Market 뉴스
FTX, 피싱 공격 물결 이후 플랫폼 사용자에게 보상 제공

Sam Bankman-Fried는 Twitter에 최근 피싱 공격으로 암호화폐가 도난당한 사용자에게 600만 달러의 보상이 제공될 것이라고 발표했습니다. Sam은 또한 이번 보상이 FTX 계정에만 적용되며, 향후 유사한 사건이 발생해도 반복되지 않을 “일회성” 합의임을 명확히 했습니다.
2022, 해킹의 해
FTX 사용자는 최근 공격자들의 표적이 되었습니다. 해커들은 사용자의 3Commas API 키에 접근하여 무단 거래를 수행함으로써 사용자의 암호화폐에 접근했습니다. Sam Bankman-Fried는 보상 계획을 발표하기 위해 Twitter에 글을 올렸습니다. Sam은 자신의 트윗에서 “5-5 표준” 계약을 제안했으며, 해커들이 도난당한 총 자산의 $5백만 또는 5%를 보유할 수 있다고 제안했습니다. FTX CEO는 해커들에게 도난당한 총 자산의 약 95%에 해당하는 약 $5.7백만을 24시간 이내에 지정된 지갑 주소로 반환하도록 촉구했으며, 해커들이 이를 이행하면 면책해 주겠다고 약속했습니다.
3Commas는 released statement에서 이번 침해가 자체 시스템 중 하나에서 API 키가 유출된 것이 아니라는 점을 부인했습니다. “There have been no breaches of either 3Commas’ account security and API encryption systems, nor the account security and API encryption systems of our partner exchanges,” 라고 보고서는 밝혔습니다. 3Commas는 이번 침해가 사용자가 피싱 공격에 속았기 때문일 가능성이 가장 높다고 지적했습니다.
지난 해 암호화폐 분야에서는 해킹이 빈번하게 발생했으며, 해커들은 악의적인 공격을 수행하는 방법과 기술을 점점 더 정교하게 만들고 있습니다. 암호화폐 거래소, DeFi 프로토콜, 크로스체인 브리지, 유동성 풀 고갈 등 다양한 분야에서 해킹 사건이 발생했습니다. 경우에 따라 스마트 계약 코드의 버그가 악용되어 공격자들이 수백만 달러에 달하는 암호화폐에 접근할 수 있었습니다. 2022년만 해도 눈에 띄는 해킹 사건으로는 Axie Infinity의 Ronin 브리지 해킹으로 $600백만 이상의 이더리움과 USDC가 도난당한 사건, 2월에 발생한 Wormhole 브리지 공격으로 $320백만이 손실된 사건, 그리고 recent attacks on the Binance bridge 및 Mango 프로토콜에서 각각 $600백만과 $100백만 이상의 손실이 발생한 사례가 있습니다. 이러한 해킹 중 일부는 사용자가 비밀번호, 개인 키, 시드 구문 및 기타 중요한 자격 증명을 해커에게 무심코 넘겨주면서 직접적인 피해를 입었습니다.
피싱이란 무엇이며 피싱 공격을 식별하고 방지하는 방법
피싱은 Web2에서 널리 발생했으며 Web3으로 이어졌습니다. 피싱은 공격자가 합법적인 출처인 척하면서 사용자를 속여 중요한 개인 정보를 제공하도록 유도하는 사회공학 공격 형태입니다. 공격자는 공식적인 이메일을 보내고 로그인 페이지와 웹사이트를 복제하여 사용자가 링크를 통해 소프트웨어를 다운로드하거나 복제된 가짜 웹사이트에 자격 증명을 입력하도록 속입니다. 이러한 가짜 웹사이트는 원본 사이트와 유사한 도메인 이름을 가지고 있는 경우가 많습니다. 피셔들은 이러한 방법을 사용해 피해자의 신뢰를 얻고 방어를 낮추게 합니다.
피셔들은 때때로 소셜 미디어 네트워크를 이용해 피해자의 기본 개인 정보를 수집합니다. 이러한 개인 정보를 바탕으로 피셔는 피해자를 대상으로 피싱 공격을 설계할 수 있습니다.
피싱 공격 유형
피싱 공격은 시간이 지남에 따라 다양하고 정교해졌으며, 각 유형마다 고유한 이름이 있습니다. 다음은 가장 일반적인 피싱 공격 유형입니다.
- Email Phishing: 가장 일반적인 피싱 유형입니다. 피싱 이메일의 어조는 주로 위협이나 긴박감을 조성하여 사용자가 이메일 출처를 재확인하지 않고 신속히 지시를 따르게 합니다. 피싱 이메일은 주로 가짜 로그인 페이지로 연결되는 링크나 악성 사이트로 연결되는 링크를 포함합니다.
