Skip to content

8.5백만 달러 트러스트 월릿 해킹

요약: 2025년 12월, 신뢰 지갑 브라우저 확장 프로그램의 손상된 버전으로 인해 2,520개의 지갑 주소가 유출되고 약 850만 달러 상당의 암호화폐 자산이 도난당하는 사건이 발생했습니다.

2025년 12월, 신뢰 지갑 브라우저 확장 프로그램 버전 2.68이 소프트웨어 공급망 공격으로 손상되었습니다. 악성 버전의 확장 프로그램이 신뢰 지갑의 정상 내부 릴리스 프로세스를 거치지 않고 Chrome 웹 스토어에 등록되었습니다.

신뢰 지갑은 2,520개의 영향을 받은 지갑 주소와 약 850만 달러 상당의 도난 암호화폐 자산을 확인했습니다. 이후 조사에서는 손상된 확장 프로그램이 어떻게 배포되었는지, 공격자가 사용자 자금에 어떻게 접근했는지에 대해 더 명확한 그림을 제공했습니다. 

신뢰 지갑 브라우저 확장 v2.68 사건의 연대기

2025년 12월 24일, 무단 버전의 신뢰 지갑 브라우저 확장 프로그램 – 버전 2.68 -이 Chrome 웹 스토어에 게시되었습니다. 이 버전에는 사용자의 복호화된 시드 구문을 추출하도록 설계된 악성 코드가 포함되어 있었으며, 이를 통해 대응하는 개인 키를 유도할 수 있었습니다.

공격자들이 exploit 시기를 잘 맞췄다 - 공격은 크리스마스 연휴 기간 동안 시작되었다
공격자들이 exploit 시기를 잘 맞췄다 – 공격은 크리스마스 연휴 기간 동안 시작되었다

일반적인 피싱 공격과 달리, 이 코드는 손상된 확장 프로그램 내부에서 직접 작동했습니다. 사용자들이 12월 24일부터 12월 26일 사이에 확장 프로그램을 열고 지갑에 로그인하면, 악성 코드는 민감한 지갑 정보를 수집하여 공격자가 제어하는 서버로 전송했습니다. 이를 통해 공격자는 영향을 받은 지갑에 접근하여 추가 승인 없이 자금을 이전할 수 있었습니다.

공격의 최초 공개 징후는 12월 25일에 나타났으며, 블록체인 연구자들, ZachXBT를 포함한이 Trust Wallet 주소에서 의심스러운 이체를 확인했습니다. 이후 신뢰 지갑은 사건을 인정하고 버전 2.69를 출시하며 사용자에게 버전 2.68 사용을 중단할 것을 권고했습니다.

사건이 어떻게 발생했나

신뢰 지갑은 이후 이 사건을 2025년 11월의 산업 전반에 걸친 Sha1-Hulud 공급망 공격과 높은 신뢰도를 가지고 연관지었습니다. 공격자들은 지갑 자체의 취약점을 이용하거나 개별 사용자를 속이는 대신, 신뢰 지갑의 소프트웨어 개발 과정에 사용되는 시스템을 손상시켰습니다.

Sha1-Hulud 캠페인은 손상된 npm 패키지—소프트웨어 개발자가 사용하는 재사용 가능한 JavaScript 코드 조각—를 통해 기업을 표적 삼았습니다. 신뢰 지갑에 따르면, 이 공격은 GitHub에 저장된 개발자 자격 증명을 노출시켜 공격자가 브라우저 확장 프로그램의 소스 코드와 Chrome 웹 스토어 게시 키에 접근할 수 있게 했습니다.

이 접근 권한을 이용해 공격자들은 수정된 버전의 확장 프로그램을 준비하여 신뢰 지갑의 정상 릴리스 절차를 거치지 않고 Chrome 웹 스토어에 제출했습니다. 또한, 악성 코드를 호스팅하는 자체 도메인을 등록했습니다. 수정된 버전은 Chrome 웹 스토어의 검토를 통과했지만, 신뢰 지갑의 내부 검토 및 승인 절차는 우회했습니다.

누가 영향을 받았나?

이 공격은 특정 브라우저 확장 프로그램 버전의 사용자들만, 비교적 짧은 기간 동안 영향을 미쳤습니다.

사용자가 영향을 받을 가능성은 다음과 같습니다:

  • 신뢰 지갑 브라우저 확장 버전 2.68을 사용한 경우;
  • 확장 프로그램을 열었으며;
  • 2025년 12월 24일 이후 12월 26일 11:00 UTC 사이에 로그인한 경우.

