**트레저(Trezor)**가 외부 이메일 서비스 업체 해킹으로 자사 공식 도메인을 통해 피싱 메일이 발송됐다며 투자자·이용자 주의를 촉구했다. 한 달 사이 트레저 고객을 겨냥한 두 번째 제3자(외주업체) 보안 사고다. 앞서 배송 대행사 쉽몽크(ShipMonk) 유출로도 수만 명 고객 정보가 노출된 바 있다.
핵심 내용
- 해킹당한 제3자 이메일 서비스 업체를 통해 공격자가 트레저의 공식 도메인에서 가짜 보안 경고 메일을 발송.
- 하드웨어 월렛 업체 비트박스(BitBox) 역시 같은 날 유사한 피싱 캠페인을 보고, 발신 정보가 정상이어서 식별 난도가 높았다고 지적.
- 앞선 쉽몽크 물류 정보 유출로 약 8만700명 트레저 고객의 개인정보가 노출돼 표적 피싱 위험이 커진 상황.
트레저 피싱 경보
제3자 이메일 서비스 업체의 보안 침해로 인해 공격자는 트레저의 공식 도메인을 활용, “Critical Security Alert: STM32 Entropy Vulnerability”라는 제목의 가짜 경고 메일을 대량 발송했다. 트레저는 9월 9일 공지를 내고 해당 메일이 자사에서 발송한 것이 아니며, 링크 클릭이나 안내 내용 이행을 절대 하지 말라고 경고했다. 문제의 도메인은 현재 오프라인으로 전환된 상태다.
트레저는 공지에서 “제목이 ‘Critical Security Alert: STM32 Entropy Vulnerability’인 이메일은 당사가 보낸 것이 아니며, 피싱 시도임을 알려드립니다”라고 명시했다.
스위스 비트코인(Bitcoin (BTC)) 하드웨어 월렛 제조사 **비트박스(BitBox)**도 같은 날 자사 명의를 도용한 유사 피싱 캠페인이 돌고 있다고 알렸다. 암호화폐 분석가 **마르셀루 파즈(Marcello Paz)**가 공개한 화면 캡처에는 트레저 로고와 공식 도메인, 정상적인 서명이 포함된 피싱 메일이 확인돼, 일반적인 스팸·피싱 메일과 구분하기 어려운 수준이라는 평가가 나온다.
관련 기사: 이더리움 거래량 20% 급증, 강세론자들 2,550달러 돌파 노린다
레저(Ledger) 사례와 보안 맥락
이번 공격의 핵심은 ‘공식 도메인’을 발신자로 썼다는 점이다. 겉으로 보이는 이메일 주소만 확인해서는 위·변조 여부를 가리기 어려워졌다는 의미다. 파즈에 따르면, 해당 메일은 “신형 기기에 치명적 취약점이 있다”며 하드웨어 월렛 펌웨어 업데이트를 요구하는 내용이었고, 트레저 측은 현재 어떤 경로로 접근이 이뤄졌는지 조사 중이다.
이번 이메일 계정 침해는 6월에 논의됐던 Trezor Safe 7 기기에 사용되는 TROPIC01 칩 관련 보안 이슈와는 별개의 사건이다.
당시 레저(Ledger)의 보안 연구팀 Donjon은 연구실 환경에서 레이저를 이용해 칩의 펌웨어 검증 절차를 우회하는 실험을 선보였다. 트레저는 “실험실 수준의 특수 공격이며, 실제 이용자의 자산은 안전하다”고 강조했다.
한편 레저는 2020년에도 대규모 데이터 유출을 겪어 27만 명이 넘는 고객의 이름, 이메일, 전화번호, 일부는 자택 주소까지 노출됐다. 해당 정보를 노린 스미싱·피싱 공격은 이후 수년 동안 계속됐다.
쉽몽크 유출 뒤이은 악재
트레저의 이번 경고는 8월에 공개된 쉽몽크 정보 유출 사태 직후 나온 추가 악재다. 당시 트레저는 물류 업체 쉽몽크가 배송 관련 고객 데이터를 노출했으며, 초기에는 약 1만3,700명 고객이 영향권에 든 것으로 파악됐다고 밝혔다. 그러나 9월 4일 조사 범위가 확대되면서 미국 거주 고객 약 6만7,000명이 추가돼, 최종 노출 추정 인원은 약 8만700명으로 늘어났다.
연달아 드러난 외주업체 보안 허점과 이번 공식 도메인 피싱 사건은, 하드웨어 월렛 이용자라 하더라도 이메일·배송 정보 유출을 통해 정교한 사회공학 공격에 노출될 수 있음을 재확인시키고 있다.
다음 읽기: Hunter Biden’s LAPTOP Crashes Over 99%, Erases Most Of $200B-Plus FDV In Hours

