 오랜 역사를 지닌 하드웨어 지갑 Ledger가 논란의 중심에 섰다.

사건이 확산되면서, 제3자 딜러의 소유권이 조용히 바뀌었다는 사실이 드러나고 기기 내부에 스파이 모듈이 심어진 것으로 의심되는 등 여러 단서가 공격 경로에 대한 추측을 불러일으켰지만, 사건의 구체적인 원인은 아직 밝혀지지 않았다. 이번 보안 파문은 Ledger에 신뢰 위기를 안겼을 뿐 아니라, 하드웨어 지갑의 보안성을 다시 한번 여론의 초점으로 끌어올렸다.

9,300만 달러 이상 도난, 공격자는 수 주 전부터 포석

10월 9일, X와 Reddit에서 Ledger 사용자들이 잇달아 지갑 도난을 주장했다. 상당수 사용자는 자신의 니모닉을 계속 손으로 적어 안전하게 보관해왔고, 하드웨어 지갑도 외부 기기와 거의 상호작용하지 않았는데도 자산이 비워졌다고 밝혔다. 또 자신이 알지 못하는 무제한 승인 서명이 지갑에 나타났다는 사용자도 있었다. 이 같은 여러 비정상적인 징후가 이번 보안 사건에 대한 관심을 빠르게 불러일으켰다.

피해자들이 공개한 정보에 따르면, 업계에서는 이번 Ledger 도난 사건의 원인을 공급망 공격으로 보는 견해가 일반적이다. 여러 사용자는 제3자 딜러인 CryptoBilis를 통해 Ledger 기기를 구매했으며, 일부 기기는 구매 및 활성화한 지 얼마 되지 않았다고 밝혔다.

이후 Ledger도 대응 과정에서 조사 초점을 딜러 CryptoBilis로 좁혔다. 이 회사는 동남아시아 지역에서 CryptoBilis로부터 기기를 구매한 사용자들의 자금 도난 사건을 조사 중이며, 해당 딜러에게 모든 Ledger 기기의 판매와 배송을 중단할 것을 요구했다고 밝혔다. 동시에 Ledger는 지난 90일 이내에 이 딜러로부터 기기를 구매한 사용자 중 아직 기기를 초기화하지 않았다면 설정을 진행하지 말고, 이미 설정을 완료했다면 자산을 완전히 새로운 니모닉으로 초기화한 새 기기로 옮기라고 권고했다.

온체인 데이터 분석 플랫폼 YFarmX의 추적에 따르면, 공격자는 7개 블록체인의 471개 주소에서 약 9,340만 달러를 빼냈으며, 손실의 대부분은 10월 9일에 발생했다. 현재 공격자는 300만 달러 이상의 ETH를 믹서 Tornado Cash로 옮긴 상태다. 한편 Tether는 도둑의 지갑에 있던 1,000만 달러 상당의 USDT를 동결했다. 다만 1,460만 달러의 자금은 USDD 형태로 보유 중이어서 Tether가 동결할 수 없다.

자산 분포를 보면, 트론이 이번 사건의 최대 피해 지역으로 손실은 주로 USDT에 집중됐으며 금액은 약 6,998만 달러다. 이 중 단일 트론 주소의 최대 손실은 700.1만 USDT에 달한다. 비트코인 네트워크의 손실은 1,759만 달러에 이르며, 도난당한 BTC의 90% 이상이 첫 자금 수령 후 90일이 채 되지 않은 주소에서 나왔다. 손실이 가장 심각한 비트코인 지갑 하나는 80 BTC를 입금한 지 불과 일주일 만에 자산이 전부 빠져나갔다.

주목할 점은 이번에 영향을 받은 지갑이 모두 새 기기는 아니라는 사실이다. YFarmX 분석에 따르면, 비워진 주소의 사용 기간은 매우 넓게 분포해 있어 생성된 지 며칠밖에 안 된 지갑부터 5년 이상 존재해온 지갑까지 포함한다. 이는 영향 범위가 최근 구매하거나 활성화한 기기에만 국한되지 않을 수 있음을 의미한다. 온체인 추적 결과, 이들 주소의 자산 이동은 모두 유효한 서명 또는 이전에 부여된 승인 권한을 통해 이뤄졌다.

더욱 경계해야 할 점은, 공격자가 이번 작전을 위해 이미 충분히 준비를 마친 것으로 보인다는 것이다. 관련 작업 지갑은 이르면 9월 24일부터 자금을 받기 시작했고, 이후 멀티체인 전송·승인·자금 집결 절차를 차례로 테스트했으며, 자동화된 자금 이체 메커니즘을 사전에 배포했다. 이러한 정황은 이번 도난 사건의 배후에 조직적인 공격 작전이 있을 수 있음을 시사한다.

