2026년 6월, Microsoft는 클립보드 조작, 복사된 시드 문구와 개인 키 탈취, 원격 접근 기능을 결합한 Windows 악성코드 캠페인을 상세히 공개했습니다. 3개월이 지난 지금도 이 사례는 감염된 일상적인 컴퓨터가 Bitcoin 및 기타 디지털 자산을 어떻게 위험에 빠뜨릴 수 있는지를 보여주는 유용한 사례로 남아 있습니다.
이 악성코드는 복사된 결제 주소를 공격자가 제어하는 다른 주소로 바꾸고, 스크린샷을 캡처하며, Tor를 통해 운영자와 통신했습니다. 또한 USB 드라이브에 일반 파일로 위장한 악성 바로가기를 심어 확산되었습니다.
이 캠페인을 돌아보면, 실질적인 교훈은 이러한 기능들이 어떻게 서로 결합되어 작동했는지에 있습니다. 감염된 컴퓨터는 공격자가 민감한 정보를 가로채거나 결제를 다른 곳으로 유도할 수 있는 여러 기회를 제공했습니다.
이 글에서는 공격이 어떻게 이루어졌는지, 어떤 사용 습관이 사용자를 이러한 공격에 노출시켰는지, 그리고 Bitcoin 및 암호화폐 보유자가 이 사례에서 무엇을 배울 수 있는지 살펴봅니다.

키를 훔치거나 – 목적지를 변경하거나
Bitcoin 및 암호화폐 사용자를 대상으로 한 공격은 Microsoft의 6월 보고서가 나오기 훨씬 전부터 존재해 왔습니다. 범죄자들이 지갑을 공격하는 이유는 간단합니다. 지갑을 탈취하면 자금에 직접 접근할 수 있기 때문입니다.
공격에는 크게 두 가지 경로가 있습니다. 개인 키나 노출된 복구 문구를 탈취하면 공격자가 직접 자금을 이동할 수 있습니다. 복사한 결제 주소를 바꾸는 방식은 다른 접근법을 사용합니다. 소유자가 거래를 승인하지만, 자금은 공격자에게 전달됩니다.
두 번째 방식은 특히 알아채기 어렵습니다. 지갑 자체는 정상적으로 작동하며, 입력된 주소로 유효한 거래에 서명할 수 있습니다. 문제는 그보다 앞선 단계에서 발생합니다. 사용자가 감염된 컴퓨터에 표시된 목적지를 신뢰하는 순간입니다.
Bitcoin에는 확정된 결제를 취소하거나 차지백을 처리할 수 있는 중앙 관리자가 없습니다. 따라서 송금을 승인하기 전에 목적지 주소를 확인하는 것은 자금을 보호하는 데 매우 중요한 과정입니다.
범죄자들이 사람들의 돈을 빼앗기 위해 사용하는 수법이 점점 정교해지고 있기 때문에, BitcoinVN 팀은 Branta에 투자했습니다. Branta는 사용자가 자금을 보내기 전에 결제 목적지를 확인할 수 있도록 돕는 도구를 개발하고 있습니다.
Crypto Clipper란 무엇인가?
Crypto Clipper는 사용자가 텍스트를 복사할 때 임시로 저장되는 공간인 클립보드를 감시하고, 암호화폐 결제 주소를 공격자가 제어하는 주소로 바꾸는 악성코드입니다.
공격은 다음과 같은 간단한 순서로 진행됩니다.
- 사용자가 수취인의 결제 주소를 복사합니다.
- 악성코드가 암호화폐 주소 형식을 인식하고, 복사된 주소를 공격자가 제어하는 주소로 바꿉니다. 변경된 주소는 원래 주소와 일부 앞자리 또는 뒷자리 문자를 공유할 수 있어 바뀐 사실을 알아채기 어렵게 만들 수 있습니다.
- 사용자가 변경된 주소를 지갑에 붙여넣습니다.
- 변경된 사실을 발견하지 못한 채 결제를 승인하면 자금은 공격자에게 전달됩니다.
암호화폐 주소는 긴 문자 조합으로 이루어져 있기 때문에 이러한 변경을 쉽게 놓칠 수 있습니다. 주소 형식이 맞거나 익숙한 문자가 일부 포함되어 있다는 것만으로는 해당 목적지가 정확하다고 판단할 수 없습니다.

