매달 MetaMask의 Luker가 여러분이 알아야 할 글로벌 암호화폐 보안 뉴스를 전해드립니다. 아래에서 자세한 내용을 확인하세요. 그런데 먼저...
주목할 STEM 선구자: Alan Emtage와 최초의 인터넷 검색 엔진
Alan Emtage는 바베이도스계 캐나다인 컴퓨터 과학자로, 웹이 존재하기 이전에 공개 FTP 아카이브를 색인화한 세계 최초의 인터넷 검색 엔진으로 널리 알려진 Archie를 개발했습니다.
Ethereum Foundation, 200만 달러 규모의 포스트 양자 보안팀 출범
양자 컴퓨팅의 위협이 가시화되는 가운데, EF는 자금 손실 및 네트워크 다운타임 가능성을 선제적으로 차단하기 위해 포스트 양자 보안팀을 구성했습니다. 블록체인 생태계 전반의 전문가들은 이 신흥 기술이 Ethereum과 Bitcoin 같은 네트워크가 의존하는 암호화 체계를 어떻게 무력화할 수 있는지에 대해 꾸준히 경고해 왔습니다. 재단은 200만 달러의 자금을 투입하기로 했으며, 팀은 당분간 주 2회 회의를 진행할 예정입니다.
Ethereum 공동 창립자 Vitalik Buterin은 이렇게 말했습니다: "'오늘날 Ethereum 프로토콜은 암호학적으로 100년간 안전하다'고 말할 수 있는 수준에 최대한 빨리 도달해야 하며, 이를 자부심의 기준으로 삼아야 합니다."
Security Alliance, lazarus.group 교육 페이지로 북한 채용 침투에 대응
Security Alliance(SEAL)는 lazarus.group URL을 인수하여, 암호화폐 기업에 취업을 시도하는 북한 공작원을 식별하는 방법을 유머러스하게 보여주는 페이지로 활용하고 있습니다. "팀 소개" 페이지에는 다수의 알려진 국가 지원 위협 행위자들의 프로필 사진이 게시되어 있으며, 아래와 같은 명백한 위험 신호도 포함되어 있습니다:
이 패러디 페이지에는 북한의 과거 악의적 활동에 대한 요약 개요도 담겨 있으며, 기업들이 교묘한 범죄 지원자로부터 채용 과정을 강화하는 데 활용할 수 있는 상세한 프레임워크로 연결되는 링크도 제공합니다.
Consensys, Nomad 해킹 사건에서 FTC의 기술 중립적 보안 기준 채택 촉구
MetaMask 모회사 Consensys의 수석 법률 고문 겸 글로벌 규제 담당 이사인 Bill Hughes는 Nomad 해킹 사건에 관한 FTC의 제안된 명령에 대응하여 연방거래위원회에 서한을 제출했습니다. Hughes는 FTC의 입장이 보안 투명성을 저해하고, 업계 표준이 아닌 기술적 요건(즉, "서킷 브레이커" 또는 "킬스위치")을 강요한다고 주장합니다.
보다 기술 중립적인 접근 방식을 촉구하며 Hughes는 다음과 같이 주장합니다: "보안 엔지니어링은 트레이드오프를 관리하는 것입니다. '특정 통제 수단을 갖추고 있었는가?'가 아니라, '아키텍처와 위협 모델을 고려했을 때 손실을 탐지, 대응, 완화할 합리적인 역량을 갖추고 있었는가?'가 핵심 질문이 되어야 합니다."
AI 기반 암호화폐 사기 피해액, 2025년 170억 달러 전망
Chainalysis는 2025년 피해액의 기하급수적 증가를 AI의 부상과 연결 짓고 있습니다. 지난해에는 최소 140억 달러 상당의 암호화폐가 사기로 도난된 것으로 확인되었으며, 더 많은 불법 활동이 밝혀짐에 따라 이 수치가 170억 달러까지 증가할 수 있다고 이 분석 기업은 전망합니다. 또한 AI 도구를 활용한 사기는 기존 방식보다 4.5배 더 높은 수익성을 보이며, AI 기반의 합법적 기업 사칭은 전년 대비 1,400% 증가했다고 밝혔습니다.
딥페이크와 AI 생성 콘텐츠는 투자 사기와 로맨스 스캠을 더욱 그럴듯하게 만들었으며, 기술과 관련된 광범위한 도달 범위와 속도는 범죄 조직에 상당한 이점을 제공하고 있습니다. 사기꾼들은 심지어 동료인 척 사람들을 속이기도 합니다.
악성코드 역시 AI 붐의 혜택을 받고 있습니다. 이는 1월에 Check Point Research가 발표한 사례에서 잘 드러납니다. 북한이 지원하는 KONNI 범죄 조직은 가짜 블록체인 프로젝트 문서와 AI가 작성한 PowerShell 백도어를 이용해 개발자들을 표적으로 삼았습니다.
