또 하루가 지나고, 또 다른 보안 경보가 발생했습니다. 하드웨어 지갑 제조사 트레저(Trezor)는 배송 파트너사인 쉽몽크(Shipmonk)와 관련된 보안 침해 사고로 인해, 트레저 측이 삭제되었어야 할 기록이 해당 업체의 시스템에 그대로 남아 있던 탓에 약 67,000명의 미국 고객 정보가 추가로 유출되었다고 밝혔습니다.
트레저 데이터 유출 사태가 확산되며 미국 구매자 6만 7천 명이 추가로 정보 유출 위험에 노출됐다

주요 내용
- 트레조르는 9월 4일, Shipmonk 보안 침해 사고와 관련된 미국 고객 수를 6만 7천 명 추가했다.
- 트레저의 정보 유출 사건은 현재 거주지 주소를 포함해 약 8만 명에 이른다.
- 트레조르는 2026년 말까지 미국 내 ‘익명 배송(Anonymous Delivery)’ 서비스를 목표로 하고 있다.
새로 확인된 기록은 2019년 11월부터 2021년 8월 사이에 이루어진 미국 내 주문 내역을 포함하며, 이미 여러 국가의 최근 고객 13,689명에게 영향을 미쳤던 사고의 범위를 확대했습니다. 트레저의 시스템, 기기, 개인 키 및 지갑 백업은 침해되지 않았으나, 이번 침해 사고로 총 약 8만 명이 영향을 받은 것으로 집계됩니다.
트레저, 정보 유출 피해자 중 미국 고객 67,000명 추가 확인
지난번 공개 이후, 트레조르는 9월 2일 Shipmonk 침해 사고가 당초 보고된 것보다 규모가 더 크다는 사실을 확인했다고 밝혔습니다. 이전 기록에는 고객의 이름, 이메일 주소, 전화번호, 배송 주소 및 주문 번호가 포함되어 있어, 공격자들이 이를 이용해 훨씬 더 설득력 있는 사기를 저지를 수 있는 정보를 얻게 되었습니다.

이번 발견은 특히 우려스러운 데, 트레저 측이 쉽몽크에 해당 정보 삭제를 반복적으로 요청했고, 정보가 삭제되었다는 서면 확인까지 받았기 때문이다. 트레저는 이러한 확약이 계약 내용, 데이터 정책 및 해당 주문 처리 업체와의 이전 소통 내용과 일치한다고 밝혔다.
이는 또한 트레저가 물류 파트너사와의 90일 데이터 보관 정책을 홍보해 온 점에 대해서도 의문을 제기합니다. 새로 발견된 기록은 수년 전으로 거슬러 올라가며, 이 정책이 2019년부터 2021년까지 영향을 받은 미국 고객들에게는 제대로 적용되지 않았음을 보여줍니다.
유출된 주소로 인해 이메일 피싱을 넘어선 위협 발생
유출된 정보만으로는 공격자가 트레저 지갑에 원격으로 접근할 수 없습니다. 암호화폐 지갑을 관리하는 데 사용되는 비밀 복구 문구인 개인 키와 시드 문구는 이번 유출 사고에 포함되지 않았습니다.
그러나 유출된 정보의 유형은 또 다른 문제를 야기합니다. 트레저(Trezor)는 유출된 전화번호와 집 주소가 해당 고객들을 신체적 위험에 빠뜨릴 가능성이 있으며, 실제 주문 번호와 연락처 정보는 사기꾼들이 회사를 더 설득력 있게 사칭하는 데 이용될 수 있다고 경고했습니다.
이번 정보 유출은 트레저 외부에서 시작되었습니다. 공격자들은 쉽몽크(Shipmonk)가 사용하는 분석 플랫폼인 메타베이스(Metabase)의 이전에 알려지지 않았던 SQL 인젝션 취약점을 악용했습니다. 메타베이스는 8월 6일경 쉽몽크에 이를 통보하고, 취약점을 패치하며 세션을 무효화했으며, 쉽몽크는 이후 자사 시스템을 안전하게 보호했다고 설명했습니다.
제3자 데이터 보안 사고로 하드웨어 지갑 구매자 위험에 처해
이번 사건은 트레저(Trezor) 고객과 관련된 다른 제3자 정보 유출 사건에 이은 것이다. 2022년 사건에서는 약 106,856명의 고객이 피해를 입었으며, 2024년에는 보안이 침해된 지원 포털을 통해 최대 66,000명의 이름과 이메일 주소가 유출되었다. 각 사건에서 하드웨어 지갑 자체는 원격으로 침해된 적이 없습니다. 이러한 차이는 고객들이 어떻게 대응할지 결정하는 데 있어 중요합니다. 트레저(Trezor)는 회사 측에서 지갑 백업을 요청하는 일은 절대 없을 것이라고 경고하며, 고객은 웹사이트에 시드 문구를 입력하거나 지원을 제공한다고 주장하는 사람에게 이를 절대 알려주어서는 안 된다고 강조합니다.
Shipmonk의 미래가 불투명한 가운데, Trezor는 익명 배송을 적극 추진 중
트레저(Trezor)는 현재 하드웨어 지갑 구매 시 보관되는 고객 정보의 양을 줄이기 위해 고안된 ‘익명 배송(Anonymous Delivery)’ 시스템을 홍보하고 있습니다. 이 시스템에는 사물함 수령, 중립적인 포장, 일반적인 발신자 정보 기재, 배송 완료 후 배송 식별 정보 자동 삭제 등이 포함되며, 9월 유럽 출시를 목표로 하고 2026년 말까지 미국에 도입할 계획입니다.
현재 트레조르는 쉽몽크와의 제휴를 종료할 계획은 없다고 밝혔습니다. 회사는 앞서 사건의 전모를 파악한 후 파트너십의 향후 방향을 결정하겠다고 밝힌 바 있으나, 피해 고객 수가 8만 명에 육박하는 상황에서도 해당 결정은 여전히 미결 상태입니다. 이번 문제는 2026년에 발생한 세이프팔(Safepal) 및 콜드카드(Coldcard) 지갑과 관련된 일련의 끔찍한 하드웨어 지갑 사고에 이은 것이다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.










