암호화폐 보안 보고서 2026년 7월

MetaMask 10주년 보안 마일스톤, 97개국에 걸친 암호화폐 범죄 인프라 해체를 위한 글로벌 법 집행 작전, SlowMist 및 TRM Labs의 위협 보고서 등을 소개합니다.

9분
암호화폐 보안 보고서 2026년 7월

매달 MetaMask 보안 책임자 Luker가 최신 크립토 공격, 새로운 위험, 사기 예방, 해커 검거 소식을 보고합니다. 이번 호는 좋은 소식부터 시작합니다.

2026년 7월, MetaMask는 10주년을 기념하며 지난 1년간의 사기 예방 노력을 되돌아봤습니다. 2025년 한 해에만 MetaMask가 650만 건 이상의 악성 사이트 방문을 차단하고, 약 15만 건의 악성 트랜잭션을 막아 사용자들이 5억 달러 이상의 손실을 피할 수 있도록 도왔습니다. 글로벌 법 집행 기관도 해커들에 반격을 가했습니다. INTERPOL의 Operation First Light는 97개국에 걸쳐 5,800명을 체포하고 2억 9,300만 달러를 압수했습니다. Europol의 Operation Endgame은 범죄 크립토 4,700만 달러를 동결했습니다. 폴란드의 SIM 스와핑 검거 작전에는 FBI와 ZachXBT가 지원에 나섰습니다.

한편, SlowMist와 TRM Labs는 2026년 상반기 크립토 해킹 보고서를 발표하며 200건 이상의 사건에서 9억 5,600만~9억 7,200만 달러의 손실을 집계했으며, TRM은 그 중 66%를 북한의 소행으로 분류했습니다. Coinspect의 Ill Bloom 취약점 공개는 취약한 시드 생성으로 인해 수천 개의 지갑이 위험에 처해 있음을 드러냈고, 가짜 GTA 6 얼리 액세스 사이트와 악성코드가 심긴 Steam 게임은 사기꾼들이 게임 자체를 크립토 보유자에게 접근하는 수단으로 활용하고 있음을 보여줬습니다. 아래에서 자세한 내용을 확인하세요. 그 전에...

주목할 STEM 선구자: Isabella Abbott, 과학 분야 박사 학위를 취득한 최초의 하와이 원주민 여성

Isabella Abbott(별칭 "리무의 퍼스트 레이디")는 과학 분야에서 박사 학위를 취득한 최초의 하와이 원주민 여성입니다. 이후 200종 이상을 발견하며 태평양 해양 조류 분야의 선도적인 전문가로 자리매김했습니다. 스탠퍼드 대학교에서 오랜 경력을 쌓았으며, 1972년에는 대학 최초의 여성이자 최초의 유색인종으로 생물학 정교수로 직접 승진했습니다.

MetaMask 10주년: 2025년 악성 사이트 방문 650만 건 차단, 5억 달러 손실 예방

MetaMask는 2026년 7월 14일 10주년을 맞이했으며, 앞으로도 더욱 안전한 경험을 제공하기 위해 최선을 다하겠습니다! 공식 발표에서 강조했듯이:

"2025년 한 해에만 MetaMask의 보호 기능이 650만 건 이상의 악성 웹사이트 방문을 차단하고 약 15만 건의 악성 트랜잭션을 막아 사용자들이 5억 달러 이상의 손실을 피할 수 있도록 도왔습니다. 블록체인 기술이 초기 실험 단계에서 주류 금융 서비스로 발전함에 따라, MetaMask는 플랫폼에 내장된 보호 기능을 지속적으로 강화해 왔습니다.

현재 내장된 보안 알림, 프론트런 방지, 실시간 위협 모니터링, 정기적인 독립 보안 감사가 온체인 여정의 모든 단계에서 사용자를 보호합니다. 이러한 보안 덕분에 수백만 명의 사용자가 지난 10년간 탈중앙화 경제를 탐색하는 데 MetaMask를 신뢰해 왔습니다. 플랫폼이 지갑을 넘어 더 넓은 소비자 금융 플랫폼으로 확장됨에 따라 이 같은 헌신은 더욱 중요해지고 있습니다."

Operation Endgame, 범죄 크립토 4,700만 달러 동결 및 SocGholish, Amadey, StealC 악성코드 파이프라인 해체

Europol의 Operation Endgame 최신 단계에서 절도 배후의 악성코드 파이프라인을 해체하며 범죄 크립토 약 4,700만 달러를 동결했습니다. SocGholish, Amadey, StealC는 각각 가짜 브라우저 업데이트로 피해자를 속인 뒤 비밀번호와 지갑 데이터를 몰래 탈취하는 방식으로 작동했습니다. 특히 StealC는 "Proofpoint 연구원들이 발견한 바에 따르면, 피해자의 MetaMask 지갑 시드 구문을 복호화하려는 플러그인이 포함된 제어판"을 갖추고 있었습니다. 경찰은 서버 326대와 도메인 142개를 차단하고 2,700만 건의 도난 자격 증명을 복구했습니다.

