암호화폐 침해의 여름: 왜 당신의 배송 주소가 이제 당신이 소유한 가장 위험한 것인가

4시간 전
5분 읽기
4 조회수

최근 암호화폐 침해 사건 개요

최근 4일 동안 세 건의 암호화폐 침해 사건이 발생했습니다. 이 사건들은 최종 사용자가 선택하지 않았거나 심지어 존재조차 몰랐던 공급업체에 뿌리를 두고 있습니다. SafePal은 플러그인 결함으로 인해 39,798개의 고객 기록을 잃었고, Trezor는 배송 제공업체인 ShipMonk를 통해 13,689개의 기록을 잃었습니다. Bits of Gold는 분석 도구를 통해 약 200,000개의 기록을 잃었습니다. 이 사건들에서 지갑이 비워지거나 키가 도난당한 것은 아닙니다. 도난당한 것은 특정하고 증가하는 범죄 유형에 대해 더 심각한 문제입니다.

침해 사건의 기술적 뿌리

Trezor와 Bits of Gold의 침해 간의 연결은 두 번째 공개 몇 시간 내에 명확해졌습니다. 두 사건 모두 CVE-2026-72898에 뿌리를 두고 있으며, 이는 수천 개의 회사가 내부 데이터를 쿼리하고 시각화하는 데 사용하는 오픈 소스 비즈니스 인텔리전스 플랫폼인 Metabase의 중요한 인증되지 않은 SQL 주입 취약점입니다. 이 취약점은 비밀번호 재설정 엔드포인트에 존재합니다. 원격 공격자는 재설정 요청 본문의 선언되지 않은 필드를 통해 임의의 SQL을 주입하고, Metabase 인스턴스에 대한 관리자 접근 권한을 얻은 후, 해당 인스턴스가 연결된 모든 데이터베이스를 읽을 수 있습니다.

Metabase는 이를 CVSS 10.0으로 평가했습니다. Horizon3는 개념 증명을 발표했고, CISA는 이를 알려진 악용 취약점 카탈로그에 추가했습니다.

각 사건의 세부 사항

Trezor가 미국, 영국, 스웨덴, 콜롬비아, 브라질, 이탈리아 및 포르투갈에서 주문을 위해 사용하는 배송 제공업체인 ShipMonk는 자체 호스팅된 Metabase 인스턴스를 운영했습니다. 공격자들은 8월 6일 이전에 CVE-2026-72898을 악용하고, 5월 10일부터 8월 8일 사이에 배송을 받은 13,689명의 Trezor 고객의 주문 데이터에 접근했습니다. 이 중 11,742명은 이름, 이메일, 전화번호 및 배송 주소를 포함한 전체 노출이 있었고, 나머지 1,947명은 이름, 도시 및 이메일로 제한된 부분 노출이 있었습니다.

Bits of Gold는 고객 지원 및 데이터 분석을 위해 사용되는 제3자 소프트웨어 시스템에 대한 무단 접근을 감지한 후 8월 16일 침해 사실을 공개했습니다. 회사는 동일한 CVE를 확인했습니다. 약 200,000명의 사용자에게 이름, 이스라엘 식별 번호, 이메일 주소, 전화번호, IP 주소, 은행 계좌 세부정보 및 공개 암호화폐 지갑 주소가 잠재적으로 접근되었습니다.

물리적 위협과 데이터 침해의 관계

세 건의 침해 사건은 어떤 단일 CVE보다 더 중요한 패턴을 공유합니다. 각 경우에 회사의 시스템은 손상되지 않았습니다. 공격자는 고객이 선택하지 않은 공급업체를 통해 침입했습니다. 이러한 종류의 침해 후 표준적인 안심은 자금이 손상되지 않았다는 것입니다. 그러나 이러한 기록들이 어떤 범죄 범주에 기여하는지를 간과합니다.

CertiK의 2026년 상반기 렌치 공격 보고서는 피해자로부터 암호화폐를 추출하기 위해 사용된 물리적 폭력의 52건의 검증된 사건을 문서화했으며, 이는 2025년 상반기 39건에 비해 33% 증가한 수치입니다.

침해 사건의 경제적 영향

재정적 노출은 1억 2,410만 달러에 달하며, 이는 1년 전 같은 기간의 1,050만 달러보다 11배 이상 많습니다. 공격 방법이 변화하고 있습니다. 암호화폐 도난과 관련된 주거 침입 사건은 2025년 상반기 1건에서 2026년 상반기 20건으로 증가하여 가장 일반적인 검증된 공격 유형이 되었습니다.

하드웨어 지갑 제조업체의 대응

하드웨어 지갑 침해가 물리적 위협 캠페인에 기여한 것은 이번이 처음이 아닙니다. Ledger의 2020년 전자상거래 데이터베이스 침해는 약 272,000개의 고객 기록을 노출시켰습니다. 이번 주의 세 건의 침해 사건은 253,487개의 기록을 노출시켰습니다.

Trezor는 이 격차를 직접 인정했습니다. 이 회사는 2026년 9월까지 유럽 연합에서, 연말까지 미국에서 익명 배송 서비스를 시작할 것이라고 발표했습니다. 이는 하드웨어 지갑 제조업체가 공급업체 데이터 문제에 대한 첫 번째 구조적 대응입니다.

결론

이 산업은 주소 데이터를 보안에 중요한 자산이 아닌 물류 세부사항으로 취급하고 있으며, 주소 데이터가 암호화폐 소유 증명과 결합되면 도난당한 신용 카드 번호보다 기록당 위험이 더 높습니다. Trezor의 익명 배송 발표는 적어도 한 회사가 구조적 문제를 인식하고 있다는 첫 번째 신호입니다.

이 기사는 2026년 8월 17일에 발표되었습니다. 작성 당시 이용 가능한 정보를 반영합니다. 침해 조사는 진행 중이며, 영향을 받은 데이터의 범위는 회사가 평가를 완료함에 따라 변경될 수 있습니다.