암호화폐 보안 보고서: 2025년 12월

2025년 30억 달러 이상 탈취, AI 에이전트의 실제 스마트 컨트랙트 악용, 북한 줌 사기로 3억 달러 손실 등.

5분
암호화폐 보안 보고서: 2025년 12월

매월 MetaMask의 Luker가 알아야 할 글로벌 암호화폐 보안 뉴스를 보고합니다. 아래에서 자세한 내용을 확인하세요.


주목할 STEM 선구자: Françoise Barré-Sinoussi와 HIV 규명

프랑스 바이러스학자 Françoise Barré-Sinoussi는 동료 Luc Montagnier, Jean-Claude Chermann과 함께 HIV가 AIDS의 원인임을 규명한 공로로 노벨상을 수상했습니다.


MetaMask, 월 최대 $10,000 보장의 Transaction Shield 출시

Transaction Shield를 소개합니다. MetaMask로 거래할 때 안심할 수 있는 최신 옵션입니다. 업계 최고 수준의 보안 스택을 기반으로 하는 Transaction Shield는 월 최대 $10,000 USD의 보장과 우선 사용자 지원을 제공하는 구독 서비스입니다.

MetaMask USD(mUSD), HackerOne 버그 바운티 프로그램에 추가

지난 9월, 저희는 자체 스테이블코인인 MetaMask USD, 즉 mUSD를 출시했습니다. 달러에 페깅된 mUSD는 암호화폐 자산을 가격 변동으로부터 보호하면서 전통 금융(TradFi)과 탈중앙화 금융(DeFi) 사이를 쉽고 편리하게 전환할 수 있도록 합니다. 지속적인 보안을 보장하기 위한 노력의 일환으로, 저희는 이제 오랫동안 운영해온 버그 바운티 프로그램의 범위를 해당 서비스까지 확대했습니다. MetaMask 생태계를 더욱 안전하게 만들면서 보상을 받을 수 있는 방법을 찾고 있는 모든 화이트햇 해커 여러분을 저희 바운티 프로그램으로 초대합니다.


2025년 피싱으로부터 MetaMask 사용자를 보호하는 ChainPatrol의 지속적인 노력

2025년 한 해 동안 사용자들을 피셔와 사칭자로부터 안전하게 지켜주기 위해 지속적으로 노력해 준 ChainPatrol 팀에게 감사의 말씀을 전하고 싶습니다. 진심으로 감사드립니다!


북한의 가짜 Zoom 회의로 인한 암호화폐 피해액 $3억 달성

북한 주도의 악성 Zoom 회의가 업계에 지속적인 피해를 입히며 $3억 이상의 손실을 초래하고 있습니다. 특히 기업 임원들이 표적이 되어 원격 접근 트로이목마(RAT) 및 기타 악성 소프트웨어가 포함된 파일을 다운로드하도록 압박받고 있으며, 이를 통해 민감한 데이터가 탈취되고 암호화폐가 유출됩니다. 텔레그램은 이러한 위협의 온상이 되고 있습니다. MetaMask 보안팀 리더 Taylor Monahan의 상세한 스레드에서 주의해야 할 사항과 Zoom 공격에 대비하는 방법을 확인하세요.

Chainalysis 2025 결산: $34억 탈취, 북한이 $20억 책임

2025년을 돌아보며, Chainalysis 보고서에 따르면 한 해 동안 업계 전반에서 $34억 이상의 암호화폐가 탈취되었으며, 그 중 $20.2억은 북한 위협 행위자들에 의해 도난당했습니다.

개인 지갑 도난 사건은 2022년 이후 158,000건으로 3배 증가했으며, 피해자 수도 80,000명으로 2배 늘었습니다. 다만 총 피해액은 $15억에서 $7.13억으로 감소했습니다.

DeFi 플랫폼은 20202023년 대비 해킹 피해액이 낮게 유지되는 가운데 20242025년에 총 예치 자금이 회복세를 보였습니다. Chainalysis 연구원들은 이것이 DeFi 보안의 개선 및/또는 개인 지갑과 중앙화 서비스가 더 매력적인 표적이 된 데 따른 결과일 수 있다고 추측합니다.

