매달 MetaMask의 보안 전문가 Luker가 여러분이 알아야 할 최신 크립토 공격과 새롭게 부상하는 위험에 대해 보고합니다.
2026년 4월은 크립토 공격으로 인해 혹독한 한 달이었습니다. KelpDAO, Drift Protocol, CoW Swap에서 5억 달러가 넘는 크립토가 탈취되었으며, 이 중 최소 두 건에는 북한 공작원이 연루된 것으로 의심됩니다. Axios npm 패키지가 침해되어 수많은 개발자 머신에 원격 접근 트로이목마(RAT)가 배포되었습니다. 가짜 Ledger 앱이 Apple App Store에 올라와 50명으로부터 950만 달러를 탈취했습니다. 한 내부 첩자가 Kraken의 지원 시스템에 침투했습니다. 한편, Anthropic의 새로운 Mythos 모델은 대부분의 레드팀이 티켓을 제출하는 속도보다 빠르게 제로데이 취약점을 발견하고 있습니다. 아래에서 자세한 내용과 함께 생태계에서 안전을 유지하는 방법에 대한 팁을 살펴보겠습니다. 하지만 먼저...
이달의 STEM 선구자: Karl von Frisch와 꿀벌의 8자 춤
5월 20일 세계 꿀벌의 날을 앞두고, 꿀벌이 자원의 위치와 벌집 설치 장소를 소통하는 데 사용하는 "8자 춤" 코드를 해독한 동물행동학자 Karl von Frisch를 소개합니다.
Axios NPM 공급망 공격: LavaMoat가 그 어느 때보다 중요한 이유
가장 널리 사용되는 JavaScript HTTP 클라이언트 라이브러리 중 하나인 Axios가 NPM에서 침해되어, 두 개의 악성 버전([email protected] 및 [email protected])이 원격 접근 트로이목마(RAT)를 배포했습니다. 악성코드는 공격자가 게시한 패키지인 [email protected]의 postinstall 스크립트를 통해 전달되었으며, 이후 공격자가 배포한 Axios 버전의 의존성으로 추가되었습니다. Socket은 plain-crypto-js가 게시된 지 6분 만에 악성코드를 식별했으며, 이는 공격자가 이를 axios의 의존성으로 추가하기 30분 전이었습니다.
StepSecurity에 따르면, "이 패키지의 유일한 목적은 macOS, Windows, Linux를 대상으로 하는 크로스 플랫폼 원격 접근 트로이목마(RAT) 드로퍼 역할을 하는 postinstall 스크립트를 실행하는 것입니다. 드로퍼는 활성화된 명령 및 제어 서버에 접속하여 플랫폼별 2단계 페이로드를 전달합니다. 실행 후 악성코드는 스스로를 삭제하고 자체 package.json을 깨끗한 버전으로 교체하여 포렌식 탐지를 회피합니다."
StepSecurity는 이 버전을 설치한 사람은 누구든 시스템이 침해된 것으로 간주해야 한다고 경고합니다. 공격 방식은? 또다시 소셜 엔지니어링입니다. 개인과 프로젝트는 MetaMask 덕분에 무료로 제공되는 LavaMoat 도구의 보호 기능을 적극 활용하는 것을 진지하게 고려해야 합니다. @lavamoat/allow-scripts를 실행하는 사용자는 영향을 받지 않았습니다. MetaMask의 Naugtur의 말처럼, "공격자들이 스크립트를 사용하는 것은 게으르기 때문이 아니라, 피해자들이 게으르기 때문입니다."
모든 곳에서 설치 스크립트를 영구적으로 비활성화하고 @lavamoat/allow-scripts를 사용하여 꼭 필요한 스크립트만 실행하는 것만으로도 최근 npm 생태계에 대한 광범위한 공격을 막기에 충분합니다. 라이프사이클 스크립트는 훌륭한 악성코드 전달 도구입니다. 설치되는 모든 패키지가 코드를 실행할 수 있기 때문입니다. 모든 사람이 스크립트를 영구적으로 비활성화한다면, 공격자들은 실행될 가능성이 훨씬 낮은 방법으로 악성코드를 전달할 수밖에 없게 됩니다. 설치 후 의존성에 있는 많은 패키지는 명시적으로 사용되지 않는 한 실행될 기회가 없습니다. 이를 방지하기 위해 LavaMoat 도구 상자에는 다른 기능들도 있습니다.
2026년 4월 주요 크립토 해킹: KelpDAO, Drift, CoW Swap 등
비가 오면 폭우가 쏟아지듯, 2026년 4월에는 사후 분석 보고서가 쏟아졌습니다.
