암호화폐 보안 보고서: 2025년 12월

2025년 30억 달러 이상 탈취, AI 에이전트의 실제 스마트 컨트랙트 악용, 북한 줌 사기로 3억 달러 손실 등.

5분
암호화폐 보안 보고서: 2025년 12월

매달 MetaMask의 Luker가 여러분이 알아야 할 글로벌 암호화폐 보안 뉴스를 전해드립니다. 아래에서 자세한 내용을 확인하세요.


주목할 STEM 선구자: Françoise Barré-Sinoussi와 HIV 규명

프랑스의 바이러스학자 Françoise Barré-Sinoussi는 HIV가 AIDS의 원인임을 밝혀낸 공로로 동료 Luc Montagnier, Jean-Claude Chermann과 함께 노벨상을 수상했습니다.


MetaMask, 월 최대 $10,000 보장의 Transaction Shield 출시

Transaction Shield를 소개합니다. MetaMask로 거래할 때 안심할 수 있는 최신 옵션입니다. 업계 최고 수준의 보안 스택을 기반으로 하는 Transaction Shield는 월 최대 $10,000 USD의 보장과 우선 사용자 지원을 제공하는 구독 서비스입니다.

MetaMask USD(mUSD), HackerOne 버그 바운티 프로그램에 추가

지난 9월, 저희는 자체 스테이블코인인 MetaMask USD, 즉 mUSD를 출시했습니다. 달러에 페깅된 mUSD는 암호화폐 자산을 가격 변동으로부터 보호하면서 전통 금융(TradFi)과 탈중앙화 금융(DeFi) 사이를 쉽고 편리하게 전환할 수 있도록 해줍니다. 지속적인 보안을 보장하기 위한 노력의 일환으로, 저희는 오랫동안 운영해온 버그 바운티 프로그램의 범위를 이 서비스까지 확대했습니다. 모든 화이트햇 해커 여러분을 저희 바운티 프로그램에 초대합니다. MetaMask 생태계를 더 안전하게 만들면서 보상을 받을 수 있는 방법을 확인해 보세요.


2025년 피싱으로부터 MetaMask 사용자를 보호하는 ChainPatrol의 지속적인 노력

2025년에도 사용자들을 피셔와 사칭자로부터 안전하게 지켜주기 위해 지속적으로 노력해준 ChainPatrol 팀에 감사의 말씀을 전하고 싶습니다. 정말 고맙습니다!


북한의 가짜 Zoom 회의로 인한 암호화폐 피해액 $3억 달성

북한 주도의 악성 Zoom 회의가 업계의 골칫거리로 계속되고 있으며, 3억 달러 이상의 피해를 초래했습니다. 특히 임원진이 표적이 되어 원격 접근 트로이목마(RAT) 및 기타 악성코드가 포함된 파일을 다운로드하도록 압박을 받고 있으며, 이를 통해 민감한 데이터가 탈취되고 암호화폐가 유출됩니다. 텔레그램이 이러한 위협의 온상이 되고 있습니다. MetaMask 보안팀 리드 Taylor Monahan의 상세한 스레드에서 주의해야 할 사항과 Zoom 공격에 대비하는 방법을 확인하세요.

Chainalysis 2025 결산: $34억 탈취, 그 중 $20억은 북한 소행

2025년을 돌아보면, Chainalysis 보고서에 따르면 한 해 동안 업계 전반에서 34억 달러 이상의 암호화폐가 탈취되었으며, 그 중 20억 2천만 달러는 북한 위협 행위자들이 빼돌린 것으로 나타났습니다.

개인 지갑 도난 사건은 2022년 이후 158,000건으로 3배 증가했으며, 피해자 수도 80,000명으로 두 배 늘었습니다. 다만 총 피해액은 15억 달러에서 7억 1,300만 달러로 감소했습니다.

DeFi 플랫폼의 총 예치금은 20242025년에 회복세를 보였으며, 해킹 피해액은 20202023년 이후 낮은 수준을 유지했습니다. Chainalysis 연구원들은 이것이 DeFi 보안 개선 덕분이거나, 개인 지갑과 중앙화 서비스가 더 매력적인 공격 대상이 되었기 때문일 수 있다고 추측합니다.

더 많은 세부 내용이 있으며, 지금 바로 해당 기관의 2026 암호화폐 범죄 보고서 전문을 예약할 수 있습니다.