더 많은 세부 내용이 있으며, 지금 바로 해당 기관의 전체 2026 암호화폐 범죄 보고서 사본을 예약할 수 있습니다.

DeFi 보안 현황에 관한 Peter Kacherginsky의 견해: 멀티시그 탈취와 인내하는 공격자

위협 연구원 Kacherginsky는 다중 서명 탈취, 반올림 오류 취약점, 그리고 차기 Bybit 유사 공격 방지의 중요성에 초점을 맞춥니다. 그는 빠른 "치고 빠지기"보다 더 큰 수익을 위해 기다리는 "인내하는 공격자"의 새로운 트렌드를 상세히 설명하며, 특히 소규모 프로토콜이 표적이 되고 있음을 강조합니다. 또한 오래된 레거시 컨트랙트의 취약점과 구형 프로토콜에 대한 더 엄격한 모니터링 및 통제의 필요성도 부각됩니다.

피그 버처링 네트워크, 암호화폐 유통액 $110억 돌파 및 인터폴의 글로벌 위협 지정

인신매매 및 피그 버처링(pig butchering)과 연계된 사기 조직 네트워크가 인터폴에 의해 글로벌 위협으로 지정되었으며, 해당 네트워크는 2024년 7월 이후 $110억을 초과하는 암호화폐 유통을 기록했습니다. 인터폴과 협력해 온 TRM 연구원 Ari Redbord는 이 네트워크를 둘러싼 국제 법 집행 기관들의 공조 노력이 "강화"되고 있다고 언급했습니다.

AI 에이전트, 연구 시뮬레이션에서 실제 스마트 컨트랙트 익스플로잇으로 $460만 탈취

MATS 및 Anthropic Fellows 연구원들이 Claude Opus 4.5, Claude Sonnet 4.5, GPT-5 등의 모델에서 나온 AI 에이전트들을 2020년부터 2025년 사이에 발생한 실제 스마트 컨트랙트 익스플로잇을 대상으로 한 시뮬레이션에 투입했습니다. 결과는 우려스러웠으며, 에이전트들은 집합적으로 기록적인 시간 안에 $460만을 탈취했습니다. 이후 연구원들은 알려진 취약점이 없는 최근 배포된 컨트랙트에 에이전트들을 적용했고, 두 가지 새로운 제로데이 취약점이 발견되었습니다. 보고서에 따르면: "이는 수익성 있는 실제 자율 익스플로잇이 기술적으로 실현 가능하다는 개념 증명으로, 방어를 위한 AI의 선제적 도입 필요성을 강조하는 결과입니다."

게이머를 표적으로 한 악성 소프트웨어, 암호화폐 지갑 겨냥한 정보 탈취 프로그램 배포

Battlefield 6Roblox 같은 인기 게임들이 위협 행위자들의 표적이 되고 있습니다. 이들은 게이머들을 속여 불법 복제 버전, 설치 프로그램, 가짜 게임 트레이너를 다운로드하게 만들며, 이를 통해 암호화폐 지갑과 주요 브라우저의 쿠키 세션을 공격적으로 노리는 정보 탈취 프로그램을 배포합니다. 또한 Chrome 확장 프로그램의 암호화폐 지갑 데이터도 탈취합니다. 더불어 이 악성 소프트웨어는 메시징 앱, 비밀번호 관리자, 이메일 클라이언트 등에서 인증 토큰을 훔칠 수 있습니다.

이러한 가짜 게임 다운로드로 인해 싱가포르의 한 기업가는 8년에 걸쳐 모은 전체 암호화폐 포트폴리오를 잃었으며, 피해액은 $14,000 USD(10만 위안)를 초과했습니다. 이는 바이러스 백신 소프트웨어를 사용했음에도 불구하고 발생한 일이었습니다. 피해자 Mark Koh는 Decrypt 이렇게 말했습니다: "지갑 앱에 로그인조차 하지 않았어요. 시드 구문도 별도로 관리했고, 디지털로 저장된 것도 없었습니다." 도난 이전에 Koh는 거래 및 사기로 암호화폐를 잃은 피해자들에게 무료 도움을 제공하는 RektSurvivor 단체를 공동 설립했습니다. 이 사례는 아무리 경험 많은 베테랑도 피해자가 될 수 있다는 점을 상기시켜 줍니다.