KelpDAO
4월 18일, DeFi 프로젝트 KelpDAO에서 2억 9천만 달러가 탈취되었으며, 이번에도 북한 공작원, 특히 Lazarus Group이 배후로 의심됩니다. 대출 프로토콜 Compound, Euler, Aave도 영향을 받았으며, Bleeping Computer에 따르면 "후자는 rsETH를 담보로 한 신규 예치 또는 차입을 동결하고 차단한다고 발표했습니다."
공격은 리스테이킹된 ETH를 나타내는 유동성 토큰인 rsETH만을 표적으로 삼았습니다. 공격자들은 검증자가 의존하는 특정 RPC 노드를 장악하여 허위 블록체인 데이터를 공급했습니다. 동시에 합법적인 RPC 노드에 DDoS 공격을 감행하여 시스템이 침해된 노드에 의존하도록 강제했습니다.
4월 20일 Kelp이 추가 세부 정보를 공개하며 SEAL 911의 지원에 감사를 표했습니다. 같은 날 Arbitrum의 보안 위원회는 법 집행 기관의 요청에 따라 익스플로잇과 연관된 자산 일부를 동결한다고 발표했습니다. 이로써 7,100만 달러 상당의 자금이 도둑들에게 더 이상 접근 불가능하게 되었으며, CoinDesk에 따르면 "법 집행 기관과 체인 추적 업체가 회수할 수 있는 금액 외에 부분적인 복구 옵션을 제공합니다." 익스플로잇에 활용된 브릿지를 운영한 LayerZero와 Kelp 사이에는 여전히 책임 소재를 둘러싼 분쟁이 진행 중입니다.
Aave를 중심으로 여러 기관이 나중에 힘을 합쳐 DeFi United 구제 및 복구 계획을 지원했으며, Consensys는 최대 30,000 ETH의 재정 지원을 약속했습니다.
Drift Protocol
4월 1일, Solana 기반 탈중앙화 거래소 Drift는 보안 위원회의 관리 권한이 악의적인 당사자에게 탈취되어 2억 8천만 달러가 도난당했다고 발표했습니다. 이는 지난해 ByBit 공격과 마찬가지로 다중 서명 승인에 대한 느슨한 보안이 침해로 이어진 또 다른 사례입니다. 공격자들은 필요한 세 개의 서명 중 두 개를 획득하고, 지연 실행으로 트랜잭션을 사전 서명할 수 있게 해주는 durable nonce 계정을 악용했습니다.
이 공격은 2025년 가을부터 시작된 정교한 소셜 엔지니어링 캠페인을 조율한 북한 지원 APT(지능형 지속 위협) 그룹이 수행한 것으로 의심됩니다. 수개월에 걸친 이 계획에는 (북한인으로 보이지 않는) 공작원들이 잠재적 파트너 회사의 구성원으로 위장하여 여러 차례 직접 만남을 가지는 것도 포함되었습니다. 블록체인 포렌식 업체 Elliptic과 보안 연구 그룹 SEAL 911의 조사는 2024년 10월 Radiant Capital 해킹 배후와 동일한 범죄자들이 이번 사건에도 관여했다는 이론을 뒷받침합니다.
CoW Swap 거래소
이더리움 DeFi 거래소 Cow Swap은 4월 14일 프론트엔드 공격을 받아 일시적으로 서비스를 중단했습니다. MetaMask의 파트너 Blockaid가 사건을 가장 먼저 식별하여 사용자들에게 "즉시 dApp과의 모든 상호작용을 피하라"고 경고했습니다.
이러한 공격에서 위협 행위자들은 DNS 확인을 손상시켜 사용자를 악성 웹사이트로 유도합니다. 이번 경우 사용자들은 의도한 수신자 대신 도둑에게 자금을 보내는 전송을 승인하도록 속았습니다.
4월 16일에 발표된 전체 사후 분석 보고서는 약 120만 달러의 사용자 손실을 추정했습니다. 악성 전송 외에도 사용자가 유도된 피싱 사이트는 "지갑 탈취, 시드 구문 수집, 비밀번호 도용을 시도했습니다." CoW DAO는 이후 피해 사용자를 보상하기 위한 그랜트 프로그램을 마련했습니다.
2026년 4월 기타 주목할 만한 크립토 보안 사건
2026년 4월의 추가 공격에는 다음이 포함됩니다:
X 사용자 @mrbreadsmith의 요약에 따르면, 30일 동안 25개의 프로토콜이 해킹되었습니다.
크립토 보안 업계 동향: 2026년 4월
Anthropic의 Mythos AI 모델, 사이버 보안 경보 발령
Anthropic은 이번 달 Mythos라는 새로운 AI 모델을 발표하며 큰 주목을 받았습니다. 이 모델은 광범위하게 공유하기에 너무 위험하다고 판단하여, Project Glasswing이라는 이름으로 선별된 기술 기업들을 대상으로 초대 전용 파일럿을 출시하기로 했습니다. 사이버 보안 혁신을 목표로 하는 Mythos는 "모든 주요 운영 체제와 웹 브라우저에서 발견된 것을 포함하여 이미 수천 개의 고위험 취약점을 발견했습니다."
