암호화폐 보안 보고서: 2025년 2월

암호화폐 역사상 최대 해킹 사건, 사진 갤러리에서 시드 구문을 스캔하는 OCR 악성코드, FBI의 피그 버처링 피해자 수천 명 구제 등 다양한 소식을 담았습니다.

4분
암호화폐 보안 보고서: 2025년 2월

매달 MetaMask 보안 책임자 Luker가 여러분이 알아야 할 최신 암호화폐 공격과 새롭게 떠오르는 위험에 대해 보고합니다.

2025년 2월은 단 하나의 사건이 모든 것을 압도했습니다. 바로 블록체인 역사상 최대 규모의 해킹인 Bybit 14억 달러 해킹 사건으로, FBI에 의해 공식적으로 Lazarus Group의 소행으로 지목되었습니다. 단 하나의 Safe{Wallet} 개발자 기기가 침해된 것만으로도 충분했습니다. 하지만 피해는 이것만이 아니었습니다. Solareum 트레이딩 봇 팀에 침투한 북한 개발자가 140만 달러 상당의 SOL을 탈취했고, SparkCat OCR 악성코드가 iOS와 Android 모두에서 사진 갤러리를 스캔해 복구 문구를 찾기 시작했으며, 암호화폐 사용자를 노린 새로운 Zoom 사기 수법이 등장해 가짜 회의 취약점을 악용했습니다. 밝은 소식도 있었습니다. FBI의 Operation Level Up이 2억 8,500만 달러를 회수하고 4,300명을 피그 버처링 사기로부터 구해냈으며, LavaMoat는 도쿄에서 열리는 SECCON 2025를 앞두고 브라우저 확장 프로그램 보안 분야에서 주목을 받았습니다. 아래에서 자세한 내용을 확인하세요. 그 전에 먼저...

주목할 STEM 선구자: Valerie Thomas와 NASA의 일루전 트랜스미터

데이터 과학자 Valerie Thomas는 일루전 트랜스미터를 발명했으며, NASA Landsat 프로그램 초창기에 이미지 처리 시스템이 사용한 디지털 미디어 포맷 개발을 주도했습니다.


새로운 Zoom 사기 수법, 가짜 회의 취약점으로 암호화폐 사용자 노려

WalletGuard 팀에서 MetaMask에 합류한 MichaelK.eth가 이 교묘한 Zoom 사기를 피하는 방법을 설명합니다.

북한 개발자, Solareum 트레이딩 봇 팀에 침투해 140만 달러 상당의 SOL 탈취

2024년 3월, Solana 기반 텔레그램 트레이딩 봇 Solareum이 북한 개발자를 채용한 후 해당 개발자가 프로젝트를 악용해 140만 달러 상당의 SOL을 탈취당했습니다. 이 사건은 사이버 절도를 목적으로 기술 기업에 침투하는 북한 공작원의 위협이 점점 커지고 있음을 보여줍니다.

Taylor Monahan은 사건 이후 Solareum 팀이 비협조적으로 돌변해 계정과 커뮤니티 채널을 폐쇄하면서 피해 복구 노력이 어려워졌다고 지적했습니다. 이번 취업 사기 침해 사건은 사용자 자산을 진화하는 보안 위협으로부터 보호하기 위해 암호화폐 프로젝트에서 더욱 엄격한 채용 검증과 투명성이 필요하다는 점을 다시 한번 강조합니다.

LavaMoat 브라우저 확장 프로그램 보안, 도쿄 SECCON 2025에서 주목받을 예정

캡처 더 플래그 연구 그룹 C4T BuT S4Dslonser로부터 받은 인정이 무척 자랑스럽습니다. 다음 달 도쿄 SECCON 2025에서 브라우저 확장 프로그램의 공급망 보안을 집중 조명할 예정이니 많은 관심 부탁드립니다.

14억 달러 Bybit 해킹: Lazarus Group, 블라인드 서명, 그리고 멀티시그 보안 실패

MetaMask의 Taylor Monahan과 보안 연구원 Jonty "Zeroshadow"가 블록체인 저널리스트 Laura Shin과 함께 Unchained Podcast에 출연해 블록체인 역사는 물론 전체 역사를 통틀어 최대 규모의 해킹으로 평가받는 이 사건을 논의합니다. 주요 내용을 소개합니다.

