암호화폐 보안 보고서: 2026년 3월

Google과 이더리움 재단이 분석한 양자 컴퓨팅 위협, AI 기반 자격 증명 탈취 캠페인, ZachXBT가 폭로한 가짜 뉴스 사기 조직 등.

8분
암호화폐 보안 보고서: 2026년 3월

매달 MetaMask의 보안 전문가 Luker가 여러분이 알아야 할 최신 암호화폐 보안 위험과 새롭게 등장하는 위협을 보고합니다. 아래에서 자세한 내용을 확인하세요. 하지만 먼저...

주목할 STEM 선구자: Phil Zimmermann과 PGP 암호화

미국의 컴퓨터 과학자이자 암호학자인 Phil Zimmermann은 세계에서 가장 널리 사용되는 이메일 암호화 소프트웨어인 Pretty Good Privacy(PGP)를 개발했습니다. PGP는 오픈 소스 구현 버전과 상용 버전 모두 제공됩니다.


MetaMask와 CoinFello, AI 에이전트 스마트 컨트랙트 상호작용을 위한 보안 프레임워크 출시

MetaMask는 CoinFello와 협력하여 에이전트와 스마트 컨트랙트 간의 상호작용을 더욱 안전하게 만드는 Openclaw 스킬을 출시했습니다. CoinFello CEO Brett Cleary는 이렇게 말합니다. "CoinFello 스킬은 하드웨어 격리 키와 세밀한 위임 기능을 도입하여 AI 에이전트가 트랜잭션을 안전하게 실행할 수 있는 방법을 제공하는 동시에, 더 넓은 에이전트 생태계의 온체인 역량을 구축하는 데 기여합니다." 권한 기반 프레임워크와 MetaMask Smart Accounts가 나아갈 미래가 기대됩니다!

MetaMask, NIST AI 에이전트 보안 표준 수립에 기여

미국 국립표준기술연구소(NIST) 산하 AI 표준 혁신 센터(CAISI)는 "AI 에이전트 시스템의 안전한 개발 및 배포에 관한 산업계, 학계, 보안 커뮤니티의 의견을 구하는" 정보 요청서(RFI)를 발행했고, MetaMask가 이에 응답했습니다! MetaMask의 모회사인 Consensys는 MetaMask의 제품 디렉터이자 AI 리드인 Marco De Rossi의 전문 지식을 바탕으로 의견서를 제출했습니다.

의견서는 De Rossi가 공동 저술한 ERC-8004의 연구 성과를 기반으로 합니다. ERC-8004는 에이전트 신원 및 신뢰를 위한 개방형 표준으로, 2025년 8월 제안 이후 등록된 에이전트 수가 49,000개를 넘어섰습니다. 의견서는 NIST에 "제한 없는 키 보관 권한을 가진 에이전트와 취소 가능한 정책 기반 위임을 통해 운영되는 에이전트"를 구분할 것을 촉구하며, 오픈 소스 및 탈중앙화 기술 커뮤니티의 의견을 반영하는 것의 중요성을 강조합니다. 자세한 내용은 Consensys 블로그에서 확인하세요.

보안 커뮤니티 하이라이트: ETHDenver의 SEAL darkMode와 ZachXBT의 사기 조직 발견

저는 운 좋게도 첫 번째 darkMode 행사에 참석할 수 있었고, 이는 제 ETHDenver 경험 중 가장 인상적인 순간이었습니다. 아쉽게 참석하지 못하셨다면, Security Alliance의 블로그 Radar에서 주요 발표 내용을 정리한 요약본을 확인하실 수 있습니다. MetaMask는 특히 Chain Patrol과 보안 연구원 @dobsec의 다큐멘터리 Lights in Dark Rooms의 첫 상영을 기대하고 있습니다. 덴버에서 예고편이 공개된 이 다큐멘터리는 피그 버처링(pig butchering) 사기 조직의 충격적인 실태를 폭로하며, EthCC에서 공식 개봉될 예정입니다.

