이 주제와 관련된미래 기술 및 AI 카운슬

암호화폐 보안, 지갑 넘어 고객 주소까지

  • 프랑스 가족, 수시간 결박…경찰 ‘범인 경로’ 미확인
  • 공급업체 유출…하드월렛 구매자 8만명 정보 노출, 키는 안전
  • 삭제, 공급업체 말이 기준…해켄, 증명 요구

프랑스의 한 가족이 암호화폐 범죄자들에게 수 시간 동안 결박당했습니다. 경찰은 범죄자들이 어떻게 이 집을 노렸는지 밝히지 않았습니다. 이 빈틈에서 업계의 데이터 문제점이 드러납니다.

9월 20일 새벽 4시경, 복면을 쓴 4명의 남성이 프랑스 북부의 한 가정집에 침입했습니다. 이들은 부모와 두 자녀를 검은 테이프로 결박하고, 아버지에게 접근 코드 제공과 4만 유로 송금을 강요했습니다.

아버지는 암호화폐 업계에 종사하는 IT 직원입니다. 검찰은 아직 범죄자들이 그를 어떻게 알아냈는지 밝히지 않았습니다.

같은 달에 발생한 별도의 사건은 이러한 정보가 얼마나 쉽게 유출될 수 있는지 보여줍니다. 8월 13일, 하드웨어 월렛 제조사 트레조르는 배송업체 중 한 곳의 사고로 인해 1만3689명의 고객 주문 정보가 노출되었다고 알렸습니다. 이후 피해 규모는 8만 명을 넘어섰습니다.

두 사건을 연결 짓는 어떤 증거도 없습니다. 그럴 필요도 없습니다. 두 사례 모두 집 주소와 암호화폐 소유 사실이 결합된 데이터베이스의 위험성을 보여줍니다. 그 정보가 악용될 때 어떤 일이 일어날 수 있는지도 설명합니다.

비인크립토(BeInCrypto)는 해킹 및 자마(Zama)의 전문가들과 만나, 공급업체가 고객 정보를 유출할 경우 서비스 제공자는 무엇을 책임져야 하는지, 업계가 더는 보관하지 말아야 할 데이터는 무엇인지, 그리고 고객이 수탁자가 위협 속에서 어떤 취약점을 보일 수 있는지 논의했습니다.

“키 유출 없음(No Keys Compromised)”이 빠뜨린 것

트레조르는 8월 사고를 발표하면서, 피해 상황에 관해 중요한 점을 강조했습니다. 자사 시스템은 침해되지 않았고,기기 또한 안전하다고 설명했습니다.

이러한 입장은 하드웨어 월렛이 원래 예방하고자 하는 위험, 즉 자금 도난에 대응하는 내용입니다.

하지만 해킹 보안 운영 총괄인 드미트로 야스마노비치(Dmytro Yasmanovych)는, 개인 키가 유출되지 않았더라도 고객이 안전하다고 볼 수 없다고 말합니다.

“이름, 집 주소, 하드웨어 월렛 소유 사실을 아는 사람은 당신을 타깃으로 삼을 수 있는 정보를 가지고 있습니다. 유출된 키는 몇 분 안에 바꿀 수 있습니다. 하지만 집 주소는 그렇게 할 수 없습니다.”

야스마노비치는 이러한 이유 때문에 배송업체 등 공급업체가 보유하는 정보가 월렛 자체만큼 중요하다고 설명합니다. 암호화폐 보유자와 집 주소가 데이터베이스로 연결될 경우, 그 여파는 가족에게까지 미칠 수 있다고도 덧붙였습니다.

“돈 접근을 막을 수 있더라도, 아주 개인적인 위험에 노출될 수 있습니다. 문제는 보안 조치가 월렛이 아닌, 고객을 지키고 있느냐는 점입니다.”

경고 속 프랑스의 수치

프랑스의 사례는 이것이 실제로 어떤 모습인지 보여줍니다. 로랑 누녜즈(Laurent Nuñez) 내무부 장관은 6월 말에 당국이 올해 1월 이후 암호화폐 관련 강력 사건을 70건 넘게 기록했다고 밝혔습니다.

체이널리시스(Chainalysis)는 언론에 공개된 사건들을 집계해, 2026년 중반까지 프랑스에서 30건을 기록했다고 합니다. 이는 2025년 전체의 19건보다 많습니다.