폴란드 SIM 스와핑 검거 작전, FBI와 ZachXBT 지원으로 용의자 4명 체포

폴란드의 SIM 스와핑 검거 작전에서 전화번호와 이메일 계정을 탈취해 크립토 거래소 로그인을 장악한 혐의를 받는 용의자 4명이 폴란드 경찰, FBI, 국토안보수사국(HSI)의 공조로 체포됐습니다. 독립 블록체인 수사관 ZachXBT는 압수수색 사진에서 용의자 한 명을 특정하는 데 도움을 줬습니다.

INTERPOL Operation First Light 2026, 97개국 5,800명 체포 및 2억 9,300만 달러 압수

INTERPOL의 Operation First Light 2026은 이 중 가장 대규모 작전으로, 97개국에 걸쳐 약 5,800명을 체포하고 소셜 엔지니어링 사기와 연루된 자산 2억 9,300만 달러를 압수했습니다. 주요 성과로는 에스와티니에서 가짜 경찰서 해체, 태국에서 1억 2,250만 달러 규모의 크립토 자금 세탁 경로 추적, 싱가포르와 오만 간 660만 달러 규모의 기업 이메일 사기(BEC) 송금 실시간 차단, 마카오에서 피해자가 37만 2,000달러를 송금하지 못하도록 막은 공공 인식 캠페인 등이 있습니다.

이 모든 사례는 당국이 도난 자금을 사후에 추적하는 데 그치지 않고, 범죄자들이 의존하는 공유 인프라와 네트워크를 직접 겨냥하고 있음을 보여줍니다.

The Red Guild, Giveth 이더리움 보안 Quantum 라운드 이후 지속 가능한 자금 조달 방안 모색

The Red Guild는 3년 이상 Web3 보안 분야에서 활발히 활동해 온 집단으로, 비영리 단체로서 SEAL, ZachXBT 등과 함께 공공재 활동을 펼쳐왔습니다. 이 단체는 Giveth의 이더리움 보안 Quantum Funding 라운드 참가 자격을 갖춘 모든 참가자 중 2위를 차지했으며, 보상 보장 없이 생태계 안전을 위해 기여한 구성원들에게 해당 자금을 환원하는 데 사용하고 있습니다.

그러나 이번 라운드의 자금만으로는 공공재로서 조직을 지속하기에 충분하지 않습니다. The Red Guild의 창립자 중 한 명인 matta는 이렇게 말했습니다: "우리는 계속해서 다양한 자금 조달 방법을 모색할 것입니다. 다만 이번에는 공공재 기여 외부에서, 적어도 우리만의 성배를 찾을 때까지는 일시적으로라도 그렇게 할 것입니다. The Phishing Dojo가 그 답이 될 수도 있는데, 곧 첫 번째 공개 실제 베타를 출시할 예정입니다. 아니면 또 다른 새로운 시도가 될 수도 있습니다."

이 단체의 과거 활동으로는 ETH Rangers 프로그램 주도, 보안 인식 캠페인, Damn Vulnerable DeFi, SEAL의 Security Frameworks 주도, 그리고 물론 The Phishing Dojo 위협 시뮬레이션 프로그램 등이 있습니다. MetaMask는 The Red Guild가 이더리움 보안을 위해 기여한 모든 노력에 감사드리며, 더욱 지속 가능한 길을 찾으시길 응원합니다!

크립토 보안 2026년 상반기 위협 보고서: SlowMist와 TRM Labs, 182207건의 사건에서 9억 5,600만9억 7,200만 달러 손실 집계

SlowMistTRM Labs가 각각 발표한 2026년 상반기 보고서는 전체적인 흐름은 비슷하지만 세부 내용에서 차이를 보입니다. SlowMist는 182건의 보안 사건에서 총 약 9억 5,600만 달러의 손실을 집계했고, TRM은 207건의 사건에서 총 약 9억 7,200만 달러를 집계했습니다. 두 보고서 모두 같은 패턴에 동의합니다. 공격 건수는 역대 최다이지만, 도난된 총액은 2025년 상반기 대비 절반 이상 감소했습니다. 사건 건수의 차이는 각 기관이 보고 가능한 해킹으로 분류하는 기준과 방법론의 차이에서 비롯된 것으로 보이지만, 전반적인 추세는 일치합니다.

두 보고서가 크게 갈리는 지점은 원인 분석입니다. SlowMist는 LayerZero의 Kelp DAO 익스플로잇을 공급망 공격으로 규정하며, 손상된 DVN 구성으로 인한 2억 9,200만 달러 손실을 상반기 최대 단일 사건으로 꼽았습니다. TRM도 달러 수치에는 동의하지만 분류 방식이 다릅니다. TRM은 Kelp DAO를 더 넓은 "인프라 및 운영 침해" 범주에 포함시켰습니다. 이 범주에는 Drift Protocol에 대한 두 번째 북한 연계 공격도 포함되며, 피해액은 약 2억 8,500만 달러입니다. SlowMist 보고서에는 해당 해킹에 대한 언급이 전혀 없습니다. TRM은 총 6억 4,300만 달러, 즉 상반기 전체 손실의 66%를 북한의 소행으로 귀속시켰습니다. SlowMist는 Lazarus Group이 활동 중임을 표시하면서도 국가 행위자 귀속에 대한 수치를 별도로 제시하지 않았습니다.