ZachXBT, X에서 가짜 뉴스 사기 조직 적발

보안 연구원 ZachXBT는 인플루언서를 사칭하며 전쟁 및 지정학적 사건을 자극적이고 과장되게 묘사하는 게시물을 올리는 X 계정 네트워크를 발견했습니다. 클릭을 유도한 후 해당 스레드는 암호화폐 사기 홍보로 이어집니다. 이는 X 플랫폼이 봇 활동 및 악의적인 AI 사용을 억제하기 위해 계정 정지 등의 조치를 취하고 있음에도 불구하고 새로운 비판을 불러일으켰습니다. ZachXBT는 계정 정지와 법적 제재가 더 적절한 대응이라고 주장했습니다.

비트코인, 이더리움, 솔라나에 대한 양자 컴퓨팅 위험

양자 컴퓨팅이 현재 우리가 알고 있는 인터넷에 미칠 영향은 최소 1981년부터 이론화되어 왔으며, 여기에는 암호화를 해독하고 개인 정보를 위험에 빠뜨릴 가능성도 포함됩니다. (이 주제에 대한 배경 지식은 NIST 자료를 참고하세요.)

Google Quantum AI, 이더리움 재단, 그리고 2029년 목표 시한

양자 컴퓨팅은 Web2와 Web3 모두에 우려를 불러일으킵니다. Google과 IBM이 모두 2029년을 목표 시한으로 설정한 가운데, 비트코인과 이더리움 기여자들도 Web2와 보조를 맞추기 위해 양자 컴퓨팅 위험에 대응하는 자체 내부 일정을 수립하고 있습니다. 특히 이더리움 재단(EF)은 전담 포스트 양자 팀을 구성했습니다.

2026년 3월 29일, Google Quantum AI 팀은 EF 연구원 Justin Drake와 스탠퍼드 암호학자 Dan Boneh가 공동 저술한 백서를 발표했습니다. 이 백서는 양자 컴퓨터가 비트코인, 이더리움, 솔라나 및 기타 네트워크를 공격할 수 있는 방법을 분석했습니다. 이 연구 결과가 암호화폐 세계의 즉각적인 종말을 의미하는 것은 아니지만, 위험에 대응해야 하는 시급한 일정을 재확인시켜 줍니다.

지금 수집, 나중에 복호화: 분산 원장에 대한 위협

퍼즐의 한 조각은 악의적인 행위자들이 이미 활용하고 있으며 2025년 9월 미국 연방준비제도가 상세히 설명한 분산 원장(예: 블록체인)에 대한 "지금 수집, 나중에 복호화(Harvest Now Decrypt Later)" 위협입니다. 이는 디지털 서명에 대한 미래의 위협과 맞물려 업계 전반에 걸쳐 높은 우려를 불러일으키고 있습니다.

한국 세무 당국, 공개 사진에서 지갑 시드 구문 노출

사진 한 장이 천 마디 말의 가치가 있다고 하지만, 지갑 복구 구문이 공개적으로 공유된 사진에 노출되었을 때 도둑들에게는 그것만으로도 충분했습니다. 해당 자금은 124명의 고액 탈세자에 대한 압수 수색에서 몰수된 것이었습니다. 정부 기관이 이를 기념하며 사진을 공유했을 때, 민감한 정보가 포함되어 있다는 사실을 인지하지 못했습니다.

이는 2021년에 발생한 유사 사건의 뒤를 잇는 것으로, 당시 서울 강남 경찰서는 자금과 시드 구문을 제3자 수탁자에게 맡겼다가 22 BTC를 잃었습니다.

TRM Labs, 불법 암호화폐 거래 추적에 AI 에이전트 도입

블록체인 분석 기업 TRM Labs는 법 집행 기관이 불법 암호화폐 거래를 조사하는 데 도움을 주기 위한 AI 에이전트 도구를 도입했습니다. 이 도구는 TRM의 Forensics 서비스에 내장되어 있으며, 일반 언어로 입력된 프롬프트를 복잡한 수사 작업으로 변환합니다. TRM은 이를 통해 수사관들이 고도의 기술적 입력 없이도 자금 흐름을 추적할 수 있기를 기대하고 있습니다.