신뢰 지갑은 다음 사용자들은 영향을 받지 않았다고 밝혔습니다:

  • 신뢰 지갑 모바일 앱 사용자;
  • 버전 2.68이 아닌 확장 프로그램 사용자;
  • 12월 26일 11:00 UTC 이후 처음 열고 로그인한 버전 2.68 사용자; 그리고
  • 브라우저 확장 프로그램에서 보안 사고 배너를 보지 못한 사용자.

손실액 최대 850만 달러

신뢰 지갑은 결국 2,520개의 영향을 받은 지갑 주소를 확인했으며, 이로부터 약 850만 달러 상당의 암호화폐 자산이 도난당했습니다. 이 자금은 공격자가 통제하는 17개 주소와 연관되어 있습니다.

신뢰 지갑은 이 17개 공격자 통제 주소들이 신뢰 지갑 사건과 무관한 지갑에서 도난당한 자산도 수신했다고 밝혔습니다. 따라서 이들 활동의 모두를 이번 공격과 바로 연결짓기 어렵습니다.

Scorechain의 별도 온체인 분석에 따르면, 도난된 자산은 빠르게 여러 중개 지갑으로 나누어졌으며, 일부 자금은 교환 서비스와 다양한 블록체인으로 이동되어 이후 추적이 더 어려워졌습니다.

신뢰 지갑의 대응

침해 사실이 확인된 후, 신뢰 지갑은 손상된 확장 프로그램을 검증된 깨끗한 버전으로 롤백하여 버전 2.69로 출시했습니다. 영향을 받은 기간 동안 v2.68을 통해 로그인한 사용자들은 남은 자산을 새로 만든 지갑으로 옮기도록 권고받았으며, 새 시드 구문을 생성해야 했습니다. 손상된 확장 프로그램을 통해 노출된 지갑은 영구적으로 안전하지 않다고 간주해야 합니다.

신뢰 지갑은 또한 영향을 받은 사용자들에게 환불을 약속했고, 손상된 지갑 소유권 증명을 요구하는 청구 절차를 도입했습니다. 2026년 7월 공개된 최신 업데이트에 따르면, 개별 검토가 계속 진행 중이며, 2,520개 확인된 영향을 받은 주소에 대해 5,000건이 넘는 청구가 접수되어 많은 제출물이 중복 또는 잠재적 사기임이 드러났습니다.

사건 이후, 신뢰 지갑은 노출된 게시 자격 증명을 취소하고 배포 권한을 제한했으며, 소프트웨어 릴리스, 접근 관리, 모니터링 및 사고 대응에 대한 통제력을 강화했습니다.

신뢰 지갑 해킹 교훈

이 사건의 특징은 사용자들이 공식 소프트웨어 업데이트를 통해 손상되었다는 점입니다. 시드 구문을 공개하거나 피싱 사이트를 방문하거나 사기 거래를 승인할 필요가 없었습니다. 단순히 손상된 확장 프로그램을 열고 잠금 해제하는 것만으로도 지갑 자격 증명이 노출될 수 있었습니다.

이 사건은 2025년 npm 공격에 대한 우리의 이전 분석에서 논의된 공급망 위험의 실제 사례를 보여줍니다. 공격자는 신뢰 지갑의 암호화 기술을 깨거나 수천 명의 사용자 각각을 목표로 삼지 않고도, 개발자 자격 증명과 릴리스 과정에 대한 접근 권한을 얻어 공식 Chrome 웹 스토어를 통해 악성 소프트웨어를 배포할 수 있었습니다.

사용자에게 있어 더 넓은 교훈은, 자기 보관이 소프트웨어 위험을 제거하지 않는다는 점입니다. 브라우저 확장 프로그램과 기타 핫 월렛은 인터넷에 연결된 장치, 소프트웨어 업데이트, 개발 시스템에 의존하며, 이들 중 어느 하나라도 손상될 수 있습니다. 일상 거래에는 유용하지만, 장기 보유 자산은 오프라인 상태의 하드웨어 지갑으로 격리하는 것이 더 안전합니다. 이는 개인 키를 오프라인에 보관하고, 거래 세부 사항을 독립적으로 검증할 수 있기 때문입니다.

개인 자기 보관 설정 강화 방법

다시 한번 강조하지만: 소프트웨어 및 브라우저 지갑은 주머니 돈 정도만 보관하는 것이 좋습니다—그 이상은 위험합니다. 이 도구들이 편리하긴 하지만, 돈을 훔치려는 위협 행위자들의 표적이 되기 쉽습니다. 잠재적 소프트웨어 취약점의 수가 많기 때문에, 인터넷에 연결된 장치는 절대 완전히 안전하다고 간주해서는 안 됩니다. 개인이 도난당하는 암호화폐의 대부분은 바로 이러한 핫 월렛에서 발생합니다.

실용적인 규칙으로, 약 $1,000 이상의 암호화폐 자산을 보유하게 되면, 전용 하드웨어 지갑을 구입하고 사용하는 것이 좋습니다. 이는 개인 키와 거래 서명 기능을 별도의 장치에 보관하여, 악성 소프트웨어가 접근하거나 훔치는 것을 방지하는 방법입니다.

견고한 방어 능력에 투자하는 것은 선택이 아니며, 자금을 안전하게 지키기 위한 필수
견고한 방어 능력에 투자하는 것은 선택이 아니며, 자금을 안전하게 지키기 위한 필수

최신 하드웨어 지갑은 비교적 가격이 적당하며 사용하기 쉽습니다. 초급 장치로는 Trezor Safe 3 또는 Ledger Nano S Plus 가 있으며, 대부분의 사용자가 필요로 하는 모든 기능을 제공합니다. 프리미엄 모델은 더 큰 터치스크린, 향상된 인체공학, 추가 편의 기능을 제공하지만, 기본 모델도 필수 분리 기능을 갖추기에 충분합니다.

어떤 모델을 선택하든, 항상 하드웨어 지갑의 자체 화면에서 목적지 주소와 거래 세부 정보를 확인하세요. 하드웨어 지갑은 손상된 컴퓨터가 개인 키를 추출하는 것을 방지할 수 있지만, 악성 거래를 검증하지 않고 승인하면 보호할 수 없습니다.

베트남에 거주하거나 방문하는 경우, BitcoinVN Shop의 동료들이 유명 제조사의 정품 하드웨어 지갑을 다양하게 제공하고 있습니다, 예를 들어 Trezor, Ledger, Keystone 등입니다. 현지 구매는 수입 시 발생하는 번거로움, 지연, 불확실성을 피하는 방법입니다.

주문은 우리의 사이공 본사 또는 다낭 쇼룸에서 직접 수령할 수도 있습니다. 이를 통해 이름과 주소를 배송에 연결하는 것을 피할 수 있으며, 이는 우리의 데이터 최소화 방침의 일환으로 적극 권장하는 방법입니다.

또한, 매장에서는 시드 구문을 안전하게 기록할 수 있는 “재난 방지” 강철 백업 판도 판매하고 있습니다. 종이 또는 디지털 백업과 달리, 이 제품들은 화재, 침수, 기타 물리적 손상에 견디도록 설계되었습니다.

디지털 자산 보호를 위한 전문가 도움 받기

자산 보호에 진지하게 나서고 싶다면, 저희 팀은 10년 이상의 경험을 축적해 왔으며, 이를 통해 자산을 안전하게 보관하는 방법을 알고 있습니다. 세계에서 가장 오래된 암호화폐 거래소 중 하나로서, 저희는 매일 새롭게 등장하는 사이버 위협을 분석하고 방어하는 ‘전선’에 있습니다.

이러한 경험을 바탕으로, 저희는 개인 맞춤형 1:1 자기 보관 컨설팅 서비스를 제공하고 있습니다.

저희 선임 사이버보안 팀원이 과정을 안내하고, 질문에 답하며, 개인 상황에 맞는 설정 방안을 논의해 드립니다. 자가 보관 암호화폐의 자유와 책임을 감당할 때, 자주 발생하는 함정을 피하는 데 도움을 드릴 것입니다.

대규모 비트코인 보관을 위한 다중 공급자 멀티시그 필수

“성공”했거나, 또는 개인 포트폴리오의 상당 부분을 ‘지루하지만 예측 가능한’ 비트코인에 배분하여 위험을 낮췄다면, 단일 서명 방식은 더 이상 충분하지 않습니다.

앞서 본 Coldcard 사건이 보여주듯, 실무에서는 드물지만, 단일 실패 지점은 결국 현실화됩니다. 재앙이 닥치기 전에 ‘세대를 넘어’하는 비트코인 자산을 제대로 준비하지 않으면 실패할 위험이 큽니다.

견고한 다중 공급자 멀티시그 설정은 여러 잠재적 실패 지점을 방어합니다: 하나의 키를 잃거나, 하드웨어 제조사가 결함이 있거나 손상된 하드웨어를 공급하거나, 또는 하나의 키의 보안이 ‘성패를 좌우하는’ 시나리오 등입니다.

멀티시그는 이러한 단일 경로 의존성을 제거하여, 다양한 저확률 고영향 ‘이상 사고’ 시나리오에 견딜 수 있는 더 강인하고 관대하며 신뢰성 높은 보관 방식을 제공합니다.

하지만, 멀티시그는 올바르게 설계, 구현, 백업되어야 하며, 잘못된 구성은 새로운 실패 지점을 도입할 수 있습니다.

저희 팀은 귀하의 상황을 논의하고, 적합한 다중 공급자 멀티시그 구축에 대한 전문가 조언을 제공할 준비가 되어 있습니다.