이 회사는 데이터 유출을 가장 큰 원인이라고 지적합니다. 2024년 프랑스에서 고위 자산가 암호화폐 보유자를 노린 사건에서도, 세무 공무원이 주소와 전화번호 등 자료를 빼내 중개범죄자에게 넘긴 것으로 의심받고 있습니다.

야스마노비치가 설명한 가족 노출의 위험은 동일한 데이터에서 확연히 드러납니다. 프랑스에서는 사건의 40% 이상이 보유자가 아닌 가족을 대상으로 발생했습니다. 2026년 중반까지 전체 공격 유형 중 가정 침입은 37%를 차지했으며, 이는 2023년의 26%보다 증가한 수치입니다.

체이널리시스는 올해 상반기에 전 세계 암호화폐 보유자들을 대상으로 한 강력 공격으로 3천만 달러 이상의 피해가 발생했다고 추정합니다. 이는 피해자가 실제로 자금을 내준 경우만 집계한 수치입니다.

보고서는 총 노출 규모를 1억700만 달러로 추산했습니다. 여기에는 몸값 요구, 이체 차단, 회수된 자금 등이 포함되었으나 이 수치조차 실제 신고된 경우만 반영한 수치입니다.

2017–2026년 사이 강력 공격으로 도난 또는 표적이 된 암호화폐. 출처: 체이널리시스
2017–2026년 사이 강력 공격으로 도난 또는 표적이 된 암호화폐. 출처: 체이널리시스

표적이 되는 데이터

이러한 공격은 표적이 필요하며, 그 표적은 누군가가 남긴 기록에서 나올 수 있습니다. 이 때문에 데이터 보관 역시 암호화폐 산업의 또 다른 보안 과제입니다.

기업은 특정 거래나 서비스 제공을 위해 고객 정보를 일시적으로 보관할 수 있습니다. 그런데 그 정보를 장기 유지하면 나중에 노출될 경우 별도의 위험이 발생합니다. 그렇다면 업계는 어떤 고객 정보를 더 이상 수집하지 않거나, 더 빠르게 삭제해야 할까요?

야스마노비치는 전화번호를 지목합니다. 배송을 위해 잠깐 필요할 수 있지만, 왜 수년간 고객 데이터베이스에 남겨야 하는지 설명할 이유가 없다고 밝혔습니다.

따라서 데이터베이스가 유출되면, 해당 번호는 피싱, 음성 사기, 심 스왑 공격 등에 악용될 수 있습니다.

“주문과 실제 배송 주소간의 연계는 배송이 완료되고 보관 사유가 사라지면 삭제해야 합니다. 회사는 세금, 보증 관련 정보만 남기고 모든 배송지를 기록으로 남길 필요가 없습니다.”

야스마노비치는 또 다른 문제점도 지적했습니다. 데이터 삭제는 실제로 삭제가 완료됐다는 누군가의 언급에만 의존하는 경우가 많다는 점입니다.

“한 회사에서 90일 보관 규정이 있었고, 이 규정을 이행하기 위해 이행 파트너로부터 구 버전 기록이 삭제되었다는 서면 확인서도 받았습니다. 하지만 여러 해에 걸친 데이터가 여전히 시스템에 남아 있었습니다. 그렇기 때문에 저는 단순한 보관 규정이 아니라 실제 삭제 증거를 보고 싶습니다. 규정 준수 여부를 아무도 점검하지 않는다면, 그 규정은 거의 보호 효과가 없습니다.”

고객 정보가 유출된 뒤에도 같은 책임이 이어집니다. 야스마노비치에 따르면 경고 이메일에 더해, 제공업체는 어떤 정보가 유출되었는지 정확히 설명해야 합니다.

“도시의 유출은 하나의 문제입니다. 이름, 집 주소, 암호화폐 소유 증명은 다른 수준의 위험을 만듭니다. 주소가 유출된 사람은 앞으로 주소를 재공유하지 않고 배송을 받을 수 있도록 지원이 필요할 수 있습니다. 표준 FAQ만으로는 부족할 때 바로 연락할 수 있는 담당자나 팀이 있어야 합니다.”

