기술

Ledger 하드웨어 지갑에 숨은 칩… 말레이시아 판매점 통해 유통

Susan Hill
Google에서 추가하기

암호화폐 키를 다른 누구에게도 노출하지 않으려고 구매하는 기기인 Ledger 하드웨어 지갑 내부에서 추가 회로기판이 발견됐다. Ledger는 동남아시아에서 잇따른 도난 사건에 휘말린 한 사용자의 기기에 “승인되지 않은 하드웨어 이식 장치”가 들어 있었다고 확인했으며, 리셀러 CryptoBilis에서 구매한 고객들에게 아직 설정하지 않은 지갑은 전원을 켜지 말라고 안내했다.

문제는 한 매장에만 국한되지 않는다. 하드웨어 지갑의 핵심 약속은 비밀 복구 문구를 기기 자체의 작은 화면에서만 생성하고 표시한다는 것이다. 악성코드가 접근할 수 있는 휴대전화나 노트북에는 절대 나타나지 않는다. 구매자에게 전달되기 전에 누군가 상자를 열어 화면에 감시 장치를 연결할 수 있다면, 내부의 보안 칩은 더 이상 의미가 없다. 복구 문구가 생성되는 순간 공격자가 이를 읽어낼 수 있기 때문이다.

피해 규모는 상당하다. 자금이 빠져나간 주소를 추적한 온체인 분석가들은 비트코인, 이더리움, 트론의 지갑 수백 개에서 8,600만 달러가 넘는 손실이 발생했다고 봤으며, 블록체인 데이터 업체 Bitquery는 지갑 311개에서 약 9,290만 달러가 빠져나간 것으로 추산했다. Ledger는 총피해액을 확인하지 않았다. 회사는 피해 자금이 해당 리셀러를 통해 판매된 기기에 한정된 것으로 보고 있으며, 자체 보안 인프라와 시스템, 서비스가 침해됐다는 징후는 없다고 밝혔다.

사태는 파산한 거래소 Mt. Gox의 전 대표 마크 카펠레스(Mark Karpelès)가 말레이시아에서 구매했다는 Ledger 제품의 사진을 게시하면서 알려졌다. 그는 제품에 수축 포장이 그대로 남아 있었다고 했다. 카펠레스의 설명에 따르면 화면 완충재가 있어야 할 자리에 두 번째 회로기판이 들어 있었고, 여기에는 마이크로컨트롤러와 안테나, 데이터용 eSIM이 장착된 셀룰러 모듈이 있었다. 그는 이 칩이 화면을 감시하다가 설정 화면을 인식하면 복구 문구를 모바일 네트워크를 통해 외부로 전송한다고 주장했다. 지갑 펌웨어는 화면에 표시되는 내용을 읽을 뿐이므로 이 장치를 알아차리지 못한다는 설명이다. 카펠레스는 자신의 기기가 CryptoBilis에서 구매한 제품이라고 밝히지 않았으며, Ledger도 이식 장치의 작동 방식에 관한 그의 설명을 확인하지 않았다.

CryptoBilis는 인도네시아와 말레이시아, 필리핀에서 Ledger 제품을 판매했으며, 말레이시아 공식 Ledger 리셀러로 자신을 소개했다. Ledger는 판매와 배송을 모두 중단해 달라고 요청했고, 리셀러는 조사 결과가 나올 때까지 하드웨어 지갑 재고 판매를 중단했다. Ledger의 권고는 구매자를 두 부류로 나눈다. 지난 90일 동안 CryptoBilis에서 제품을 구매했지만 아직 기기를 설정하지 않았다면 전원을 켜지 말아야 한다. 이미 설정했다면 새로 생성한 복구 문구를 사용하는 새 Ledger 지갑으로 자금을 옮겨야 한다. Ledger에서 직접 구매했거나 해당 리셀러가 아닌 곳에서 구매한 지갑이 영향을 받았다는 징후는 없다.

아직 입증되지 않은 부분도 많다. Ledger는 기기 한 대에서 이식 장치를 확인했지만, 그것만으로 자금이 빠져나간 모든 지갑이 같은 방식으로 침해됐다고 볼 수는 없다. 피해액은 Ledger가 아닌 외부 추적 업체들의 분석에 따른 것이며, 추정치는 약 7,200만 달러에서 9,000만 달러 이상까지 다양하다. CryptoBilis는 Trezor, Tangem, OneKey, SafePal 지갑도 판매하고 있어 이 지역 구매자들은 해당 제품의 안전성도 물었지만, 아직 답변은 나오지 않았다. 올해 초 태국에서도 Ledger 기기의 하드웨어 이식 장치 관련 사례가 보고됐다. 이는 일회성 사건이라기보다 이 지역의 재판매 경로가 표적이 되고 있음을 시사한다.

하드웨어 지갑을 보유한 사람이라면 누구나 확인할 사항이 있다. Ledger는 기기가 개봉되거나 변조됐는지 확인하는 방법을 안내하는 자료를 공개했으며, 오래전부터 강조해 온 기본 원칙도 여전히 유효하다. 정품 지갑에는 복구 문구가 미리 적혀 있지 않으며, 회사는 24단어 복구 문구를 절대 요구하지 않는다. 이 점은 지금 특히 중요하다. 이처럼 대규모 도난 사건이 발생하면 피해자에게 바로 그 문구를 요구하는 가짜 복구 서비스가 등장하기 때문이다. 제조사에서 직접 구매하면 배송 전에 상자를 열었다가 다시 봉인할 수 있는 단계를 없앨 수 있다.

Ledger는 10월 9일 관련 제보를 처음 확인했고, 10월 10일 상황 업데이트를 통해 이식 장치가 있었다고 밝혔다. 회사는 당국 및 자원봉사자로 구성된 암호화폐 보안 대응 단체 SEAL 911과 협력하고 있으며, 추가적인 변조 방지 조치를 마련하고 있다고 전했다. 아직 두 가지 의문은 풀리지 않았다. 변조된 기기가 몇 대나 되는지, 그리고 공장에서 구매자에게 전달되기까지의 어느 단계에서 누군가 상자를 열었는지다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.