암호화폐에서의 소셜 엔지니어링 공격

Author logo
Patrick Dike-Ndulue
Post image

암호화폐 지갑 사용자를 속여 시드 구문을 빼앗는 방법은 다양해요. 악의적인 공격자는 가짜 이메일을 보내거나, 암호화폐 서비스 웹사이트의 위조본을 만들거나, 사용자의 기기에 악성코드를 심을 수도 있어요. 하지만 이런 사기 수법에는 거의 항상 한 가지 공통점이 있습니다. 바로 소셜 엔지니어링이에요.

정보 보안 분야에서 소셜 엔지니어링은 피해자를 조종해 범죄자의 의도대로 행동하게 만드는 것을 의미해요. 실제로 소셜 엔지니어링만으로도 충분한 경우가 많아요. 그렇다면 이 방식은 어떻게 작동하고, 왜 효과적일까요?
 

소셜 엔지니어링이란?

소셜 엔지니어링은 사람을 조작해 비밀 정보를 유출하게 하거나, 보안을 해치는 특정 행동을 하도록 유도하는 기술이에요. 암호화폐 분야에서는 개인 키를 노출시키거나, 암호화폐를 사기 주소로 보내게 하거나, 악성코드를 설치하게 만드는 데 소셜 엔지니어링이 활용돼요.

직원인 척하며 개인 계정에 접근하는 것도 대표적인 소셜 엔지니어링 수법이에요. 소셜 엔지니어링은 사람의 실수를 노리기 때문에, 다른 해킹 기술과 달리 탐지하기 어려워요.

사람의 실수는 소프트웨어 취약점을 노린 악성코드 침입보다 예측하기 힘들어요. 그래서 소셜 엔지니어링은 해커가 보안 장치를 우회할 확률을 높여줍니다. 사람은 속이기 쉽기 때문이에요.

소셜 엔지니어링 공격은 어떻게 이뤄질까요?

소셜 엔지니어링 공격은 두 단계로 진행돼요. 먼저 공격자는 목표를 조사해 취약할 수 있는 진입 경로나 보안 프로토콜 등 배경 정보를 수집해요.

이후 사기꾼은 신뢰를 얻기 위해 목표를 설득해 안전하지 않은 행동(비밀 정보 제공, 중요한 자원 접근 허용 등)을 하도록 유도해요.

소셜 엔지니어링 공격은 의외로 간단해요. 해커는 바쁘거나, 의심하지 않거나, 신뢰하는 사람을 설득해 지시를 따르게 만들면 그만이에요. 대표적인 사례로는 해커들이 트위터 직원들을 속여 내부 프로세스에 접근한 일이 있어요. 이 접근 권한으로 조 바이든, 일론 머스크, 빌 게이츠, 카니예 웨스트 등 유명인 계정을 탈취해 수백만 팔로워에게 비트코인 송금을 유도했어요.

이런 공격은 놀랄 만큼 쉽게 실행되며, 대부분 비슷한 패턴을 따릅니다. 

  • 첫 단계는 공격자가 원하는 정보를 가진 대상을 식별하고 조사하는 거예요. 
  • 그 다음, 신뢰를 쌓고 관계를 형성해 내부로 침투하려 해요. 
  • 신뢰가 쌓이면 실제 공격을 실행해요. 
  • 피해자가 원하는 행동을 하면 공격자는 물러나요. 

이런 공격은 단순한 이메일 교환이나 SNS 대화만으로도 이뤄질 수 있어요. 결국, 내 개인정보를 타인에게 넘기거나 악성코드에 노출될 수 있으니 주의해야 해요.

소셜 엔지니어링 공격의 유형

암호화폐 분야에서 자주 발생하는 소셜 엔지니어링 공격의 대표적인 유형을 소개할게요.

1. 피싱(Phishing) 공격

피싱 공격은 신뢰받는 기업에서 온 것처럼 위장한 이메일이나 문자 메시지를 보내, 사용자를 속여 시드 구문이나 비밀번호 등 민감한 정보를 빼내려는 수법이에요.

피싱 공격은 두 가지 방식으로 이뤄질 수 있어요:

Spam phishing: 불특정 다수에게 대량으로 보내는 이메일이나 메시지예요. 해커는 누군가 걸려들길 기대합니다.

Spear phishing: 특정 대상을 노린 맞춤형 공격이에요. 해커는 피해자에 대해 최대한 많은 정보를 수집해, 더 그럴듯한 메시지로 속입니다. 주로 유명인, 고위 임원, 영향력 있는 인물을 노려요.

Tangem 커뮤니티에서 피싱 공격과 안전 수칙을 더 알아보세요.

2. 프리텍스팅(Pretexting)

프리텍스팅은 가짜 시나리오를 만들어 민감한 정보를 유도하는 소셜 엔지니어링 공격이에요. 이 방법을 쓰는 공격자는 신뢰를 얻기 위해 더 설득력 있게 행동해야 해요.