북한 지원 KONNI 조직, AI 작성 악성코드로 개발자 표적 공격
2026년의 시작은 순탄치 않습니다. 1월 중순, 한 개인이 소셜 엔지니어링 수법에 의해 비트코인과 라이트코인 2억 8,200만 달러 이상을 잃었습니다. 이는 이전의 기록적인 2억 4,300만 달러 공격을 뛰어넘는 피해 규모입니다. 하드웨어 지갑은 개인 키가 기기 밖으로 유출되지 않아 특히 안전한 것으로 여겨지지만, 사용자가 속아서 자신의 자금에 대한 접근 권한을 넘겨주는 이런 경우에는 그 방어 수단이 무용지물이 됩니다.
이후 해당 하드웨어가 Trezor 지갑이었으며 사기꾼들이 유출된 API 키를 사용했다는 사실이 밝혀졌지만, 이는 Trezor의 문제가 아닙니다. 기술 지원을 사칭하는 것은 사기꾼들의 전형적인 수법입니다. 표적은 알려진 고액 자산 보유 여부나 데이터 유출을 통해 획득한 연락처 정보를 기반으로 선정되기도 합니다. 이달 초 보고된 Ledger 사용자 관련 고프로파일 사건이 그 대표적인 예입니다.
소셜 엔지니어링으로 하드웨어 지갑 보안 우회, 비트코인 2억 8,200만 달러 도난
나쁜 놈들은 휴가를 즐기지 않습니다. 오히려 여러분이 축제 분위기에 들떠 방심하기를 노리고 있습니다.
사례 A: GrubHub 고객들을 유혹한 이 사기는 다음과 같은 메시지를 보냈습니다: "홀리데이 암호화폐 프로모션이 30분 후 종료됩니다. Grubhub은 이 주소로 전송된 비트코인을 10배로 돌려드립니다 [...]. 예를 들어, 1,000달러를 보내시면 10,000달러를 돌려드립니다."
사례 B: 워커홀릭 @the_smart_ape의 경험담으로, 가족 여행 중 암호화폐 보유 사실을 공개적으로 언급하고 호텔 와이파이에 연결한 것이 자산 탈취로 이어진 사례입니다. 항상 강조하지만: 낮은 프로필을 유지하세요!
그리고 가짜 여우가 보낸 이 겉보기엔 무해한 알림도 있었습니다. 가짜 새해 업데이트로 표적들을 유인했죠...
여러분, 이것은 진짜가 아닙니다. 보안 연구원들은 이 MetaMask 사칭 이메일이 크리스마스 당일 발생한 700만 달러 규모의 Trust Wallet 해킹과 관련이 있을 수 있다고 보고 있습니다. 정말 최악이네요. Cointelegraph의 보도에 따르면:
"Trust Wallet의 사고 보고서에 따르면, 이 사건은 11월에 발생한 'Sha1-Hulud' 공급망 공격으로 인해 암호화폐 프로젝트들이 블록체인 애플리케이션 구축에 흔히 사용하는 npm 소프트웨어 패키지가 침해된 것이 원인으로 추정됩니다.
홀리데이 암호화폐 공격: Trust Wallet 공급망 해킹, Truebit 익스플로잇, 가짜 MetaMask 이메일
개발자의 '시크릿'이 Trust Wallet의 GitHub에서 유출되어, 공격자가 지갑의 브라우저 확장 프로그램 소스 코드에 접근할 수 있게 되었습니다."
Trust Wallet 700만 달러 해킹, Sha1-Hulud 공급망 침해와 연관
Bleeping Computer에서 Trust Wallet 해킹과 Sha1-Hulud 우회에 대한 자세한 내용을 확인할 수 있습니다.
또한 연말의 어두운 시기에 Unleashed Protocol은 멀티시그 탈취로 인해 390만 달러 상당의 암호화폐가 유출되었다고 발표했습니다.
Truebit, 레거시 스마트 컨트랙트 취약점으로 2,660만 달러 손실
Truebit은 새해 초에 익스플로잇 공격을 받아 프로토콜 준비금에서 2,660만 달러 상당의 이더가 유출되었으며, TRU 토큰은 거의 모든 가치를 잃었습니다. 과거 취약점의 망령은 오래된 스마트 컨트랙트의 보안을 당연하게 여겨서는 안 된다는 사실을 다시 한번 상기시켜 줍니다...
휴일 기간에도 자리를 지키며 감시와 방어에 추가적인 시간을 쏟아부은 모든 분들께 감사드립니다. 세상은 대부분 잘못된 일이 발생했을 때만 주목하지, 수많은 공격이 저지된 사실은 잘 알지 못합니다. 충분한 휴식을 취하고 잠시 바깥 공기도 마시세요.
이번 2026년 1월 보고서에서는 170억 달러로 전망되는 AI 기반 암호화폐 사기, 하드웨어 지갑 보안을 우회한 2억 8,200만 달러 규모의 소셜 엔지니어링 도난, 그리고 Trust Wallet 침해를 포함한 홀리데이 공급망 공격을 다루었습니다. 생태계 전반의 더 많은 위협, 트렌드, 안전 유지 팁을 확인하려면 MetaMask 암호화폐 보안 보고서 이전 호를 살펴보세요.