"대규모 해킹이 발생할 때마다 사람들은 특정 제품에 주목하는 경향이 있습니다... 하지만 일반적으로, 특히 Lazarus의 경우에는 어떤 지갑을 사용하든 크게 중요하지 않습니다... 그들이 사람의 기기에 최초 접근권을 얻으면, 그냥 지켜보면서 먼저 여러분의 운영 방식과 행동 패턴을 파악합니다. 완벽하게 여러분을 보호해 줄 수 있는 제품은 세상에 없습니다... 그들은 여러분에게 맞춤화된 계획을 세울 것입니다." - Taylor Monahan

"SEAL 911의 리더 Pascal이 GitHub에 오픈소스로 공개한 매우 유용한 도구를 만들었습니다. 완전 무료로 사용할 수 있으며, 본질적으로 여러분이 서명하려는 [Gnosis] Safe 트랜잭션이 실제로 의도한 트랜잭션인지 확인하는 bash 스크립트입니다... 많은 경우, 그 도구 하나만으로도 무언가 잘못되었다는 것을 인식하고, 프로토콜이나 거래소 등을 완전히 망가뜨릴 수 있는 두 버튼을 누르지 않을 수 있습니다." - Jonty

"이런 트랜잭션을 실행할 때는 항상 경계심을 가져야 합니다. 익숙한 작업이고 늘 하던 일일 수 있지만, 실제로 거래소 전체를 완전히 날려버릴 수 있는 능력이 있습니다... 그러니 뭔가 맞지 않거나, 오류가 발생하거나, 이상한 일이 생기면 하던 것을 멈추고 조사하세요... 오류를 만났을 때 무작정 밀어붙이려는 사람들이 너무 많습니다." - Jonty

Bybit와 멀티시그 보안에 대해 더 알고 싶다면 아래 추가 자료를 확인하세요.

FBI, Bybit 해킹을 Lazarus Group과 공식 연계, Safe{Wallet}은 개발자 기기 침해 공개

ETHDenver 2024 기간 동안 Bybit 해킹을 둘러싼 정보와 추측이 쏟아지며 가장 큰 연례 Web3 행사 중 하나인 이 이벤트의 수많은 패널과 사이드 이벤트에 어두운 그림자를 드리웠습니다. 이 악의적인 행위는 FBI에 의해 (누구도 놀라지 않게도) Lazarus Group의 소행으로 공식 확인되었습니다. Safe{Wallet}은 이번 공격이 "Safe{Wallet} 개발자의 기기가 침해되어 위장된 악성 트랜잭션이 제안되는 방식으로 이루어졌다"고 공개했습니다.

블록체인 분석 기업 Elliptic은 "커뮤니티 구성원들이 제재 노출을 최소화하고 탈취된 자산의 자금 세탁을 방지하는 데 도움을 주기 위해" 지갑 주소 데이터 피드를 공개했습니다. Bybit는 Sygnia의 예비 포렌식 보고서를 공개하고 현상금을 내걸었으며, Web3 보안 기업 ZeroShadow의 도움을 받아 추가 단서를 찾고 있습니다.

이 모든 상황이 전개되는 가운데, 블라인드 서명의 문제점과 "사건을 이용하는 것이 아니라 사건에서 배우려는" 노력에 관한 논의는 주목받지 못했을 수 있습니다.

MetaMask, 암호화폐 초보자를 위한 가장 안전한 지갑 후보 목록에 선정

MetaMask를 안전한 지갑 목록에 포함시켜 준 Quartz에 깊이 감사드립니다. 확장 프로그램과 모바일 모두에서 새로운 사용자에게 보안 기능을 제공하는 비수탁형 지갑으로서 자부심을 느낍니다.

FBI Operation Level Up, 2억 8,500만 달러 회수 및 4,300명을 피그 버처링 사기로부터 구출

FBI의 Operation Level Up이 암호화폐 사기에 대한 강력한 조치를 취하며 4,300명 이상을 보호하고 총 2억 8,500만 달러의 피해를 막았습니다. 이 작전은 사기꾼들이 신뢰를 쌓은 후 피해자들을 가짜 암호화폐 투자 계획에 끌어들이는 "피그 버처링" 사기를 표적으로 합니다.

자금이 이체되기 전에 개입함으로써 FBI는 때로는 아슬아슬하게 삶을 바꿀 수 있는 손실을 막는 데 도움을 주었습니다. 자금 회수 외에도 이 작전은 피해자를 지원하고 사람들이 사기를 발생 전에 인식하고 피할 수 있도록 인식을 높이는 데도 기여하고 있습니다.

SEC X 계정 해커, SIM 스왑 공격으로 최대 5년 징역형 직면

앨라배마 출신 25세 Eric Council Jr.가 2024년 1월 SEC의 X(구 트위터) 계정을 해킹한 사실을 인정했습니다. 그의 목적은 비트코인 ETF에 관한 허위 발표를 게시해 비트코인 가격을 일시적으로 1,000달러 이상 끌어올리는 것이었습니다. Council과 그의 일당은 계정을 탈취하기 위해 "SIM 스왑"을 이용해 이 사기를 저질렀습니다. 현재 그는 최대 5년의 징역형과 25만 달러의 벌금에 직면해 있습니다.

Cardex 개인 키 노출로 Abstract 지갑 사용자 40만 달러 피해

Phantom 지갑 사용자를 노린 새롭고 정교한 피싱 수법이 확인되었습니다. 사기꾼들은 이제 먼저 정상적인 Phantom 지갑에 연결한 다음, 가짜 "확장 프로그램 업데이트" 서명 요청으로 사용자를 속입니다. 사용자가 이 요청을 승인하면 위조된 모달이 나타나 시드 문구 입력을 요구합니다. 이 수법은 사용자가 자신의 SRP를 스스로 노출하도록 속이기 위해 설계되었습니다.