공인 딜러의 조용한 소유권 변경이 의혹 불러, CryptoBilis 여러 국가 판매 중단

CryptoBilis는 이로 인해 논란의 중심에 섰다. 출처가 불분명한 유통업체와 달리, CryptoBilis는 말레이시아·인도네시아·필리핀에서 Ledger의 공식 공인 딜러로, 양측의 협력 관계는 약 5년에 달한다. 그러나 공격 사건이 확산되면서 이 오랜 협력 관계 역시 의심을 받기 시작했다.

CryptoBilis 전 CEO Arravind Prabu는 이후 나서서 해명하며, 자신은 올해 초 회사를 떠났고 그 전에 CryptoBilis가 인수됐으며, 더 이상 어떤 운영·관리 업무에도 관여하지 않고 관련 시스템 접근 권한도 없어 회사 계정·백오피스·업무 시스템에 접근할 수 없다고 밝혔다. 현재 CryptoBilis 계정은 새 경영진이 운영하고 있으며 관련 게시물도 새 팀이 올린 것이다. 계약상 비밀유지 조항의 제약으로 인해 법적으로 10월 19일까지 관련 공지를 외부에 발표하는 것을 보류할 의무가 있다고도 했다. 그는 동시에 Ledger에 역사적 배경 정보를 제공해 조사를 지원할 의향이 있다고 밝혔다.

하지만 이 해명은 커뮤니티의 의심을 가라앉히지 못했다. 일부 사용자는 Arravind Prabu가 Ledger에 공개하지 않은 채 회사를 매각했다고 비판했고, Ledger가 공인 딜러의 지분 변경과 경영 상태를 제때 심사하지 못했다고 의문을 제기하는 목소리도 있었다.

Bitcoin News가 공개한 정보에 따르면, 8월 3일 기준 중국 헤이룽장성에 등록 주소를 둔 Jiaming이라는 인물이 CryptoBilis 지분 100%를 보유하고 있었다. 주목할 점은 이 신임 이사가 9월 7일 사임했다는 것이다.

딜러의 소유권 변경, 비밀유지 기한, 그리고 이번 지갑 도난 사건이 겹치면서 CryptoBilis에 대한 시장의 의심은 더욱 깊어졌다. 특히 이 딜러는 Ledger 외에도 Trezor, SafePal, Tangem, OneKey 등 여러 브랜드의 하드웨어 지갑을 판매하고 있어, 사건의 영향 범위에 대한 관심도 더욱 커졌다.

다만 현재까지 CryptoBilis의 지분 변경과 Ledger 기기 변조 사이에 직접적인 연관이 있다는 확실한 증거는 없다. 하드웨어 지갑은 공장 출하부터 최종 사용자에게 전달되기까지 제조·운송·보관·유통 등 여러 단계를 거칠 수 있으며, 어느 단계에서든 문제가 발생하면 추가적인 보안 위험이 생길 수 있다.

사건 발생 후 CryptoBilis는 Ledger 기기의 판매와 배송을 중단했고, 아직 기기를 활성화하지 않은 사용자는 설정을 중단하고, 이미 활성화한 사용자는 자산을 완전히 새로운 니모닉으로 초기화한 새 기기로 옮겨야 한다고 밝혔다. CryptoBilis는 또 사용자에게 니모닉이나 PIN 코드를 절대 유출하지 말 것을 당부했고, 피해를 본 사용자는 기기와 거래 기록을 보관하고 경찰에 신고해야 한다고 안내했다.

동시에 이 회사는 말레이시아·필리핀·인도네시아의 모든 매장 및 온라인 채널에서 전 브랜드 하드웨어 지갑의 판매와 배송을 중단하고 오프라인 매장도 일시 폐쇄한다고 추가로 발표했으며, 3영업일 이내에 추가 진행 상황을 공개할 예정이라고 밝혔다.

Ledger에 스파이 모듈 숨겨져 있었다는 폭로, 하드웨어 지갑 보안 다시 도마 위에

Ledger 하드웨어 지갑 도난 의혹에 직면해, 누군가 기기를 분해해 점검한 결과 내부에서 이상 징후를 발견했다.

Mt. Gox 전 CEO Mark Karpelès는 트윗을 통해, 자신이 말레이시아에서 구매한 Ledger 기기 내부에 SIM 카드 칩이 달린 스파이 모듈이 숨겨져 있었다고 밝혔다. 기기 외부 포장의 열수축 필름은 온전했고 분해해도 즉시 이상을 발견하기 어려웠지만, 이식물은 화면에 원래 완충 패드가 놓여야 할 위치에 숨겨져 있었다.