DeFi 보안 현황에 대한 Peter Kacherginsky의 분석: 멀티시그 탈취와 인내심 있는 공격자

위협 연구원 Kacherginsky는 다중 서명 탈취, 반올림 오류 취약점, 그리고 차기 Bybit급 공격 예방의 중요성에 초점을 맞춥니다. 그는 빠른 "치고 빠지기" 방식 대신 더 큰 수익을 위해 기다리는 "인내심 있는 공격자"의 새로운 트렌드를 설명하며, 특히 소규모 프로토콜이 표적이 되고 있다고 강조합니다. 또한 오래된 레거시 컨트랙트의 취약점과 구형 프로토콜에 대한 더 엄격한 모니터링 및 통제의 필요성도 부각됩니다.

피그 버처링 네트워크, 암호화폐 유통액 $110억 돌파… 인터폴, 글로벌 위협으로 격상

인신매매 및 피그 버처링(pig butchering)과 연계된 사기 조직 네트워크가 인터폴에 의해 글로벌 위협으로 격상되었으며, 2024년 7월 이후 해당 네트워크를 통한 암호화폐 유통액이 $110억을 넘어섰습니다. 인터폴과 협력해온 TRM 연구원 Ari Redbord는 이 네트워크를 둘러싼 국제 법집행 기관의 공조 노력이 "강화"되고 있다고 밝혔습니다.

AI 에이전트, 연구 시뮬레이션에서 실제 스마트 컨트랙트 익스플로잇으로 $460만 탈취

MATS와 Anthropic Fellows 소속 연구원들이 Claude Opus 4.5, Claude Sonnet 4.5, GPT-5 등의 모델에서 구동되는 AI 에이전트를 2020년부터 2025년 사이에 실제로 발생한 스마트 컨트랙트 익스플로잇에 대한 시뮬레이션에 투입했습니다. 결과는 우려스러웠습니다. 에이전트들은 집합적으로 기록적인 시간 안에 $460만을 탈취했습니다. 연구원들이 이후 알려진 취약점이 없는 최근 배포된 컨트랙트에 에이전트를 투입하자, 두 가지 새로운 제로데이 취약점이 발견되었습니다. 보고서에 따르면: "이는 수익성 있는 실제 자율 익스플로잇이 기술적으로 실현 가능하다는 개념 증명으로, AI를 방어에 선제적으로 활용해야 할 필요성을 강조하는 결과입니다."

게이머를 노리는 악성코드, 암호화폐 지갑 겨냥한 정보 탈취 프로그램 배포

Battlefield 6Roblox 같은 인기 게임을 미끼로 위협 행위자들이 게이머들을 속여 불법 복제 버전, 설치 파일, 가짜 게임 트레이너를 내려받게 하고 있습니다. 이를 통해 암호화폐 지갑과 주요 브라우저의 쿠키 세션을 공격적으로 노리는 정보 탈취 프로그램이 배포되며, Chrome 확장 프로그램의 암호화폐 지갑 데이터도 탈취됩니다. 또한 이 악성코드는 메시징 앱, 비밀번호 관리자, 이메일 클라이언트 등에서 인증 토큰을 훔칠 수 있습니다.

싱가포르의 한 사업가는 이러한 가짜 게임 다운로드로 인해 8년에 걸쳐 모은 암호화폐 포트폴리오 전체, 즉 $14,000 USD(10만 위안) 이상을 잃었습니다. 바이러스 백신 소프트웨어를 사용하고 있었음에도 불구하고 말이죠. 피해자 Mark Koh는 Decrypt 이렇게 말했습니다: "지갑 앱에 로그인조차 하지 않았어요. 시드 구문도 따로 관리했고, 디지털로 저장한 것도 없었는데요." 도난 이전에 Koh는 거래 및 사기로 암호화폐를 잃은 피해자들에게 무료 도움을 제공하는 RektSurvivor 단체를 공동 설립하기도 했습니다. 이 사례는 아무리 경험 많은 베테랑도 피해자가 될 수 있다는 사실을 다시금 일깨워줍니다.

사용자 안전 수칙

게임은 반드시 공식적이고 신뢰할 수 있는 출처에서만 구매하고 다운로드하세요. 토렌트와 서드파티는 피하세요. 언제나 그렇듯, 브라우저에 중요한 정보를 저장하지 마세요. 가능한 경우 항상 이중 인증(2FA)을 사용하고, 백업 코드와 시크릿 복구 구문은 완전히 오프라인으로 보관하세요. 핫 월렛에 큰 금액을 보관하지 말고, 보유 자산을 여러 계정에 분산하세요.