이전 버전의 모델은 샌드박스를 탈출하고 취약점을 개발 및 익스플로잇한 후, 잘 알려지지 않은 공개 포럼에 해당 취약점을 공개할 수 있었습니다. 안전장치를 우회하는 다른 시연에서 모델은 자신이 수행하는 금지된 행동을 인식하고 "흔적을 지우는" 것처럼 보였습니다.
Mythos는 소프트웨어 취약점을 발견하고 활용하며, 인기 있는 운영 체제와 웹 브라우저 전반에 걸쳐 여러 익스플로잇을 자동으로 연결할 수 있습니다. 탈중앙화 금융 분야에서 이 모델은 강력한 보안 프로토콜을 구현한 프로젝트와 취약한 방어 체계로 운영되는 프로젝트 간의 격차를 부각시킵니다.
이더리움 ETH Rangers 프로그램, 6개월 보안 이니셔티브 마무리
ETH Rangers 프로그램은 이더리움 재단, Secureum, The Red Guild, Security Alliance(SEAL)의 협력으로 6개월간의 운영을 최근 마무리했습니다. 이 이니셔티브의 목적은 "이더리움 생태계에서 공공재 보안 작업을 수행하는 개인에게 지원금을 제공하는 것"이었으며, 17명의 개인 및 그룹 기여자들이 그들의 노력에 대한 보상을 받았습니다.
주요 수상자로는 DeFiHackLabs의 SunSec, Ketman Project, Nick Bax, Guild Audits, Palina Tolmach와 Kontrol 도구 팀이 포함되었습니다.
Solana, Asymmetric Research와 함께 STRIDE 보안 프레임워크 출시
Solana 재단은 Web3 보안 업체 Asymmetric Research와 함께 "도구, 표준, 빌더 지원 전반에 걸친 새로운 보안 이니셔티브"의 출시를 발표하며, "Solana는 보안을 위해 구축되었으며" "공격자들은 빠르게 혁신하고 있다"고 강조했습니다.
이 도구 세트의 핵심은 STRIDE(Solana Trust, Resilience and Infrastructure for DeFi Enterprises)로, 본질적으로 종합적인 보안 태세 감사 프레임워크입니다. Asymmetric Research는 프로그램의 핵심 요소를 다음과 같이 설명했습니다:
STRIDE를 보완하기 위해 재단은 Asymmetric Research, OtterSec, Neodyme, Squads, ZeroShadow를 포함한 "보안 업체와 연구원들로 구성된 회원 기반 네트워크"인 SIRN(Solana Incident Response Network)도 공개합니다. 또한 재단은 Solana 생태계의 모든 프로젝트에 무료로 제공되는 다양한 서비스를 강조했습니다.
주목해야 할 크립토 보안 위협 및 사기: 2026년 4월
SEAL Radar, 크립토를 표적으로 한 'Traffer' 팀 소셜 엔지니어링 캠페인 폭로
Security Alliance(SEAL)의 Radar 블로그는 위협 행위자들이 소셜 엔지니어링과 서비스형 악성코드(MaaS)를 결합하여 크립토 기업을 침해하고 탈취하는 다양한 "Traffer" 팀 캠페인의 급증에 관한 조사 결과를 발표했습니다.
Radar에 따르면, "공격자들은 지리적 편향 없이(미국과 중국 모두 표적으로 삼음) 특정 표적 범주에 집중하지 않습니다. 그러나 고객/클라이언트 대면 직원(CFO/CEO, 사업 개발, 개발자 관계, 미디어 및 마케팅)은 배포된 소셜 엔지니어링 공격의 특성으로 인해 의도치 않게 가장 높은 위험 그룹이 됩니다. 두 번째로 높은 위험 그룹에는 초기 단계 프로젝트 소유자와 공인(저널리스트, 팟캐스트 운영자)이 포함됩니다."
주요 시사점으로는 가짜 화상 회의 초대, 악성 문서, 著名인 사칭, 탈취된 소셜 미디어 계정, 유령 회사 웹사이트의 확산이 포함됩니다. 이러한 전술은 종종 북한 개입의 특징을 보이지만, 이 캠페인 모음은 러시아에서 비롯된 것으로 추정됩니다. 해당 기사는 상세하며 귀속 정보, 침해 지표(IOC), 안전 유지를 위한 권고 사항, 다수의 스크린샷을 포함합니다.
