레저, 동남아 판매처 구매자 도난 조사…최근 구매분 사용 중단 권고

레저, 동남아 판매처 크립토빌리스 구매자 자금 도난 신고 조사…판매·배송 중단 요청
최근 90일 구매자는 설정 금지, 이미 쓰는 이용자는 새 기기·새 복구 문구로 자산 이전 권고
온체인 분석가 추정 피해 7,200만~8,600만 달러…레저는 피해 규모·원인 확인 안 해
하드웨어 지갑 업체 레저(Ledger)가 동남아시아 판매처에서 기기를 산 이용자들의 자금이 빠져나갔다는 신고를 조사하고 있다. 레저 고객지원 계정은 9일 밤(한국시간) X에 올린 글에서 판매처 크립토빌리스(CryptoBilis)에 레저 기기의 판매와 배송을 모두 멈추도록 요청했다고 밝혔다. 크립토빌리스는 인도네시아·말레이시아·필리핀에서 레저 공식 판매처로 등록된 업체다.
크립토빌리스 구매자가 할 일
레저는 최근 90일 안에 이 판매처에서 기기를 샀다면 아직 설정하지 않은 기기는 설정을 시작하지 말라고 권고했다. 이미 설정해 쓰고 있다면 새 레저 기기에서 새로 만든 복구 문구(시드)로 지갑을 만들고 자산을 옮기는 것을 고려하라고 했다. 문의는 레저 공식 고객지원 창구(support.ledger.com)로만 하라고 덧붙였다.
레저 "우리 시스템은 뚫리지 않았다"
레저는 아직 피해 고객 수와 피해 금액, 자금이 빠져나간 원인을 밝히지 않았다. 기기가 조작됐는지도 확인하지 않았다. 레저는 코인텔레그래프에 낸 입장에서 이번 일이 해당 판매처와 그 판매 지역에 한정된 것으로 보이며, 레저에서 직접 산 기기와 관련된 신고는 받지 않았다고 했다.
"Ledger's infrastructure, systems and services were not compromised."
레저 (코인텔레그래프에 낸 입장)
하드웨어 지갑은 개인 키를 인터넷과 떨어진 기기 안에 보관한다. 다만 디크립트는 공격자가 이미 알고 있는 복구 문구가 들어간 채 배송되는 식으로 구매자 손에 닿기 전에 조작된 기기라면 자금이 노출될 수 있다고 설명했다. 바이낸스 공동창업자 자오창펑(CZ)도 X에서 위조되거나 조작된 기기를 이용한 공급망 공격일 수 있다는 의견을 냈다.
온체인 추적 7,200만~8,600만 달러
피해 규모는 블록체인 기록을 추적한 분석가들이 따로 내놓았다. 온체인 분석가 타누키42(tanuki42)는 도난과 관련된 지갑 주소 8개를 찾아 피해액을 7,200만 달러 이상으로 봤다. 스펙터(Specter)는 X와 레딧에 올라온 신고에서 도난 주소를 찾아 추적한 결과 수백 개 피해 지갑에서 돈이 들어왔다며 비트코인·이더리움·트론 네트워크를 합쳐 8,600만 달러가 넘는다고 밝혔다. 스펙터가 공유한 아캄 자료에서 해당 주소에는 이더리움(ETH) 약 4,200만 달러, 비트코인 약 1,760만 달러, 테더(USDT) 약 1,650만 달러어치가 있었다.
레저는 두 추정치 모두 확인하지 않았다. 모든 도난이 크립토빌리스와 관련됐는지도 아직 분명하지 않다. 타누키42는 코인텔레그래프에 "확실하지는 않지만 이 판매처와 관련 없는 피해 신고는 알지 못한다"며 우연으로 보기엔 신고가 많다고 말했다. 보안 단체 SEAL(시큐리티 얼라이언스)은 해당 주소로 자금이 옮겨진 피해자에게 사고 대응팀에 연락하라고 알렸다.
훔친 이더리움, 토네이도캐시로
빠져나간 자금은 움직이기 시작했다. 온체인 분석 계정 온체인렌즈에 따르면 도난 의심 지갑은 9일 이더리움 430.2개(약 107만 달러)를 지갑 네 개로 나눠 자금 추적을 어렵게 하는 믹서 서비스 토네이도캐시로 보냈다. 테더와 트론(TRX) 약 27만 달러어치는 바이낸스로 들어갔다. 온체인렌즈는 테더가 일부 USDT를 동결한 뒤 공격자가 남은 USDT를 트론 기반 스테이블코인 USDD로 바꿨다고 전했다. 자오창펑은 "BNB 생태계와 업계 전체가 자금 추적과 회수를 도울 것으로 기대한다"고 썼다.
레저가 보안 사고를 겪은 것은 처음이 아니다. 2023년 12월 14일에는 전 직원이 피싱을 당해 개발용 소프트웨어 저장소 계정이 털리면서 악성 코드가 들어간 레저 커넥트 키트(1.1.5~1.1.7 버전)가 배포됐다. 레저에 따르면 이 악성 파일은 약 5시간 동안 올라가 있었고 실제로 자금이 빠져나간 시간은 2시간이 안 됐다. 그때는 소프트웨어 배포 경로가 뚫렸다면 이번에는 판매 경로가 조사 대상이다. 레저는 조사가 진행되는 대로 고객에게 알리겠다고 밝혔다.