- Spear Phishing: 이 역시 피싱 이메일을 보내는 공격이지만, 스피어 피싱의 경우 공격자는 이미 피해자에 대한 이름, 직책, 역할 등 사전 정보를 보유하고 있습니다.
- Angler Phishing: 공격자가 가짜 소셜 미디어 계정을 사용해 유명 인물이나 조직의 계정을 모방하는 경우입니다. 이는 암호화폐 트위터에서 흔히 나타나며, “verified” 가짜 계정이 가짜 에어드롭, 경품 행사 및 “crypto-doubling” 스킴에 대한 링크를 게시합니다. 피셔들은 또한 가짜 고객 지원 프로필을 통해 활발히 활동합니다; 고객이 공개적으로 도움을 요청하면 신속히 접근해 민감한 정보를 제공하도록 유도합니다.
- Whaling: 조직의 고위 경영진을 대상으로 하는 피싱 공격입니다. 이 유형의 공격에서는 공격자가 고위 경영진에게 매우 개인화되고 정교한 제안서나 제안을 전자적으로 보내며, 문서에 악성 링크가 포함됩니다. 고위 경영진이 피해를 입으면 조직의 기밀 데이터가 유출될 수 있습니다.
Web3 특화 피싱 공격
최신 인터넷 형태인 Web3도 피싱 공격에서 예외가 아닙니다. 피셔들은 암호화폐 프로젝트의 텔레그램 및 디스코드 그룹, “crypto Twitter” 등 Web3 커뮤니티에 침투했습니다. 사기 에어드롭이 급증하고 있습니다. 전형적인 Web3 피싱 공격은 공격자가 사기 에어드롭이나 기타 프로모션을 “홍보”하면서 시작됩니다. 이 피셔들은 조직적인 범죄 집단처럼 행동하며, 다양한 계정을 사용해 사기 에어드롭 게시물을 좋아요, 공유, 댓글을 달아 신뢰성을 부여하고 피해자를 피싱 웹사이트로 유인합니다. 피해자가 보통 정식 프로젝트를 복제한 웹사이트를 방문하면, 해당 피싱 웹사이트는 사용자가 개인 키나 시드 구문을 입력하도록 요구합니다. 피셔는 자격 증명을 탈취하고 피해자의 지갑을 비웁니다.
Web3와 암호화폐 분야에서 또 다른 흔한 피싱 공격은 이메일이나 Direct Message(DM)에 악성 코드 링크를 삽입하는 것입니다. 사용자가 해당 링크를 클릭하면 악성 코드가 사용자 기기에 “조용히” 설치됩니다. 악성 코드는 클립보드를 지속적으로 모니터링하며, 사용자가 암호화폐를 전송하려고 수신자 지갑 주소를 복사·붙여넣기 할 때 주소를 공격자가 제어하는 지갑 주소로 바꾸어, 전송된 암호화폐가 무의식적으로 공격자 지갑으로 전송됩니다.
피싱을 식별하고 방지하는 방법
피싱 이메일은 항상 일종의 긴박감을 포함합니다. 예를 들어, 사용자에게 “지갑을 업데이트하지 않으면 자정 이후에 접근이 차단됩니다”와 같은 메시지를 보내는 경우가 있습니다. 이는 피해자가 피싱당하고 있다는 사실을 깨닫기 전에 서두르게 만드는 전형적인 사례입니다.
문법 오류는 대부분의 피싱 메시지에서 매우 흔합니다. 이메일이나 DM의 어조—예를 들어, 공식적인 대화에서 지나치게 친근한 어조—도 피싱의 징후가 될 수 있습니다.
웹 URL의 불일치는 피싱 웹사이트의 주요 특징 중 하나입니다. 정식 웹사이트를 모방한 피싱 사이트에서는 URL에 하이픈이 삽입되거나, 문자 “i”와 “l”이 숫자 “1”로 바뀌는 경우가 많습니다. 예를 들어, 도메인 “metamask.io”가 “meta-mask.io”가 되거나, “binance.com”이 “b1nance.com”으로 바뀝니다. 이러한 미묘한 변경은 피해자가 눈치채지 못할 수 있습니다.
피싱 공격 피해자가 되지 않기 위해 따라야 할 간단한 조치가 있습니다. 여기에는 방문한 웹사이트의 URL을 두 번 확인하고, 알 수 없는 출처로부터 이메일이나 DM을 받을 때 커뮤니케이션 어조와 같은 미묘한 신호에 주의하며, 비밀번호, 개인 키, 시드 구문과 같은 정보를 누구에게도 제공하지 않는 것—심지어 해당 플랫폼의 고객 지원 직원에게도 제공하지 않는 것—그리고 모든 지원 앱 및 지갑에 2단계 인증(2FA)과 같은 필수 보안 도구를 설치하는 것이 포함됩니다.