이러한 추세를 반영해 Forbes는 공격이 더욱 정교하고 정밀해지면서 양보다 질의 변화가 나타나고 있다는 점을 조명하는 기사를 발표했습니다. 전반적인 추세는 스마트 컨트랙트 취약점 익스플로잇에서 운영 보안 및 분산 키 관리 취약점으로의 전환입니다.

Coinspect Ill Bloom 취약점, 취약한 시드 생성으로 수천 개의 지갑 위험에 노출

Coinspect는 Milk Sad 연구에서 처음 발견된 패턴을 기반으로 크립토 지갑에 영향을 미치는 취약한 시드 생성 문제에 관한 연구를 발표했습니다. 근본적인 문제는 지갑 생성 시 사용되는 불안전한 무작위성 소스로, 가능한 복구 구문의 범위를 공격자가 실제로 무차별 대입 공격으로 뚫을 수 있는 수준으로 줄여버립니다. 안타깝게도 이는 사후에 패치로 해결할 수 있는 버그가 아닙니다. 복구 구문이 취약한 무작위성으로 생성되었다면, 지갑 앱이 업데이트되거나 사용자가 동일한 시드를 완전히 다른 지갑으로 옮기더라도 그 구문은 영원히 취약한 상태로 남습니다. Coinspect의 조사는 아직 진행 중이지만, 이미 사용자와 지갑 개발자 모두를 위한 공개 확인 도구와 가이드라인을 제공하고 있습니다. 침해는 시드 수준의 위험으로 취급해야 하며, 유일한 실질적 해결책은 안전한 무작위성을 갖춘 완전히 새로운 지갑을 생성하고 자금을 이전하는 것입니다.

Coinspect의 자체 보도와 The Hacker News의 추가 보도에 따르면, 이 위험은 주로 오래되거나 덜 알려진 모바일 지갑과 브라우저 확장 프로그램에 집중되어 있으며, MetaMask와 같은 주류 지갑에는 해당되지 않습니다.

한편, Coinspect는 별도로 MetaMask를 2025년 지갑 보안 순위에서 전 플랫폼 통틀어 가장 안전한 지갑으로 선정하기도 했습니다. 상당한 가치를 보유한 자산에는 MetaMask와 안전한 하드웨어 지갑을 함께 사용하고, 단일 주소에 고액 자산이 집중되지 않도록 하며, 앱 보안에 관한 공식 커뮤니케이션을 항상 주시하세요.

가짜 GTA 6 얼리 액세스 사이트와 악성코드가 심긴 Steam 게임, 크립토 보유자를 표적으로

최근 두 가지 사례는 사기꾼들이 피싱 링크뿐만 아니라 비디오 게임 자체를 크립토 보유자에게 접근하는 수단으로 점점 더 많이 활용하고 있음을 보여줍니다. 2026년 11월 19일 콘솔 출시를 앞두고 PC와 Android 버전이 아직 없는 Grand Theft Auto 6를 노린 가짜 "VIP 얼리 액세스" 사이트들이 등장했습니다. 이 사이트들은 실제 게임 브랜딩을 사용해 팬들에게 존재하지 않는 다운로드에 약 250달러의 크립토를 요구하며, 때로는 정보 탈취 악성코드나 랜섬웨어를 대신 전달하기도 합니다.

별도로, 연방 검사들은 플로리다 출신 21세 학생 Zyaire Wilkins를 2년에 걸쳐 BlockBlasters, Dashverse, PirateFi 등 악성코드가 심긴 완전히 플레이 가능한 게임 여러 편을 Steam에 직접 게시한 혐의로 기소했습니다. FBI에 따르면 약 8,000명이 감염되었고 약 80개의 크립토 지갑에서 약 22만 달러가 탈취되었으며, 해당 그룹은 봇을 이용해 대규모 크립토 보유자를 표적으로 삼은 것으로 알려졌습니다. 수사관들은 결국 도난된 비트코인이 기프트 카드로 전환된 경로를 추적해 범인을 직접 특정했습니다.

모두 안전하게 지내세요, 키보드 카우보이 여러분!


MetaMask의 2026년 8월 크립토 보안 보고서에는 2025년 한 해에만 MetaMask가 차단한 650만 건의 악성 사이트 방문, 약 15만 건의 악성 트랜잭션 예방, 5억 달러 이상의 손실 방지 내용이 담겨 있습니다. 또한 97개국에 걸쳐 5,800명을 체포하고 2억 9,300만 달러를 압수한 INTERPOL의 Operation First Light 2026, SlowMist와 TRM Labs가 기록한 2026년 상반기 크립토 손실 9억 5,600만~9억 7,200만 달러, 그리고 수천 개의 지갑을 위험에 빠뜨린 Coinspect의 Ill Bloom 취약한 시드 생성 취약점 등이 포함되어 있습니다. MetaMask 크립토 보안 보고서의 이전 호를 통해 생태계 전반의 더 많은 위협, 트렌드, 안전 유지 팁을 확인하세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      모든 글 읽기