주소 변경을 넘어: 정보 탈취, 지속성 및 원격 접근
Microsoft가 6월 조사에서 문서화한 악성코드는 주소 변경뿐만 아니라 데이터 탈취와 원격 코드 실행 기능도 결합하여 공격자가 감염된 컴퓨터를 여러 방식으로 악용할 수 있도록 했습니다.
설치된 후 악성코드는 다음과 같은 작업을 수행할 수 있었습니다.
- 클립보드 감시 및 조작: 복사된 Bitcoin 및 기타 지원되는 암호화폐 주소를 공격자가 제어하는 목적지로 변경합니다.
- 복사된 지갑 비밀 정보 탈취: 클립보드에 나타난 12단어 및 24단어 복구 문구와 지원되는 개인 키 형식을 탈취합니다.
- 스크린샷 캡처: 사용자의 지갑 활동과 잔액에 관한 정보를 노출할 수 있습니다.
- 원격 명령 수신: Tor를 통해 통신하고 운영자가 제공하는 추가 코드를 실행합니다.
- 재부팅 후에도 지속: Windows 예약 작업을 사용하여 악성 구성 요소를 다시 실행합니다.
- USB 드라이브를 통한 확산: 문서로 위장한 악성 바로가기를 생성하여 사용자가 이를 열면 다른 컴퓨터까지 감염시킬 수 있습니다.
실질적으로 중요한 점은 변경된 결제 주소를 한 번 발견했다고 해서 근본적인 감염 문제가 해결되는 것은 아니라는 것입니다. 악성코드가 계속 설치되어 있는 동안 이후의 클립보드 활동을 통해 더 많은 민감한 정보가 노출될 수 있으며, 공격자는 해당 컴퓨터에서 코드를 실행할 수 있는 권한을 계속 유지할 수 있습니다.

악성코드는 이동식 저장장치를 통해 어떻게 확산되는가?
USB 메모리, 외장 하드 드라이브 및 메모리 카드는 컴퓨터 간에 악성코드를 옮길 수 있습니다. Microsoft가 문서화한 CryptoBandits 캠페인에서는 감염된 USB 저장장치에 일반 문서로 위장한 악성 바로가기가 저장되었습니다.
1단계: 원본 파일 숨기기
악성코드는 드라이브에 이미 저장되어 있는 청구서, 보고서, 스프레드시트 등의 문서를 숨깁니다.
2단계: 유사한 바로가기로 교체하기
사용자에게는 익숙한 파일 이름과 문서 아이콘이 표시됩니다. 하지만 실제로 보이는 파일은 악성코드를 실행하는 바로가기입니다.
사용자가 파일을 열면 바로가기가 악성 프로그램을 실행한 다음 원본 문서를 엽니다. 문서가 예상대로 정상적으로 표시되기 때문에 사용자는 악성코드도 함께 실행되었다는 사실을 인지하지 못할 수 있습니다.
3단계: 계속 확산하기
감염된 드라이브를 다른 Windows 컴퓨터에 연결하고 누군가 위장된 바로가기를 열면 같은 과정이 반복될 수 있습니다. 감염된 컴퓨터는 연결되는 다른 드라이브까지 추가로 감염시킬 수 있습니다.
따라서 일반적인 파일 전송 과정만으로도 나중에 지갑에 접근하거나 결제를 진행하는 데 사용하는 컴퓨터가 감염될 수 있습니다.

하드웨어 지갑 사용자는 안전한가?
대답은 그렇지만, 완전히 안전한 것은 아닙니다.
다음과 같은 하드웨어 지갑 기기는:
개인 키를 컴퓨터와 분리하여 보호합니다. 그러나 악성코드가 변경한 주소로 결제를 승인하면 여전히 자금을 잃을 수 있습니다.
감염된 컴퓨터에서는 다음과 같은 방식으로 이러한 상황이 발생할 수 있습니다.
- 사용자가 수취인의 결제 주소를 복사합니다.
- 악성코드가 이를 공격자가 제어하는 주소로 변경합니다.
- 사용자가 변경된 주소를 지갑 앱에 붙여넣습니다.
- 변경된 사실을 발견하지 못한 채 하드웨어 지갑에서 거래를 승인합니다.
개인 키는 계속 보호되지만, 결제금은 공격자에게 전달됩니다.
결제를 승인하기 전에 하드웨어 지갑 화면에 표시된 전체 목적지 주소를 수취인이 확인해 준 주소와 비교하세요. 지갑 앱에 붙여넣은 주소와 비교하는 것만으로는 주소 변경을 놓칠 수 있습니다. 금액도 함께 확인하세요.
복구 문구는 오프라인으로 보관하세요. 감염된 컴퓨터에서 복구 문구를 복사하면 하드웨어 지갑 자체에 접근하지 않고도 악성코드가 이를 탈취할 수 있습니다.
기기가 악성코드에 감염되었을 수 있다는 신호
- 붙여넣은 결제 주소가 수취인이 제공한 주소와 다릅니다.
- USB 메모리, 외장 드라이브 또는 메모리 카드에 있던 익숙한 문서가 갑자기 바로가기로 표시됩니다.
- 원본 파일이 사라진 것처럼 보이고 비슷한 이름의 바로가기만 남아 있습니다.
- 보안 소프트웨어에서 클립보드 탈취, 악성 바로가기 또는 기타 악성코드에 대한 경고가 표시됩니다.
이러한 징후가 발견되면 해당 기기를 사용하여 지갑에 접근하거나 결제를 진행하지 말고 악성코드 감염 여부를 점검받으세요. 해당 기기에서 복구 문구나 개인 키를 입력하거나 복사하지 마세요.
악성코드는 눈에 띄는 증상 없이도 실행될 수 있으므로 이러한 징후가 없다고 해서 기기가 안전하다는 보장은 없습니다.

