11시간 전
레저 연계 지갑 자산 유출, 최대 보안 침해로 기록…피해액 9,000만 달러 육박 추산
Estimated losses of nearly $90 million: Ledger-related channel wallet drain incident becomes its largest security breach in history
Odaily
제3자 보안업체들은 동남아시아 공인 유통업체 크립토빌리스(CryptoBilis)를 통해 판매된 레저 기기와 관련된 지갑 자산 유출 사건의 피해액이 9,000만 달러에 육박한다고 추산했다. 사건은 오늘인 2026년 10월 9일 발생했으며, 레저 관련 보안 침해 가운데 최대 규모다. 레저는 자금 손실을 조사 중이며 크립토빌리스에 판매와 배송을 중단해 달라고 요청했다. 레저는 지난 90일 안에 해당 경로를 통해 기기를 구매한 사용자들에게 주의를 기울이거나 자산을 이전하라고 권고했다. 원인은 아직 확정되지 않았으며, 특정 유통 경로를 겨냥한 공급망 공격이나 기기 변조 가능성이 의심된다. 레저 공식팀은 판매를 중단하고 피해 가능성이 있는 사용자들에게 자산 이전을 권고했다.
보안 연구자들은 2018년 초기 레저 하드웨어와 공급망의 여러 취약점을 시연했다. 연구자들은 나노 S 기기가 공장에서 출고되기 전에 변조될 가능성을 시연했다. 발견된 취약점에는 MCU 부트로더 우회, 격리 취약점, 비트코인 잔돈 주소 주입도 포함됐다. 레저는 후속 보안 권고를 잇달아 발표하고 수정 조치를 완료했다. 관련 문제 대부분은 연구 단계의 취약점이거나 악용하려면 기기에 물리적으로 접근해야 했다.
레저는 2020년 대규모 고객 데이터 침해를 겪었다. 공격자들은 제3자 API 키와 쇼피파이 관련 취약점을 통해 전자상거래 및 마케팅 데이터베이스를 탈취했다. 침해로 이메일 주소 100만 개 이상이 노출됐다. 이름, 주소, 전화번호를 포함한 상세 고객 기록도 약 27만2,000~29만2,000건 노출됐다. 하드웨어와 개인 키는 영향을 받지 않았지만, 침해 이후 장기간 피싱과 사회공학 공격, 공식 서한을 가장한 사기가 이어졌다.
레저 커넥트 키트는 2023년 12월 공급망 공격을 받았다. 공격자들은 전 직원이 피싱 피해를 당한 뒤 NPMJS 계정을 침해했다. 공격자들은 악성 커넥트 키트 버전을 게시해 이에 의존하는 탈중앙화 애플리케이션에 악성 코드를 삽입하고, 사용자들이 자금을 빼내는 거래에 서명하도록 유도했다. 공격은 약 2시간 동안 이어졌다. 피해액은 약 48만~60만 달러였다. 하드웨어와 레저 라이브 자체는 직접 침해되지 않았다.
결제·물류 파트너인 글로벌이(Global-e)는 2026년 1월 시스템에 대한 무단 접근을 겪었다. 침해로 레저닷컴 주문 정보 일부가 노출됐으며, 여기에는 이름, 주소, 연락처가 포함됐다. 레저 자체 시스템과 개인 키는 영향을 받지 않았지만 피싱 위험이 다시 커졌다.
가짜 레저 라이브 애플리케이션이 2026년 4월 앱스토어에 등장했다. 위조 앱은 약 1주일 동안 등록돼 있었으며, 사용자들이 시드 문구를 입력하도록 속였다. 피해자 50명 이상이 여러 블록체인에서 약 950만 달러를 잃었다. 애플은 이후 해당 앱을 삭제했다. 레저는 24단어 시드 문구를 절대 요구하지 않는다고 강조했다.
레저는 2026년 8월 이더리움 애플리케이션 서명 취약점을 공개했다. 취약점에는 화면에 표시된 내용과 서명 매개변수가 달라지게 하는 명령어 혼합 문제와 클리어 서명 우회 문제가 포함됐다. 악용하려면 악성 호스트의 협조가 필요했다. 레저는 실제 사용자 대상 악용을 보여주는 증거는 없다고 밝혔다. 새 버전에서 관련 문제가 수정됐다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.