암호화폐 보안 보고서: 2024년 2월

Blockaid 보안 알림 기본 활성화, Account Management Snaps 및 Keyring API, 새로운 LavaDome 도구, Security Alliance(SEAL) 공개, MicroStrategy X 계정 44만 달러 해킹, LastPass 도난 620만 달러 피해 등을 소개합니다.

암호화폐 보안 보고서: 2024년 2월

매달 MetaMask 보안 디렉터 Luker가 여러분이 알아야 할 최신 암호화폐 공격과 새롭게 부상하는 위험에 대해 보고합니다.

2024년 2월은 MetaMask 보안 업데이트로 가득 찬 한 달이었습니다. Blockaid 기반 보안 알림이 여러 이더리움 네트워크에서 기본값으로 활성화되었으며, 공급망 공격으로부터 보호하는 오픈소스 LavaMoat 툴킷에 심층 LavaDome 방어 기능이 추가되었습니다. 생태계 전반에 걸쳐 SEAL 911과 새로운 Whitehat Safe Harbor Agreement를 운영하는 Security Alliance(SEAL)가 공개적으로 출범했습니다. 위협 측면에서는 드레이너가 MicroStrategy의 X 계정을 해킹해 440,000달러 규모의 피싱 사기를 벌였고, 연구자들은 또 다른 620만 달러 규모의 도난 사건을 2022년 LastPass 침해 사고와 연결 지었습니다. 전체 내용은 아래에서 확인하실 수 있지만, 먼저...

주목할 STEM 선구자: 유도 전신기를 발명한 Granville T. Woods

Granville T. Woods(1856–1910)는 약 60개의 특허를 보유한 미국의 다작 발명가이자 전기 엔지니어로, 가장 유명한 발명품은 Synchronous Multiplex Railway Telegraph입니다. 이 유도 전신기는 운행 중인 열차와 역 간의 통신을 가능하게 하여 철도 안전을 획기적으로 개선했습니다. '흑인 에디슨'이라 불리기도 했던 Woods는 신뢰할 수 있는 통신 자체가 안전 메커니즘이 되는 시스템을 구축했으며, 이는 오늘날 안전하고 신뢰할 수 있는 인프라의 근간이 되는 원칙과 동일합니다.

MetaMask, 여러 네트워크에서 Blockaid 보안 알림 기본 활성화

MetaMask는 악성 트랜잭션 문제 증가에 대응하기 위해 Blockaid 기반 보안 알림을 지갑에 통합하고 여러 이더리움 가상 머신(EVM) 네트워크에서 자동으로 활성화했습니다. 새로운 보안 알림은 2023년 동안 급증한 암호화폐 피싱 공격으로부터 수백만 명의 MetaMask 사용자를 추가로 보호합니다. Blockaid 기반 알림은 사기로부터 사용자를 보호하는 도구 중 하나로, 기본적인 보안 습관과 함께 사용할 때 가장 효과적입니다. 악성 트랜잭션에 대한 실질적인 방어 계층을 추가하며, 보안 Snaps와 함께 사용하면 MetaMask가 기본적으로 표시하지 않는 트랜잭션 세부 정보를 확인할 수 있습니다. 그러나 어떤 자동화 도구도 소셜 엔지니어링을 완전히 차단할 수는 없으므로, 기본 원칙이 가장 중요합니다. 검증되지 않은 소프트웨어를 설치하지 않고, DM으로 접근하는 고객 지원 사칭자를 경계하며, 지나치게 매력적인 온라인 페르소나를 의심하고, 어떤 웹사이트나 온라인상의 누구에게도 개인 키나 비밀 복구 구문을 절대 공유하지 않는 것이 중요합니다.

비밀 복구 구문부터 Account Management Snaps까지, 더 다양해진 자기 수탁 방법

자기 수탁(Self-custody)이란 제3자에게 맡기는 대신 직접 키를 보관하는 선택으로, 자산 보안의 책임이 본인에게 있습니다. 이 책임은 실질적입니다. MetaMask 지갑 생성에 필요한 12단어 비밀 복구 구문은 비밀을 유지하면서도 안전하게 보관하기가 어려울 수 있습니다. 이에 MetaMask는 자기 수탁을 유지하면서 계정을 관리할 수 있는 방법을 확장하고 있습니다. Account Management Snaps를 도입하여 이러한 솔루션을 개발하는 팀이 MetaMask 사용자에게 무허가 방식으로 제공할 수 있는 경로를 열었으며, 2024년 2월에는 개발자들이 자체적인 계정 관리 개념을 구현할 수 있도록 MetaMask Extension에 Keyring API를 출시했습니다. 사용자들은 실험적 베타 버전의 첫 세 가지 Snaps인 Silent Shard, Safeheron, Capsule을 사용해 보고, 피드백 페이지를 통해 의견을 남겨주세요.

핵심 콘텐츠 심층 방어를 위한 LavaMoat LavaDome 소개

LavaDome은 공급망 보안을 위한 LavaMoat 툴박스의 최신 실험적 도구입니다. Shadow DOM 웹 API를 활용하여 사용자 및 신뢰할 수 있는 코드와의 상호작용만 허용하고, 신뢰할 수 없는 JavaScript 및 CSS의 접근 시도를 차단하는 프론트엔드 전용 컴포넌트를 구현할 수 있습니다. 목표는 심층 방어입니다. 다른 모든 보호 수단이 무력화되더라도 LavaMoat로 보호된 앱에 표시되는 가장 중요한 콘텐츠를 보호하는 것입니다.