그가 공개한 내용에 따르면, 이 모듈은 LTE 통신 부품, 안테나, eSIM, 그리고 Ledger SPI 버스에 연결되는 마이크로컨트롤러를 포함하고 있어, 기기가 사용자에게 표시하는 문자를 분석하고 니모닉 설정이 완료된 후 관련 데이터를 전송할 수 있다. 공격자는 피해자의 지갑 주소를 모니터링하고 시기를 골라 자산을 빼낼 수 있다.

SlowMist 최고정보보안책임자(CISO) 23pds도 분석을 통해, 공격 흐름은 악성 모듈이 화면 데이터 라인에 접속해 니모닉 생성 시 표시되는 단어를 기록한 뒤 LTE/eSIM을 통해 공격자에게 전송하는 방식일 수 있다고 설명했다. 보안 요소(secure element)는 개인키가 읽히는 것만 막을 수 있을 뿐, 화면 내용이 가로채지는 것은 막지 못한다.

다만 스파이 모듈이 이번 대규모 도난 사건과 직접적인 연관이 있다는 것을 곧바로 입증하지는 못하며, 다른 공격 경로를 배제할 수도 없다. 예를 들어, 공격자가 기기를 사용자에게 전달하기 전에 미리 니모닉을 생성해 기록을 남겨둔 뒤 기기를 다시 포장해 사용자에게 전달했을 가능성이 있다. 사용자는 정상적인 절차에 따라 설정을 완료하고 겉보기에는 완전히 새로운 하드웨어 지갑을 받은 것처럼 보이지만, 실제로는 해당 개인키를 이미 다른 사람이 쥐고 있을 수 있다. 앞서 중국 국내에서도 사용자가 징둥(JD), 더우인(抖音) 등 전자상거래 플랫폼에서 하드웨어 지갑을 구매한 뒤 기기가 사전에 변조됐을 가능성으로 인해 자산이 도난당한 사례가 있었다.

이에 대해 SlowMist 창립자 Yu Xian은 X 플랫폼에 글을 올려, Ledger 딜러 사건 이후 하드웨어 지갑은 분해 시 자동 파괴(self-destruct) 메커니즘을 중요한 보안 설계로 삼아야 하며, 그렇지 않으면 사용자가 받은 것이 공식 정품 기기임을 증명할 다른 메커니즘을 제공해야 한다고 밝혔다. 그러나 dForce 창립자 Mindao는 분해 즉시 자동 파괴되는 방식이 오히려 사용자가 기기 개조 여부를 판단하기 더 어렵게 만들 수 있으며, 분해 가능한 설계가 적어도 전문가가 회로도를 대조해 하드웨어를 점검할 수 있게 해준다고 생각한다고 말했다. 그는 또 Ledger 공식 사이트가 이미 하드웨어 무결성 점검 가이드를 제공하고 있지만 일반 사용자에게는 너무 어렵다고 지적했다.

이 밖에도 공격자는 딜러가 보유한 고객 주문 정보와 연락처를 이용해 Ledger 공식 이메일을 위조하거나 피싱 사이트를 만들어, 사용자가 기기 설정 과정에서 니모닉을 유출하도록 유도했을 가능성도 있다. 다만 공격자가 사전에 테스트 전송을 했다는 점을 고려하면 이 가능성은 낮다.

이번 사건의 최종 원인은 Ledger의 추가 조사와 발표를 기다려야 하지만, 피해자 입장에서는 이미 빠져나간 자산을 되찾기 어려울 것으로 보인다.

코인 보유 사용자에게 이번 Ledger 도난 사건은 다시 한번 경종을 울렸다. 하드웨어 지갑이 절대적인 안전을 의미하지는 않으며, 기기 자체의 보안성은 전체 키 관리 체인의 한 고리에 불과하다는 점이다. 신뢰할 수 있는 구매 채널을 선택하는 것도 중요하지만, 그와 동시에 기기 무결성에 주의를 기울이고 니모닉을 잘 보관하며, 니모닉이나 PIN 코드를 요구하는 어떤 행위도 경계해야 한다. 니모닉이 유출됐다고 의심되면 가능한 한 빨리 자산을 옮겨야 한다.

공유하기:

작성자: Nancy

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: Nancy. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
리투아니아, 암호자산 사용자 신고 규정 업데이트…EU DAC8 프레임워크에 정렬
PANews 속보