사용자 보호 방법

어떤 웹사이트나 팝업에도 시드 문구를 절대 입력하지 마세요. 가짜 팝업을 식별하려면 URL을 확인하세요. Phantom의 기본 팝업은 웹 페이지에서 복제할 수 없는 chrome-extension://...으로 시작하는 URL을 표시합니다. 실제 Phantom 팝업은 시스템 창처럼 작동해 최소화, 최대화, 크기 조정이 가능하지만, 가짜 팝업은 브라우저 탭 내에 고정되어 있습니다. 지갑 보안을 지키기 위해 항상 경계하고 주의를 기울이세요. 이 조언은 MetaMask 사용자에게도 적용됩니다. 유사한 시드 문구 사기가 만연해 있기 때문입니다. 항상 정상적인 확장 프로그램과 상호작용하고 있는지 확인하고, 시드 문구를 요청하는 모든 요청에 주의하세요.

SparkCat OCR 악성코드, iOS와 Android 사진 갤러리에서 암호화폐 복구 문구 스캔

무슨 일이 있었나

Abstract 보안팀이 The Portal 내 서드파티 앱인 Cardex에서 발생한 익스플로잇을 탐지하고 무력화했습니다. 이 사건은 Abstract Global Wallet(AGW)이나 Abstract 네트워크의 취약점으로 인한 것이 아니었습니다. 오히려 Cardex 팀이 실수로 웹사이트 프론트엔드에 세션 서명자의 개인 키를 노출시킨 것이 원인이었습니다. 이 노출로 인해 공격자가 Cardex와 세션 키를 승인한 모든 지갑을 대신해 트랜잭션을 시작할 수 있었습니다. 이 익스플로잇으로 약 40만 달러 상당의 토큰 가치가 피해를 입었습니다.

사용자 보호 방법

잠재적인 공격 벡터로부터 보호하기 위해 사용자는 Abstract 지갑에서 앱과 토큰에 대한 승인 및 권한을 정기적으로 취소해야 합니다. http://revoke.abs.xyz의 Revoke 도구를 통해 이를 수행할 수 있습니다.

Google Play와 App Store에서 OCR 암호화폐 탈취 악성코드 발견

무슨 일이 있었나

연구원들이 공식 및 비공식 앱 스토어를 통해 Android와 iOS 사용자를 노리는 새로운 악성코드 캠페인 "SparkCat"을 발견했습니다. 이 악성코드는 OCR(광학 문자 인식)을 사용해 사용자의 이미지 갤러리에서 암호화폐 지갑 복구 문구를 스캔합니다. Google Play와 App Store에서 이용 가능한 일부 감염된 앱은 24만 2,000회 이상 다운로드되었습니다. 이 악성코드는 감염된 앱과 세션 키를 승인한 모든 지갑에 대해 트랜잭션을 시작할 수 있습니다.

사용자 보호 방법

이 악성코드로부터 보호하기 위해 사용자는 SRP와 같은 민감한 정보를 기기의 사진 갤러리에 저장하지 않아야 합니다. 감염된 앱을 설치한 경우(아래 참조) 즉시 삭제하고 새 지갑으로 자금을 이전하는 것을 고려하세요.


MetaMask의 2025년 2월 암호화폐 보안 보고서는 Lazarus Group과 연계된 14억 달러 Bybit 해킹, iOS와 Android 사진 갤러리에서 암호화폐 복구 문구를 스캔하는 SparkCat OCR 악성코드, 그리고 피그 버처링 사기로부터 2억 8,500만 달러를 회수한 FBI Operation Level Up을 다루었습니다. 생태계 전반에서 안전을 유지하기 위한 더 많은 위협, 트렌드, 팁을 보려면 MetaMask 암호화폐 보안 보고서의 이전 호를 살펴보세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      대부분의 사람들에게 그냥 Luker로 알려진 Jen Luker는 Consensys의 제품 보안 디렉터로, 탈중앙화 기술 전반에 걸쳐 수백만 명의 사용자를 취약점, 신흥 위협, 악의적인 행위자로부터 보호하는 최전선 방어팀을 이끌고 있습니다. 2017년부터 이더리움 생태계에 적극적으로 참여해 온 그녀는 ETHNews 편집자 및 MyCrypto 프로젝트 매니저를 포함한 주요 역할을 맡아왔습니다. Luker는 업계 컨퍼런스의 단골 연사이자 MetaMask의 월간 Crypto Security Report 저자이며, The DAO가 지정한 공식 ETH Security Badge 보유자입니다. 또한 그녀는 이더리움과 블록체인 기술의 미래를 위한 필수 기반으로서 지속적인 교육과 보안 인식 제고를 열정적으로 옹호하고 있습니다.

      모든 글 읽기