Security Alliance(SEAL) 공개 출범

사이버 보안 커뮤니티의 공동 노력으로 암호화폐 생태계 전반의 안전을 개선하기 위해 설립된 Security Alliance(SEAL)이 2024년 2월 14일 공개적으로 출범했습니다. 이 단체는 그동안 조용히 운영되며 SEAL 911(선도적인 보안 전문가들이 운영하는 신속 대응 헬프데스크)과 SEAL Drills(공격 시뮬레이션 훈련) 등의 활동을 이끌어 왔습니다. SEAL은 또한 Whitehat Safe Harbor Agreement를 발표했습니다. 이는 진행 중인 공개 보안 사고에 개입하는 윤리적 해커와 Maximal Extractable Value(MEV) 봇을 위한 프레임워크로, 공격이 진행 중이고 회수된 자금이 지정된 위치로 이전되는 조건 하에 선제적으로 취약점을 해결할 수 있도록 허용합니다. SEAL 공동 창립자 samczsun이 발표한 바와 같이, 이 그룹은 공개 데뷔 약 1년 반 전부터 이러한 보안 이니셔티브를 비공개로 진행해 왔습니다.

드레이너, MicroStrategy X 계정 해킹으로 440,000달러 피싱 사기 감행

MicroStrategy의 공식 X 계정이 2024년 2월 26일 해킹되어 가짜 이더리움 기반 MSTR 토큰 에어드롭을 홍보하는 데 악용되었으며, PeckShield가 사용자들에게 피싱 링크를 경고했습니다. 이 사건으로 약 440,000달러의 자금이 도난당했으며, 그 대부분은 단 한 명의 피해자로부터 발생한 것으로 알려졌습니다. 공격자는 자신의 주소에 약 195,000달러 상당의 이더리움을 남겨둔 채 자금을 이동하기 시작했습니다. 작성 시점 기준으로 드레이너의 신원은 확인되지 않았으나, 많은 연구자들이 Pink Drainer의 소행으로 추정하기 시작했습니다.

이전에 발생한 Vitalik Buterin의 X 계정 해킹과 마찬가지로, 신뢰할 수 있는 소셜 미디어 계정도 침해될 수 있습니다. 링크를 클릭하거나 트랜잭션에 서명하기 전에 항상 잠시 멈추고 확인하며, 상당한 자금은 하드웨어 지갑에 보관하고, 위험 수준에 따라 다양한 유형의 계정과 지갑을 사용하세요.

LastPass 피해자 추가 발생, 620만 달러 추가 도난

LastPass 공격과 연관된 최신 사건에서 22명 이상의 피해자가 2024년 2월 19일부터 20일 사이에 총 620만 달러를 잃었으며, 도난된 자금은 EVM 네트워크에서 비트코인으로 빠르게 이동되었습니다. 추적 및 귀속 분석을 돕기 위해 ZachXBT와 Taylor Monahan은 공격자가 사용한 온체인 주소를 Chainabuse 보고서에 문서화했습니다. 이 공개 기록은 도난 자금을 보유한 지갑을 표시하여 거래소, 지갑, 기타 서비스가 이를 모니터링하거나 동결 또는 차단하고, 피해자가 공격자의 계정과 상호작용하기 전에 경고할 수 있도록 합니다.

최초 LastPass 침해 사고 이후, LastPass에 비밀 복구 구문을 저장했던 프로토콜 창립자, 투자자, 개발자, 사용자 등 커뮤니티 구성원들이 1,000만 달러 이상을 잃었습니다. 2022년 12월 해킹 이전에 LastPass를 사용한 분들은 저장된 키가 위험에 노출되어 있다고 간주하고, 잔액을 새 지갑으로 이전하며, 상당한 자금은 검증된 하드웨어 지갑으로 옮겨 안전한 오프라인 보관을 권장합니다.


MetaMask의 2024년 2월 암호화폐 보안 보고서는 여러 네트워크에서 기본값으로 설정된 Blockaid 기반 보안 알림, Account Management Snaps 및 Keyring API 출시, Security Alliance(SEAL) 공개 출범과 함께 440,000달러 규모의 MicroStrategy X 계정 해킹 및 LastPass 연계 도난 사건으로 인한 620만 달러 추가 피해를 다루었습니다. 생태계 전반의 더 많은 위협, 트렌드, 안전 유지 팁을 확인하려면 MetaMask 암호화폐 보안 보고서 이전 호를 살펴보세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      대부분의 사람들에게 그냥 Luker로 알려진 Jen Luker는 Consensys의 제품 보안 디렉터로, 탈중앙화 기술 전반에 걸쳐 수백만 명의 사용자를 취약점, 신흥 위협, 악의적인 행위자로부터 보호하는 최전선 방어팀을 이끌고 있습니다. 2017년부터 이더리움 생태계에 적극적으로 참여해 온 그녀는 ETHNews 편집자 및 MyCrypto 프로젝트 매니저를 포함한 주요 역할을 맡아왔습니다. Luker는 업계 컨퍼런스의 단골 연사이자 MetaMask의 월간 Crypto Security Report 저자이며, The DAO가 지정한 공식 ETH Security Badge 보유자입니다. 또한 그녀는 이더리움과 블록체인 기술의 미래를 위한 필수 기반으로서 지속적인 교육과 보안 인식 제고를 열정적으로 옹호하고 있습니다.

      모든 글 읽기