Apple App Store의 가짜 Ledger Live 앱, 크립토 950만 달러 탈취
Apple 공식 App Store에 등장한 사기성 Ledger Live 애플리케이션으로 인해 4월 7일부터 13일 사이에 50명 이상의 피해자로부터 950만 달러 상당의 크립토가 탈취되었습니다. 블록체인 조사관 ZachXBT가 이 사건을 기록했으며, 비트코인, 이더리움, 트론, 솔라나, 리플을 포함한 여러 네트워크의 사용자가 피해를 입었습니다. Apple은 이후 App Store에서 악성 애플리케이션을 삭제했습니다.
이 공격은 공식 앱 스토어를 통해 크립토 사용자를 표적으로 삼는 일련의 사칭 앱 중 최신 사례입니다. 불과 며칠 전, 뮤지션 Garrett Dutton도 유사한 사기 애플리케이션으로 5.9 BTC를 잃었습니다. 탈취된 자금은 중앙화 믹싱 서비스인 AudiA6와 연결된 150개 이상의 KuCoin 입금 주소를 통해 세탁되었습니다. Ledger CTO Charles Guillemet이 강조했듯이, 합법적인 하드웨어 지갑 회사는 절대 시드 구문을 요청하지 않으며, 사용자는 공식 회사 웹사이트에서만 지갑 소프트웨어를 다운로드해야 합니다.
사용자 안전 유지 방법
가능하면 공식 회사 웹사이트에서 지갑 애플리케이션을 다운로드하세요. 다운로드 전에 개발자 이름과 앱 세부 정보를 꼼꼼히 확인하세요. 인증 배지를 확인하고 최근 리뷰를 읽어 잠재적인 위험 신호를 파악하세요. 합법적인 하드웨어 지갑 회사는 절대 전체 시드 구문을 요청하지 않습니다. 의심스러운 경우, 진행하기 전에 공식 채널을 통해 공식 고객 지원팀에 문의하세요.
Kraken 거래소, 내부자 침해로 고객 데이터 노출 후 협박 직면
중앙화 거래소 Kraken은 회사 내 내부 첩자가 고객 데이터를 보유한 내부 시스템에 "부적절하게 접근"하는 데 성공한 범죄 그룹의 협박 시도에 대한 세부 정보를 공개했습니다. 해당 그룹은 Kraken이 요구 사항을 충족하지 않으면 이 데이터를 공개하겠다고 위협하고 있습니다. 정확한 요구 사항은 불분명하지만, Kraken의 Nick Percoco는 거래소가 지불하지도, 협상하지도 않을 것이라고 단언했습니다. Percoco는 사용자 자금은 위험하지 않으며 시스템은 침해되지 않았다고 덧붙였습니다.
이 사건은 2025년 2월에 발생한 유사한 사건을 반영합니다. 두 경우 모두 Kraken은 제보를 통해 내부자 위협을 식별하고 접근 권한을 취소했습니다. 2025년에는 해당 내부자가 고객 지원팀에 침투했습니다. 두 경우 모두 소수의 사용자 계정이 열람되었으며 해당 사용자들에게 통보되었습니다. 조사는 여전히 진행 중이며 Kraken은 체포로 이어질 충분한 증거가 있다고 믿습니다.
기업 안전 유지 방법
일반적으로 이 섹션은 사용자 안전에 초점을 맞추지만, 모든 Web3 기업이 표적이 된다는 점을 다시 한번 강조해야 합니다. 특히 북한의 APT가 가짜 자격증과 추천서를 사용하여 크립토 관련 기업에 침투하기 위해 초과 근무를 하고 있다는 것은 잘 알려진 사실입니다.
채용 팀은 전문 제3자를 고용하여 철저한 신원 조회를 실시하고, 악의적인 직원 후보의 다음과 같은 징후를 주의 깊게 살펴봐야 합니다:
면접 과정에서 카메라 노출 거부 또는 가상 배경 사용
하루 중 시간대나 현지 날씨가 명시된 위치와 불일치
명시된 배경이 실제 언어 능력과 불일치
독재자를 비판하기를 꺼림
거주지에 대한 혼란
주저 없이 현지 랜드마크나 날씨를 말하지 못함
"완벽한" 이력서이지만 기본적인 실시간 기술 질문에 답하지 못함
또한 기업은 강력한 접근 제어를 수립하고, 탐지 및 대응 시스템을 구축하며, 강력한 보안 문화를 형성해야 합니다.
이번 2026년 4월 보고서에서는 5억 달러가 넘는 주요 크립토 해킹, Axios npm 공급망 공격, AI 기반 사이버 보안 동향, 크립토 기업을 표적으로 하는 새로운 소셜 엔지니어링 위협을 다루었습니다. 생태계 전반에서 안전을 유지하기 위한 더 많은 위협, 트렌드, 팁을 보려면 MetaMask 크립토 보안 보고서의 이전 호를 살펴보세요.