그는 공급업체가 유출이 일어난 원인도 함께 설명해야 한다고 말했습니다. 공급업체가 합의한 보관 기간을 넘겨 데이터를 보관했다면, 이를 방지하는 방법과 향후 삭제 여부를 어떻게 확인할지 고객에게 안내해야 합니다.

“경고 이메일은 시작점일 뿐입니다. 사람들은 어떤 일이 일어났는지, 지금 무엇을 할 수 있는지, 처리가 실패한 과정을 회사가 실제로 수정했는지 알아야 합니다.”

트레저의 자체 유출 대응은 이 목록과 비교해 평가할 수 있습니다. 트레저는 영향을 받은 고객들에게 개별적으로 이메일을 발송해 전체 또는 일부 정보 유출 여부를 특정했으며, 피싱과 9월에는 물리적 보안 위험에 관해 경고했습니다.

또한 락커 픽업과 무브랜드 포장, 배송 식별자 자동 삭제가 가능한 익명 배송 옵션도 약속했습니다.

프라이버시 기술이 이 간극을 메울 수 있습니까?

이 문제는 회사가 오프체인에 저장하는 데이터에만 국한되지 않습니다. 더 많은 금융 활동이 퍼블릭 블록체인으로 옮겨질수록, 그 거래 자체가 또 다른 노출 위험을 만들 수 있습니다.

자마 CEO이자 공동창립자인 닥터 랜드 힌디는 트레저 사건이 오프체인 데이터 보관 문제를 드러낸다고 말했습니다.

그는 기관 자금이 대규모로 온체인으로 이동할수록, 온체인 기밀성은 단순한 특성이 아니라 참여의 필수 조건이 된다고 주장했습니다. 힌디는 BCG의 추정치를 인용하며, 2035년까지 디지털 현실세계 자산(RWA)이 전 세계 투자 가능 자산의 약 16%에 이를 수 있다고 밝혔습니다.

그는 규제 기관은 모든 포지션과 거래상대방 관계가 공개되는 퍼블릭 원장에서는 운영할 수 없다고 말했습니다. 경영진은 완전동형 암호화(FHE)를 규정을 희생하지 않고 이 문제를 해결할 수 있는 방법으로 제안했습니다.

“FHE는 암호화된 데이터상에서 직접 계산을 가능하게 합니다. 이체가 실행되고, 자금세탁방지(AML) 기준이 점검되며, 적격성이 검증됩니다. 이 모든 것이 암호문 위에서 이루어지기 때문에, 검증자나 블록 익스플로러가 잔액이나 민감한 데이터를 볼 수 없습니다. 규제당국이 접근을 요구할 때, 키 보유자(컴플라이언스 팀)의 일정 수 허가로 프로토콜 계층에서 복호화가 집행됩니다. 이는 정책이 아닌 프로토콜에 의해 이루어집니다.”

프라이버시 기술은 기업이 검증을 불가능하게 만들지 않으면서 공개해야 하는 정보량을 제한할 수 있습니다.

야스마노비치는 제로지식 증명(Zero-Knowledge Proofs)으로 거래소가 개별 고객의 잔액을 공개하지 않고도 자산이 충분함을 증명할 수 있다고 밝혔습니다.

따라서 거래소는 전체 포지션에 대한 증거를 공개하면서도, 개인 계정 정보는 노출하지 않을 수 있습니다. 전문가에 따르면, 이 정보가 접근 불가능해진다는 뜻은 아닙니다.

시스템 설계 방식에 따라, 허가받은 조사관은 적합한 감사 또는 법적 절차를 통해 증거와 근본 기록을 조사할 수 있습니다.

그는 선택적 공개 방식이 신원 정보 공유에도 비슷하게 적용된다고 덧붙였습니다. 서비스가 특정 요건 충족만 확인하면 되는 경우, 전체 신원증명서나 고객 프로필을 받지 않고도 검증할 수 있습니다.

“어떤 방식도 온체인 외부에 남아 있는 개인정보 문제를 해결하지 못합니다. 거래 금액, 시점, 지갑 연결은 여전히 볼 수 있으며, 신분증과 집 주소 등은 여전히 거래소, 배송 및 결제 데이터베이스에 남아 있게 됩니다.”

야스마노비치는 이 간극이 꽤 단순하다고 언급했습니다. 회사는 거래 자체에 대한 프라이버시는 높일 수 있지만, 거래 지원과 배송에 필요한 정보는 별도 노출 상태로 남길 수 있습니다.