감염이 의심되는 경우:
- 컴퓨터를 격리하세요. Wi-Fi와 유선 네트워크 연결을 끊으세요.
- 감염 가능성이 있는 저장장치를 분리하세요. 해당 컴퓨터에 연결했던 USB 메모리, 외장 드라이브 및 메모리 카드를 분리하세요. 다른 컴퓨터에 연결하지 마세요.
- 의심되는 컴퓨터에서 민감한 작업을 중단하세요. 지갑에 접근하거나 비밀번호를 입력하거나 복구 문구 및 개인 키를 다루지 마세요.
- 신뢰할 수 있는 기술 지원을 받으세요. 재사용하기 전에 컴퓨터와 이동식 저장장치를 점검받으세요. 운영체제를 완전히 재설치해야 할 수도 있습니다.
복구 문구 또는 개인 키가 노출되었을 가능성이 있다면 즉시 조치하세요: 별도의 깨끗한 기기를 사용하여 남아 있는 자금을 새로운 복구 문구를 사용하는 안전한 지갑으로 이동하세요. 감염된 컴퓨터의 수리가 끝날 때까지 기다리지 마세요.

결론
하드웨어 지갑은 대부분의 암호화폐 사용자에게 실용적인 보안 투자입니다. 일상적으로 사용하는 컴퓨터에서 악성코드가 개인 키를 탈취하는 주요 공격 경로를 차단하기 때문입니다. 키와 거래 서명 기능을 전용 기기로 분리하면 감염된 컴퓨터가 개인 키를 공격자에게 단순히 넘겨주는 것을 막을 수 있습니다. 이는 보안을 크게 향상시키지만, 거래에 서명할 때마다 여전히 주의를 기울여야 합니다.
하드웨어 지갑은 개인 키를 보호하면서도 도둑에게 결제를 승인할 수 있습니다. 악성코드가 목적지 주소를 변경하고 사용자가 이를 승인하면 기기는 사용자가 지시한 대로 정확하게 거래를 실행한 것입니다.
송금을 승인하기 전에 누구에게 돈을 보내는지 확인하세요. 하드웨어 지갑에 표시된 전체 주소를 신뢰할 수 있는 채널을 통해 수취인이 확인해 준 주소와 비교하세요. 컴퓨터에 붙여넣은 주소와 일치하는지만 확인해서는 충분하지 않습니다. 두 화면 모두 공격자의 주소를 표시할 수 있기 때문입니다.
복구 문구는 오프라인으로 보관하세요. 감염이 의심되는 경우 해당 컴퓨터를 민감한 작업에 사용하지 말고 격리하세요. 변경된 주소 하나를 발견했다고 해서 해당 기기가 안전해지는 것은 아닙니다.
Bitcoin 결제가 확정되면 지갑 제조업체나 거래소 모두 해당 결제를 대신 취소해 줄 수 없습니다.
보다 실질적인 보안 가이드가 필요하신가요?
저희는 이 사이트와 소셜 미디어 계정을 통해 다양한 실용적인 사이버 보안 정보를 제공하고 있습니다. 하지만 더 많은 자산을 보유하고 있는 분들은 자신의 보안 관행과 전체적인 설정을 점검할 때 개인 맞춤형 실무 지도를 선호할 수 있다는 점을 잘 알고 있습니다.
당사의 선임 사이버 보안 팀원과 1:1 보안 평가를 예약할 수 있습니다. 저희는 고객의 설정과 상황을 함께 검토하고, 취약한 부분을 파악하며, 그렇지 않으면 막대한 자금 손실로 이어질 수 있는 위험을 해결할 수 있도록 지원합니다.
단일 서명 키만으로 충분하지 않은 경우
하드웨어 지갑은 인터넷에 연결된 일반 컴퓨터에 개인 키를 보관하는 것보다 보안을 크게 향상시킵니다. 그러나 Bitcoin 보유액이 본인 또는 가족의 생활 저축에서 상당한 비중을 차지하는 경우, 단일 서명 키 하나에만 의존하는 것은 권장하지 않습니다.
이러한 경우에는 멀티 벤더 멀티시그(MVMS) 설정을 진지하게 고려할 필요가 있습니다: 서로 다른 제조업체의 기기에 보관된 독립적인 키를 사용하고, 결제를 승인하려면 두 개 이상의 키가 필요하도록 구성하는 방식입니다.
추가적인 보호 기능을 사용하려면 백업, 복구 및 일상적인 사용에 대한 신중한 계획이 필요합니다. 저희 팀은 10년 이상의 디지털 자산 보안 경험을 바탕으로 고객의 상황에 적합한 설정을 설계하고 운영할 수 있도록 지원합니다.
추가 읽을거리: