트레저(Trezor), 비트박스(Bitbox), 코인트래킹(Cointracking)은 목요일, 해킹당한 메일 인프라를 통해 피싱 이메일이 발송되어, 겉보기에는 정당한 보안 공지처럼 보이는 내용이 사실은 암호화폐 사용자의 정보를 탈취하기 위해 고안된 함정으로 변질되었다고 고객들에게 경고했다.
해커들이 암호화폐 사용자를 노리고 트레저(Trezor)와 비트박스(Bitbox)의 이메일을 탈취했다

주요 내용
- 트레저(Trezor)는 9월 10일, 해킹당한 이메일 서비스 제공업체를 통해 고객들에게 피싱 메시지가 발송되었다고 경고했다.
- 코인트래킹은 브레보(Brevo)가 해킹당했다고 밝혔으며, 비트박스(Bitbox)는 여러 비트코인 기업이 표적이 되었다고 보고했다.
- 비트박스(Bitbox)는 9월 9일 대부분의 피싱 링크가 차단되었으나, 여전히 조사를 진행 중이라고 밝혔다.
9월 9일과 10일에 발생한 이 사건은 단일 기업을 넘어선 것으로 보입니다. 비트박스는 여러 비트코인 기업이 표적이 되었으며, 피해를 입은 기업들이 동일한 뉴스레터 제공업체를 사용하고 있는 것으로 보인다고 밝힌 반면, 코인트래킹은 자사의 제3자 이메일 제공업체가 브레보(Brevo)임을 확인했습니다.
트레저(Trezor), 가짜 보안 경고에 경각심 촉구
트레저(Trezor)는 “중대한 보안 경고: STM32 엔트로피 취약점(Critical Security Alert: STM32 Entropy Vulnerability)”이라는 제목의 이메일이 하드웨어 지갑 제조사에서 발송된 것이 아니라고 고객들에게 알리며, 수신자들에게 어떤 링크도 클릭하지 말 것을 경고했다. 이 회사는 자사의 제3자 이메일 제공업체가 해킹당했다고 밝혔다.
이번 공격에는 특히 교묘한 수법이 숨어 있었습니다. 트레저에 따르면 해커들이 자사의 정식 도메인에 접근한 것으로 나타났습니다. 이로 인해 피싱 공격을 식별하기가 훨씬 더 어려워질 수 있는데, 발신자를 확인하는 데 익숙한 사용자들은 익숙한 인프라를 보고 해당 메시지가 안전하다고 오인할 수 있기 때문입니다. 트레저는 해당 악성 도메인이 이미 차단되었으며 현재 조사가 진행 중이라고 밝혔습니다.
비트박스, 더 광범위한 공격의 징후 포착
반면, 이는 단순히 트레저만의 문제가 아니었습니다. 비트박스(Bitbox)는 예비 조사 결과, 구독자들에게 피싱 메시지가 전달된 후 자사의 뉴스레터 제공업체가 해킹당한 것으로 보인다고 밝혔습니다. 더 중요한 점은, 이 회사가 다른 여러 비트코인 기업들도 표적이 되었으며 이들 역시 동일한 제공업체를 사용한 것으로 보인다고 언급한 것입니다.

이에 비트박스 측은 자체 피싱 경고를 발송하고, 해당 제공업체에 연락하며, 악성 도메인을 신고하는 조치를 취했다. 회사가 성명을 발표했을 당시 대부분의 피싱 링크는 이미 차단된 상태였으나, 조사는 여전히 진행 중이었다.
코인트래킹, 침해당한 서비스 제공업체로 브레보 지목
암호화폐 포트폴리오 추적 및 세금 플랫폼인 코인트래킹(Cointracking)은 자사 사고와 관련된 제3자 이메일 서비스 제공업체로 브레보(Brevo)를 지목하며 사건의 또 다른 단서를 제공했습니다. 이 회사의 고객들은 “데이터 유출 공지: 가능한 한 빨리 API 키를 갱신해 주십시오”라는 제목의 가짜 메시지를 받았습니다. 코인트래킹은 해당 메시지가 피싱이라고 강조하며 고객들에게 링크를 클릭하지 말 것을 당부하고, 침해 사고를 조사 중이라고 밝혔다. “이 이메일에 포함된 어떤 링크도 클릭하지 마십시오. 현재 해당 사고를 조사 중이며, 추가 정보가 확인되는 대로 제공해 드리겠습니다.”라고 코인트래킹은 전했다.
암호화폐 기업들, 또다시 고객 보안 위협에 직면
이번 사건의 시기는 하드웨어 지갑 사용자들에게 받아들이기 힘든 소식이다. 세이프팔(SafePal)과 트레저(Trezor)는 지난 8월 각각 고객 데이터 유출 사고를 겪었으나, 두 사건 모두 시드 문구, 개인 키 또는 지갑 자금이 유출되지는 않았다.
세이프팔(SafePal)은 인증 결함으로 인해 약 39,798명의 고객 정보가 유출되었다고 밝혔으며, 트레저(Trezor)의 쉽몽크(Shipmonk) 관련 유출 사고는 결국 약 81,000건의 주문에 영향을 미쳤습니다. 이름, 주소, 전화번호 및 기타 고객 정보는 지갑 자체가 안전하게 보호되더라도 공격자들이 더욱 설득력 있는 피싱 시도를 감행할 수 있는 소재가 될 수 있습니다.
보안 경쟁이 가속화되고 있다
인공지능(AI) 덕분에 소프트웨어 취약점을 찾는 데 드는 비용과 시간이 줄어들면서, 전반적인 위협 양상도 변화하고 있다. 지난 5월, 테일러 혼비(Taylor Hornby)는 Claude Opus 4.8을 사용하여 4년 전부터 존재했던 Zcash Orchard의 결함을 발견했으며, 이후 Anthropic의 에이전트들은 시뮬레이션 상 약 5억 5천만 달러의 손실을 초래한 수백 건의 과거 탈중앙화 금융(DeFi) 공격 사례를 재현해 냈다.
8월에는 한 비트코인 레드팀 자원봉사자가 390개 프로젝트를 스캔하여 약 30시간 만에 4,962건의 취약점을 보고했으며, 이 중 85건은 ‘중대’ 등급으로 분류되었습니다. 연구자와 공격자 모두 점점 더 동일한 강력한 도구에 접근할 수 있게 되면서, 암호화폐 기업들은 누가 먼저 취약점을 발견하느냐가 결정적인 변수가 될 수 있는 줄타기를 하고 있는 셈입니다.
Trezor, Bitbox, Cointracking 고객들에게 당면한 최우선 과제는 더 간단합니다. 해당 기업들이 사건 경위를 조사하는 동안, 확인된 피싱 이메일과 그 링크를 피하는 것입니다. 향후 전개는 공유된 이메일 인프라가 어떻게 침해되었는지, 공격이 얼마나 광범위하게 확산되었는지, 그리고 다른 암호화폐 기업들도 유사한 사고를 공개할지에 따라 달라질 것입니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.