예를 들어, 은행 직원인 척 전화를 걸어 고객에게 비밀번호나 개인정보를 확인해 달라고 요청할 수 있어요. 이런 전화는 구별하기 어렵고 성공률도 높아요. 피싱 이메일이나 문자는 상대적으로 쉽게 알아챌 수 있지만, 프리텍스팅은 각별히 주의해야 해요.

3. 베이팅(Baiting) 공격

베이팅 공격은 사용자가 악성코드를 자신의 컴퓨터에 설치하도록 유도하는 수법이에요. 소셜 엔지니어링 중에서는 가장 드물지만, 주로 USB나 CD 등 무료 사은품을 사무실, 대학 등 공공장소에 두고 누군가가 이를 주워 컴퓨터에 연결하게 만듭니다. 

만약 누군가 이를 컴퓨터에 꽂으면 시스템이 모르게 감염돼요. 무료 소프트웨어나 사은품을 제공하는 이메일 첨부파일도 주의하세요. 컴퓨터에 해를 끼칠 수 있으니 항상 경계해야 해요.

4. 스케어웨어(Scareware)

스케어웨어는 컴퓨터가 악성코드에 감염됐다고 속여 가짜 보안 경고나 팝업을 띄워요. 이런 경고는 바이러스 제거 도구를 다운로드하라고 유도하지만, 실제로는 그 도구 자체가 악성코드인 경우가 많아요. 

이런 소프트웨어를 설치하면 범죄자가 내 데이터에 접근할 수 있어요. 또한 가짜 보안 소프트웨어 구매나 로그인 정보 등 비밀 정보 제공을 유도하기도 해요.

5. 퀴드 프로 쿼(Quid Pro Quo)

퀴드 프로 쿼 공격은 무언가를 대가로 개인정보를 요구하는 소셜 엔지니어링 사기예요. 공격자는 이메일 주소나 비밀번호 등 민감한 정보를 얻기 위해 가짜 제안을 하거나, 컴퓨터 문제를 해결해주겠다며 접근할 수 있어요. 

하지만 이런 제안은 개인정보를 빼내기 위한 미끼일 뿐이에요. 이런 사기는 내 정보가 신원 도용, 사기 등 다양한 범죄에 악용될 수 있으니, 낯선 사람에게 개인정보를 넘기지 않도록 주의하세요.

 

Tangem 안전 퀴즈로 소셜 엔지니어링 사기에 얼마나 안전한지 직접 확인해 보세요.

소셜 엔지니어링 공격의 주요 표적은 누구일까요?

소셜 엔지니어링 공격은 개인, 조직, 기업 모두를 대상으로 해요. 고위 임원, 유명인, 기밀 정보에 접근 가능한 사람 등은 특히 표적이 되기 쉬워요. 보안이 허술한 조직이나 기업도 공격 대상이 될 수 있습니다. 

젊은 세대나 신입 직원은 사이버 보안 지식이 부족할 수 있어 소셜 엔지니어링 공격에 더 취약해요. 기업에서는 이런 직원을 대상으로 보안 교육을 강화해 위험을 줄여야 해요.
 

소셜 엔지니어링 공격을 구별하는 방법

  1. 모르는 사람에게서 온 메시지는 항상 경계하세요. 이메일이나 SNS 프로필을 조사해 가짜 계정인지 확인하고, 온라인 소통 전에는 꼭 신원을 확인하세요.
     
  2. 메시지의 발신자를 반드시 두 번 확인하세요. 직접 만나거나 전화로 확인해 신원을 검증하세요. 특히 계정 해킹이나 SNS에서 누군가를 사칭하는 것이 의심될 때는 더욱 중요해요.
     
  3. 웹사이트를 이용할 때는 URL, 이미지 품질, 회사 로고를 확인해 정식 사이트인지 검증하세요. 오타나 오래된 정보가 있으면 의심해야 해요. 의심스러운 사이트라면 즉시 나가세요.
     
  4. 너무 좋은 제안에는 항상 의심을 가지세요. 이런 제안은 소셜 엔지니어링 공격의 수단일 수 있어요. 이메일 주소 등 개인정보도 쉽게 수집·판매될 수 있으니 신중하게 행동하세요.
     
  5. 이메일의 수상한 링크나 파일명에 주의하세요. 이상한 맥락이나 시점의 이메일은 특히 조심해야 해요. 확실하지 않은 첨부파일이나 링크는 열지 마세요. 안전과 진위를 반드시 확인하세요.