사용자 안전 수칙

공식적이고 신뢰할 수 있는 출처에서만 게임을 구매하고 다운로드하세요. 토렌트와 서드파티를 피하세요. 언제나 그렇듯, 중요한 정보를 브라우저에 저장하지 마세요. 가능한 경우 항상 이중 인증을 사용하고, 백업 코드와 시크릿 복구 구문은 완전히 오프라인으로 보관하세요. 핫 월렛에 큰 금액을 보관하지 말고 여러 계정에 분산하여 보유하세요.

Permit 및 승인 서명 사기로 USDC $44만 탈취

12월 초, 한 사용자가 악성 permit(승인) 서명을 무심코 서명하여 $44만 이상의 USDC가 탈취되었습니다. 이더리움의 permit 기능은 사용자가 신뢰하는 애플리케이션에 지출 권한을 위임할 수 있도록 설계되었지만, 사기꾼들은 오래전부터 합법적으로 보이는 permit 트랜잭션을 악용하여 피해자가 악성 트랜잭션에 서명하면 모든 토큰에 접근하는 방식을 사용해 왔습니다.

사용자 안전 수칙

MetaMask는 알려진 악성 컨트랙트와 상호작용하려 할 때 사용자에게 경고하는 트랜잭션 시뮬레이션을 통해 이러한 유형의 사기로부터 보호합니다. 또한 MetaMask는 EIP-712 표준을 적용하여 복잡한 서명 요청을 사람이 읽을 수 있는 텍스트로 변환합니다. 이를 통해 사용자는 누구에게 접근 권한을 부여하는지, 그리고 얼마를 승인하는지 정확히 확인할 수 있습니다.

암호화폐 보유자를 대상으로 한 폭력적 물리적 공격 지속 증가

공격자가 보유 자산을 빼앗기 위해 직접 피해자를 위협하거나 폭력을 가하는 이른바 "렌치 공격(wrench attack)"이 2025년 내내 빈번하게 보고되고 있습니다. 11월 말, 배달원으로 위장한 공격자가 샌프란시스코 자택에서 피해자를 덕테이프로 묶어 $1,100만 상당의 디지털 자산을 탈취했습니다. 다행히 피해자의 부상은 생명에 지장이 없는 수준이었습니다.

빈에 사는 21세 청년은 그만큼 운이 좋지 않았습니다. 보도에 따르면 이 학생은 지갑 비밀번호를 얻기 위해 고문을 당한 후 불에 탄 메르세데스 차량 안에서 발견되었습니다. 계정이 완전히 비워지고 자금이 USD로 환전된 후 우크라이나에서 체포가 이루어졌습니다.

사용자 안전 수칙

가능하면 최대한 낮은 프로필을 유지하세요. 업계에서 저명한 인사나 인플루언서는 각별히 주의해야 합니다. 보유 자산의 가치를 절대 공개하지 말고, 여행 일정 공개에 신중하며, 가정 보안을 강화하세요. 멀티시그 지갑은 완벽하지는 않지만 추가적인 보호 레이어를 제공할 수 있습니다.

이러한 물리적 범죄에 관한 역사적 통계를 더 깊이 살펴보려면, Jameson Lopp의 데이터베이스를 기반으로 한 Haseeb Qureshi의 유익한 스레드를 확인하세요.


이번 2025년 12월 보고서에서는 한 해 동안 탈취된 $34억의 암호화폐, 연구 시뮬레이션에서 스마트 컨트랙트를 익스플로잇한 AI 에이전트, 북한 주도의 Zoom 사기, 그리고 암호화폐 보유자를 표적으로 한 폭력적 물리적 공격의 증가를 다루었습니다. MetaMask 암호화폐 보안 보고서의 이전 호를 탐색하여 생태계 전반에서 안전을 유지하기 위한 더 많은 위협, 트렌드, 그리고 팁을 확인하세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      모든 글 읽기