자격증명은 진짜이지만 고객은 자유롭지 않을 때

거래 프라이버시와 개인 안전의 구분은 고객이 어쩔 수 없이 이체를 승인해야 할 때 더욱 중요해집니다. 수탁 업체는 안전한 인프라와 강력한 접근통제 체계를 갖출 수 있습니다.

그러나 이러한 보호장치는 고객이 강제로 자산을 넘겨주도록 협박받을 때 완전히 다른 도전에 직면합니다.

야스마노비치는 기술적 감사로 시스템이 의도대로 작동함을 입증할 수 있지만, 누군가가 자산 넘기라고 강요할 때의 상황을 이해하는 데는 그다지 도움이 되지 않는다고 밝혔습니다.

“저라면 그런 압박 상황에서 출금 과정을 테스트해보겠습니다. 예를 들어, 유효한 자격이 있는 고객이 누군가의 강요를 받으며 대규모 이체를 요청할 경우입니다. 제공업체가 상황을 인지해 출금을 일시정지하거나, 자금이 빠져나가기 전에 제3자를 투입할 수 있을까요?”

그가 요구하는 통제장치는 두 번째 승인자와 대규모 이체 시 필수 지연 조치입니다. 이 둘 중 어느 것도 같은 세션 내에서 고객이 임의로 해제할 수 없어야 합니다. 야스마노비치는 유효한 로그인만으로는 고객이 스스로 행동하고 있음을 뜻하지 않을 때, 제공업체가 개입할 기회를 부여해야 한다고 강조했습니다.

“저는 실제 작동 과정을 보기를 요청하겠습니다. 정책은 두 번째 승인을 요구할 수 있으나, 그 승인이 진정으로 독립적인지 또는 직원이 이를 우회할 수 있는지에 대해서는 알려주지 않습니다. 라이브 테스트가 또다른 기술적 감사보다 훨씬 빠르게 취약점을 드러낼 것입니다.”

수탁 시스템은 의도된 대로 작동하더라도, 사용자 개개인을 보호하는 데 실패할 수 있습니다. 마지막 단계는 항상 인간을 통해 이루어지기 때문이며, 사람은 협박받을 수 있습니다.

책임은 이제 어디에 있습니까?

프랑스에서 발생한 공격은 암호화폐와 관련된 위험이 지갑이 해킹되거나 프라이빗키가 도난당하는 상황을 넘어서 확장된다는 점을 보여줍니다. 고객의 이름, 주소, 전화번호, 그리고 소유 증명 정보는 모두 같은 데이터베이스에 저장되는 순간 중요한 자산이 됩니다.

프라이버시 기술은 온체인에서 노출되는 정보를 제한할 수 있습니다. 하지만 기업과 그 협력업체들이 별도로 보유한 정보를 보호하는 데는 도움이 되지 않습니다.

이로 인해 서비스 제공자가 책임져야 할 범위가 더 넓어집니다. 자산이 어떻게 저장되고 이동되는지, 어떤 고객 데이터가 수집되는지, 이 데이터가 얼마나 오래 접근 가능한지, 그리고 누군가 자신의 인증 정보를 강제로 사용해야 할 때 어떻게 대처할 것인지가 모두 포함됩니다. 키는 그 보호 체인의 일부이며, 업계는 이를 이미 안전하게 관리하는 방법을 알고 있습니다.

부인 성명

본 Feature 콘텐츠는 BeInCrypto가 독립적으로 취재하고 관리합니다. 인용된 견해는 해당 발언자 본인에게 귀속됩니다. 본 콘텐츠는 일반적이고 비맞춤형인 정보로서 귀하의 개별 상황을 고려하지 않으며, 투자 리서치, 금융, 투자, 법률 또는 세무 조언이 아니고, 어떠한 암호자산, 상품 또는 서비스의 거래에 대한 청약, 보증 또는 추천도 아닙니다. 행동하기 전에 중요한 정보를 확인하시기 바랍니다. 암호자산은 변동성이 크며 전액 손실로 이어질 수 있습니다. BeInCrypto는 법률에서 요구하는 경우를 제외하고 완전성, 정확성 또는 적시성에 대해 어떠한 보증도 하지 않습니다.

후원
후원