소셜 엔지니어링 공격 예방법

다음 수칙을 지키면 소셜 엔지니어링 공격의 피해를 예방할 수 있어요:

  • 의심스러운 이메일이나 메시지의 링크는 클릭하지 마세요.
  • 계정 보호를 위해 강력한 비밀번호를 사용하세요.
  • 가능하다면 다중 인증(2FA)을 활성화하세요.
  • 앱과 운영체제를 항상 최신 상태로 유지해 보안 취약점을 막으세요.
  • SNS나 공개 포럼에 개인정보를 과도하게 올리지 마세요.
  • 트위터 등에서 첫 게임 이름, 어머니의 성, 반려동물 이름, 출생지 등 개인정보를 묻는 퀴즈에는 답하지 마세요.
     

암호화폐 사용자를 노리는 소셜 엔지니어링 사기

일부 소셜 엔지니어링 사기는 암호화폐 초보자와 전문가 모두를 표적으로 삼아요.

  • 코인베이스 리셋 사기

2024년 2월, 암호화폐 조사자 ZachXBT는 '코인베이스 리셋 사기'로 불리는 소셜 엔지니어링 사기를 발견했어요. 공격자는 피해자의 개인정보를 수집해 코인베이스 로그인 정보를 재설정하도록 속입니다. 실제로 한 피해자는 약 1,400 ETH(약 400만 달러 상당)를 잃었어요. 이런 사기를 피하려면 2FA 같은 추가 보안키를 사용하고, 비밀번호·이메일 재사용을 피하며, 수상한 로그인 요청에 주의해야 해요. 

일부 커뮤니티에서는 공격자가 거래소 내부 정보를 알고 있거나, 코인베이스 직원을 사칭하는 것 아니냐는 추측도 나왔어요. 심지어 한 사기꾼이 다른 사기꾼을 속였다는 사례도 있어, 범죄 행위가 얼마나 교묘한지 보여줍니다.

  • 이메일 사기

암호화폐 사기의 피해자는 거래소, 지갑, DeFi 프로젝트의 지원센터에서 온 것처럼 보이는 이메일을 받는 경우가 많아요. 이메일에는 계정이 해킹됐으니 즉시 복구해야 한다는 등 뻔한 스토리가 담겨 있어요. 

사기꾼은 '기술 지원자'를 사칭해 새 시드 구문을 만들어주겠다며, 기존 시드 구문을 요구합니다. 이는 명백한 함정이에요. 이런 사기는 오직 이메일 등 서면으로만 이뤄지며, 피해자가 별도의 웹사이트나 장소를 방문할 필요가 없어요.

  • 편리한 서비스 사기

자산을 잃을까 두려워하는 심리를 노리는 것도 사기꾼의 주요 수법이지만, 그 외에도 '편리함'을 미끼로 삼기도 해요. 최근 한 사용자는 WalletConnect를 통해 모든 DeX, NFT 플랫폼에 연결해준다는 집계 사이트를 발견했어요. 

서비스가 매우 편리해 보였지만 실제로는 제대로 작동하지 않았어요. 여러 번 QR 코드를 스캔해도 오류가 발생했고, 문제 해결을 위해 개인 키나 시드 구문 입력을 요구했어요. 다행히 Tangem Wallet은 시드 구문이 없어 사용자가 큰 피해를 막을 수 있었어요.

  • 전문가 사칭 사기

소셜 미디어에서 신뢰를 얻으려는 또 다른 방법은 전문가를 사칭하는 거예요. 사기꾼은 가짜 계정을 만들어 사진을 올리고, 타깃을 친구로 추가하거나 암호화폐 커뮤니티에 가입해 활동해요.

진짜 사람이 운영하는 계정처럼 보이게 하려는 게 목적이에요. 일정 수 이상의 구독자를 모으면, 사기꾼은 구독자에게 매우 '수익성 높은' 제안을 합니다. 예를 들어, 지갑 설치, 프로젝트 가입, 에어드롭 참여 등을 유도할 수 있어요.

대부분의 사기꾼은 스토리의 세부 사항에는 신경 쓰지 않아요. 실제로는 5달러 정도에 '진짜' SNS 계정을 구매해 관련 그룹에 가입하고, 사용자에게 메시지를 보내기 시작해요. 이런 계정은 정보도 거의 없고, 게시물도 적은 경우가 많아요.
 

내 자신과 자산을 지키는 방법

심리학자들은 돈이 곧 생존과 직결된다고 설명해요. 자산을 잃을 위기에 처하면 이성적인 판단이 흐려지고, 본능적으로 반응하게 돼요. 만약 내 자산이 위험하다는 메시지를 받는다면, 잠시 멈추고 침착하게 상황을 판단해야 해요.

아마 이미 들어본 이야기겠지만, 다시 한 번 강조해요: 누구에게도 내 개인 키나 시드 구문을 절대 알려주지 마세요. 또한, 시드 구문이 필요 없는 콜드 지갑(Tangem Wallet 등)에 자산을 보관하는 것이 좋아요.

Author logo
작가 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
검토자: Rukkayah Jigam

Writer & editor covering digital assets and product updates.