하드웨어 월렛 제조사인 OneKey가 통제된 테스트 환경에서 Ledger 이더리움 앱의 구버전(버전 1.22.2 미만)에 존재하는 취약점을 발견했습니다. 공격 방법은 ‘Transaction Replacement Attack’으로, 복잡하게 들리지만 사실 이미 서명된 트랜잭션을 블록체인에 기록되기 전에 조작된 버전으로 대체하려는 시도입니다. 그리고 가장 위험한 점? 사용자는 이 공격이 일어나고 있는 줄도 모른다는 것입니다.
OneKey는 실험실 환경에서 이 공격을 재현했습니다(다행히 실제 자금은 사용하지 않았습니다). 하지만 마치 주차장에서 벽을 들이받는 사고라도 ‘고속도로였다면?’을 생각나게 하듯, Ledger는 즉시 버전 1.22.2로 앱을 업데이트해 공격을 차단했습니다.Ledger의 신속한 대응에 박수를 보냅니다.
---
왜 이 공격이 위험한가?
‘Transaction Replacement Attack’은 사후에야 그 흔적을 발견할 수 있는 교묘한 수법입니다. 원래 트랜잭션은 처음엔 아무런 이상이 없지만, 나중에야 ‘이상한 일이 벌어졌다’는 사실을 깨닫게 됩니다.예를 들어 친구에게 1 이더리움을 보냈는데 갑자기 다른 지갑으로 송금되었다거나, 가스 수수료가 조작되어 트랜잭션이 예상보다 오래 걸리거나 비용이 더 드는 경우가 생길 수 있습니다.
이 공격은 월렛 소프트웨어의 검증 로직 취약점을 악용합니다. 특히 트랜잭션 데이터 검증이 엄격하지 않을 경우 발생할 가능성이 높습니다. 그리고 여기서 우리 사용자들이 ‘약한 고리’가 됩니다. 흔히 “아직까진 잘 돌아가니까” 업데이트를 무시하거나, 뭔가 수상쩍은 링크나 앱을 맹목적으로 믿는 경우가 많습니다.
---
Ledger의 대응: 신속했지만 완벽하지는 않음
Ledger는 버전 1.22.2 이전 버전에만 취약점이 존재했으며, 실제 자금은 위험에 노출되지 않았다고 밝혔습니다. 이는 사실입니다. 하지만 Ledger는 이 문제를 심각하게 받아들이고, 매우 신속하게 업데이트를 배포해 메커니즘을 개선했습니다. 한 대변인은 “보안은 최우선 과제”라고 강조했습니다.
그리고 이는 사실입니다. 하지만 보안은Ledger뿐 아니라 우리 사용자 모두의 우선 과제입니다. Ledger는 모든 앱을 최신 버전으로 유지할 것을 권장합니다. 자동 업데이트를 활성
화하지 않았다면 지금 당장 해야 합니다. 제조사가 신속히 대응한다고 해도, 취약점이 악용될지 여부는 우리가 결정하기 때문입니다.
---
내가 해야 할 일 – 저의 개인적인 조언
업데이트는 정말 귀찮을 수 있습니다. 때론 시기가 안 맞고, 업데이트 후 기능이 안 돌아가는 경우도 있죠. 하지만 한 달에 5분 투자하는 것이 나중에 빈손이 되는 것보다 낫다는 사실을 약속드립니다.
1. 모든 것을 업데이트하세요 – 정말 모든 것
하드웨어 월렛의 펌웨어뿐 아니라 Ledger Live 등 앱, PC나 휴대폰의 월렛 소프트웨어까지. 자동 업데이트가 가능한 곳은 반드시 활성화하세요.
2. 송금한 후엔 반드시 재확인하세요
트랜잭션을 보낸 후 Etherscan(또는 사용 중인 블록체인 탐색기)를 통해 전송된 내용이 정확히 일치하는지 확인하세요. 한 번 더 확인하는 것이 한 번 덜 확인하는 것보다 낫습니다.
3. 피싱에 주의하세요 – 짜증나도 당연해요
이메일이나 메시지에 있는 의심스러운 링크는 절대 클릭하지 마세요. 심지어 공식적으로 보이는 링크라도요. 다운로드나 로그인은 항상 제조사 공식 웹사이트를 통해 진행하세요. 공식 커뮤니케이션은 DM이나 수상쩍은 링크로 오지 않습니다.
4. 하드웨어 월렛은 제조사에서 구매하세요
보조업체에서 더 저렴하게 팔고 있는 경우가 tempting할 수 있지만, 위조 월렛은 조작될 위험이 있습니다. 조금 더 비싸더라도 안전을 우선하세요.
5. 큰 금액일수록 보안을 강화하세요
보유 금액이 크다면 멀티시그(Multi-Signature) 솔루션을 고려하세요(예: Ledger + Metamask + Trezor). 트랜잭션을 실행하기 위해 여러 확인 과정이 필요하므로 공격이 훨씬 어려워집니다.
---
경종이자, 한 번 더 생각하게 하는 사건
이 사건은 암호화폐 업계에 경종을 울립니다. even industry의 최고 기업들도 보안 취약점 앞에서는 예외가 아니라는 사실을 확인시켜 주었기 때문입니다. 하지만 동시에 Ledger와 같은 제조사가 신속히 대응할 수 있다는 사실도 보여줍니다 – 문제가 보고되면 말입니다.
마지막으로, 안전성의 책임은 결국 우리 스스로에게 있습니다. 암호화폐는 체인 자체의 안전성만큼이나 그에 접근하는 소프트웨어의 안전한 사용에 달려 있습니다. 여기서 소홀해지면 코인을 잃을 뿐만 아니라, 이 산업 전체에 대한 신뢰까지 잃을 수 있습니다.
그러니:
- 업데이트를 설치하세요.
- 탐색기를 활용하세요.
- 필요한 곳에선 의심하세요.
- 무조건 당황하지 말고, 무턱대고 믿지도 마세요.
보안은 한 번의 행동이 아니라 습관입니다. 그리고 그 습관은 반드시 가치가 있습니다.
📰 Read more
→ Ethena setzt auf reale Märkte – warum traditionelle Derivate den Krypto-Token stützen könnten→ ENA 토큰 10% 상승: Ethena, 프로토콜 수익을 통한 혁신적 바이백 계획 발표→ ENA 신고가 돌파: Ethena의 업그레이드로 촉발된 암호화폐 랠리