암호화폐 하드웨어 지갑 분야의 선두 주자인 레저(Ledger)의 일부 기기에서 위변조된 하드웨어 임플란트가 발견되어 사용자들의 암호화폐가 도난당하는 심각한 보안 문제가 불거졌습니다. 현재까지 보고된 피해액은 8,600만 달러(약 1,170억 원) 이상으로 추정되며, 수백 개의 지갑에서 자금이 유출된 것으로 파악됩니다. 이번 사건은 레저의 자체 시스템 침해가 아닌, 공급망 공격(supply chain attack)의 일환으로 특정 리셀러를 통해 유통된 제품에서 발생한 것으로 보입니다.
레저의 조사에 따르면, 문제가 된 기기에서는 승인되지 않은 소형 회로 기판 형태의 하드웨어 임플란트가 발견되었습니다. 이 임플란트는 지갑 화면 아래에 숨겨져 초기 설정 시 표시되는 시드 문구(seed passphrase)를 가로채는 방식으로 작동합니다. 내장된 SIM 카드를 통해 탈취한 정보를 공격자에게 전송하고, 이를 이용해 사용자 계정에서 암호화폐를 빼돌리는 수법입니다. 주로 동남아시아 지역의 리셀러인 크립토빌리스(CryptoBillis)를 통해 판매된 제품에서 이러한 위변조가 집중적으로 보고되었으며, 레저는 크립토빌리스에 모든 지갑 판매를 일시 중단할 것을 요청하고 전면적인 조사에 착수했습니다.
이번 사건은 암호화폐 하드웨어 지갑의 물리적 보안과 공급망 관리의 중요성을 다시 한번 상기시킵니다. 사용자들이 공식 채널이 아닌 비공식 리셀러를 통해 제품을 구매할 경우, 이처럼 치명적인 위변조 위험에 노출될 수 있음을 보여줍니다. 레저는 자사 시스템은 안전하며 공식 채널을 통해 구매한 지갑은 영향받지 않았다고 밝혔지만, 사용자들은 지갑 구매 시 반드시 공식 판매처를 이용하고, 제품 수령 후에도 위변조 여부를 꼼꼼히 확인할 필요가 있습니다. 레저는 이미 위변조 여부를 확인할 수 있는 가이드를 제공하고 있으며, 사용자들의 각별한 주의가 요구됩니다.