TRM 데이터에 따르면 2025년 불법 암호화폐 거래량은 1,580억 달러에 달했으며, AI를 활용한 사기 및 스캠은 악의적인 행위자들이 자동화, 딥페이크, AI 기반 도구를 활용해 그 어느 때보다 빠르게 규모를 확장하면서 500% 급증했습니다. TRM의 법무 및 정부 업무 책임자 Ari Redbord는 "사건 수는 인력보다 빠르게 증가하고 있으며, 수사관들은 수십 개의 블록체인, 관할권, 유형을 동시에 다루도록 요구받고 있습니다"라고 말했습니다. 이 도구는 바로 그 격차를 해소하기 위한 것입니다.

2026년 3월 암호화폐 지갑을 노린 자격 증명 탈취 캠페인

자격 증명을 표적으로 삼아 암호화폐를 위험에 빠뜨리는 사기 사례를 상세히 다룬 여러 보고서가 등장했습니다. 보안 연구원들의 최근 발견 사항을 정리했습니다:

자격 증명 탈취로부터 보호하는 방법

  • AI 기반 사기는 딥페이크와 자동화를 활용해 더욱 정교하게 보이므로, 요청하지 않은 메시지에는 항상 의심을 가지세요

  • 여러 채널을 통해 신원을 확인하세요

  • 모든 기기의 운영 체제를 항상 최신 버전으로 유지하세요

  • 낯선 웹사이트, 특히 금융 또는 암호화폐 서비스와 관련된 링크는 클릭하지 마세요. 숨겨진 iFrame은 익스플로잇을 전달하는 것으로 알려져 있습니다

  • 비밀번호 관리자(LastPass, 1Password, Bitwarden 등)와 2FA 도구(Google Authenticator, Authy 등)도 공격 대상이 될 수 있음을 인지하세요. 단 한 번의 감염으로 여러 보안 계층이 손상될 수 있습니다

  • 민감한 파일(시드 구문, 복구 코드, 계정 백업)을 바탕화면이나 문서 폴더에 저장하지 마세요. 이러한 위치는 악성코드가 특별히 스캔하는 곳입니다

암호화폐 사용자를 위한 LLM 및 AI 에이전트 보안 위험

대규모 언어 모델(LLM)과 AI 에이전트 프레임워크의 빠른 발전은 실질적인 혜택을 가져왔지만, 동시에 무시할 수 없는 다양한 보안 및 개인 정보 보호 문제도 야기했습니다. 다른 모든 도구와 마찬가지로, 이것들은 선한 목적으로도 악한 목적으로도 사용될 수 있습니다. 추가 정보를 정리했습니다:

AI 기반 위협으로부터 보호하는 방법

  • 익명성이 걱정된다면 오래된 게시물을 정기적으로 삭제하고 신원 및 계정을 교체하세요

  • 광고 링크를 피하고 공식 프로젝트 웹사이트로 직접 접속하세요

  • 에어드롭 및 토큰 증정 이벤트에 주의하세요

  • 확장 프로그램 권한을 검토하고, 불필요한 확장 프로그램을 제거하며, 확장 프로그램이 최신 상태인지 확인하세요

  • AI 에이전트 프레임워크(예: Langflow)를 인터넷에 직접 노출하지 마세요

  • 의심스러운 활동이 감지되면 API 키와 자격 증명을 교체하세요

중요한 보안 결정에는 LLM 평가에 의존하는 대신 기존의 허용 목록(allow list)과 차단 목록(deny list)을 활용하세요.


이번 2026년 3월 보고서에서는 비트코인과 이더리움에 대한 포스트 양자 위험, AI 기반 자격 증명 탈취 캠페인, 그리고 에이전트 스마트 컨트랙트 상호작용을 위한 새로운 보안 프레임워크를 다루었습니다. 이전 위험 사례와 생태계 전반에서 안전을 유지하기 위한 추가 팁은 MetaMask 암호화폐 보안 보고서 이전 호를 참고하세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      모든 글 읽기