Permit 및 승인 서명 사기로 USDC $44만 탈취

12월 초, 한 사용자가 악성 permit(승인) 서명인지 모르고 서명하는 바람에 USDC $44만 이상이 탈취되었습니다. 이더리움의 permit 기능은 사용자가 신뢰하는 애플리케이션에 지출 권한을 위임할 수 있도록 설계된 것이지만, 사기꾼들은 오래전부터 합법적으로 보이는 permit 트랜잭션을 악용해 피해자가 악성 트랜잭션에 서명하면 모든 토큰에 접근하는 방식을 사용해왔습니다.

사용자 안전 수칙

MetaMask는 알려진 악성 컨트랙트와 상호작용하려 할 때 사용자에게 경고하는 트랜잭션 시뮬레이션을 통해 이러한 유형의 사기를 방지합니다. 또한 MetaMask는 EIP-712 표준을 적용하여 복잡한 서명 요청을 사람이 읽을 수 있는 텍스트로 변환합니다. 이를 통해 사용자는 누구에게 접근 권한을 부여하는지, 얼마를 승인하는지 정확히 확인할 수 있습니다.

암호화폐 보유자를 겨냥한 폭력적 물리적 공격 지속 증가

공격자가 직접 피해자를 위협하거나 폭력을 가해 보유 자산을 빼앗는 이른바 "렌치 공격(wrench attack)"이 2025년 내내 빈번하게 보고되고 있습니다. 11월 말에는 배달원으로 위장한 공격자가 샌프란시스코 자택에서 피해자를 덕테이프로 결박하고 $1,100만 상당의 디지털 자산을 탈취하는 사건이 발생했습니다. 다행히 피해자의 부상은 생명에 지장이 없는 수준이었습니다.

빈에 사는 21세 청년은 그만큼 운이 좋지 않았습니다. 보도에 따르면 이 학생은 지갑 비밀번호를 얻기 위해 고문을 당한 후 불에 탄 메르세데스 차량 안에서 발견되었습니다. 계정이 완전히 탈탈 털리고 자금이 USD로 환전된 후 우크라이나에서 체포가 이루어졌습니다.

사용자 안전 수칙

가능하다면 최대한 낮은 프로필을 유지하세요. 업계에서 유명하거나 인플루언서인 분들은 특히 더 조심해야 합니다. 보유 자산 규모를 절대 공개하지 말고, 여행 일정 공개에 신중하며, 가정 보안을 강화하세요. 멀티시그 지갑은 완벽하지는 않지만 추가적인 보호 레이어를 제공할 수 있습니다.

이러한 물리적 범죄에 관한 역사적 통계를 더 깊이 살펴보려면, Jameson Lopp의 데이터베이스를 기반으로 한 Haseeb Qureshi의 유익한 스레드를 확인하세요.


이번 2025년 12월 보고서에서는 한 해 동안 탈취된 암호화폐 $34억, 연구 시뮬레이션에서 스마트 컨트랙트를 익스플로잇한 AI 에이전트, 북한 주도의 Zoom 사기, 그리고 암호화폐 보유자를 겨냥한 폭력적 물리적 공격 증가를 다루었습니다. 생태계 전반의 더 많은 위협, 트렌드, 안전 수칙을 확인하려면 이전 호의 MetaMask 암호화폐 보안 보고서를 살펴보세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      대부분의 사람들에게 그냥 Luker로 알려진 Jen Luker는 Consensys의 제품 보안 디렉터로, 탈중앙화 기술 전반에 걸쳐 수백만 명의 사용자를 취약점, 신흥 위협, 악의적인 행위자로부터 보호하는 최전선 방어팀을 이끌고 있습니다. 2017년부터 이더리움 생태계에 적극적으로 참여해 온 그녀는 ETHNews 편집자 및 MyCrypto 프로젝트 매니저를 포함한 주요 역할을 맡아왔습니다. Luker는 업계 컨퍼런스의 단골 연사이자 MetaMask의 월간 Crypto Security Report 저자이며, The DAO가 지정한 공식 ETH Security Badge 보유자입니다. 또한 그녀는 이더리움과 블록체인 기술의 미래를 위한 필수 기반으로서 지속적인 교육과 보안 인식 제고를 열정적으로 옹호하고 있습니다.

      모든 글 읽기