암호화폐 위협: 트로이 목마

Author logo
Patrick Dike-Ndulue
Post image

암호화폐와 관련된 악성코드라고 하면, 컴퓨터를 잠그고 코인을 요구하는 채굴 프로그램이나 협박범을 떠올릴 수 있어요. 하지만 자산이나 시드 구문을 훔치는 데 사용되는 다양한 프로그램도 존재해요.

악성코드는 자산을 탈취하거나 니모닉 구문을 알아내고, 심지어 이론적으로는 하드웨어 지갑에 수정된 펌웨어를 설치할 수도 있어요. 이들이 어떻게 작동하고, 어떤 방식으로 기기에 침투하는지 알아볼게요.

작동 방식

공격자는 트로이 목마를 이용해 사용자가 모르게 악성코드를 설치해요. 트로이 목마라는 이름처럼, 겉보기엔 유용하고 안전해 보이는 프로그램이나 게임, 문서로 위장하는 게 핵심 전략이에요. 침투 당시에는 해로운 기능이 없을 수도 있지만, 이후 자동으로 또는 공격자의 조종에 따라 “페이로드”를 다운로드해 해커가 원하는 동작을 수행해요. 이런 트로이 목마를 “다운로더”라고 해요. 반면, 별도 다운로드 없이 처음부터 악성코드를 포함한 “드로퍼”도 있어요. 트로이 목마의 종류는 다양하지만, 이 두 가지를 알아두면 충분해요. 

유포 방식

공격자는 소셜 엔지니어링과 피싱 기법을 자주 사용해요. 예를 들어, 유명 앱의 가짜 웹사이트를 만들어 감염된 설치 파일을 배포하거나, 소프트웨어 개발자로 위장한 이메일을 보내 업데이트나 “수정된” 버전을 설치하도록 유도해요. 이 경우 앱은 정상적으로 작동하지만, 동시에 악성코드가 컴퓨터나 스마트폰에 설치돼요.

공식 앱스토어를 통한 유포도 있어요. 공격자는 안드로이드용 간단한 유틸리티를 만들어 앱스토어 심사를 통과시킨 뒤 사용자가 설치하길 기다려요. 하지만 앱스토어 등록이 쉽지 않아, 감염된 APK 파일을 비공식 플랫폼에서 배포하는 경우가 많아요.

일부 트로이 목마는 스스로 퍼지기도 해요. 예를 들어, Emotet 트로이 목마는 감염된 컴퓨터의 Outlook 데이터를 이용해 사용자의 주소록에 있는 연락처로 감염된 파일이나 링크를 전송해요.

암호화폐와 트로이 목마

트로이 목마는 암호화폐 자산을 훔치는 데 다양하게 악용될 수 있어요. 몇 년 전, 카스퍼스키 연구원들은 CryptoShuffler 트로이 목마를 발견했어요. 이 악성코드는 설치된 컴퓨터의 클립보드를 감시하다가, Bitcoin, Ethereum, Zcash, Monero, Dash, Dogecoin 등 암호화폐 지갑 주소로 보이는 내용을 발견하면 공격자의 지갑 주소로 바꿔치기했어요. CryptoShuffler가 발견될 때까지 공격자들은 14만 달러(현재 환율로는 수십만 달러 상당)를 탈취했어요.

더 최근 사례도 있어요. ESET 연구진은 텔레그램, WhatsApp 메신저 앱의 트로이 목마 버전을 배포하는 가짜 웹사이트를 여러 개 발견했어요. 일부 트로이 목마는 CryptoShuffler와 동일하게 동작했고, 일부는 시드 구문을 찾도록 설계됐어요. 이들은 컴퓨터나 스마트폰에서 이미지를 검색해 OCR 모듈로 시드 구문과 유사한 텍스트를 찾아냈어요. 공격 대상은 니모닉 구문을 스크린샷으로 저장하거나, 종이에 적은 것을 사진으로 남긴 사용자였어요.

트로이 목마는 꼭 데이터를 “직접” 훔치는 것만이 아니라, 다단계 공격의 일부로도 쓰여요. 예를 들어, 스마트폰에 침투한 트로이 목마가 사용자가 집 네트워크에 연결됐을 때 라우터 비밀번호를 추측해내면, DNS 서버를 공격자의 주소로 바꿔버릴 수 있어요. 이러면 피해자는 진짜 사이트 대신 암호화폐 피싱 사이트로 쉽게 유도돼요. 

하드웨어 지갑 해킹

하드웨어 지갑 해킹은 이론적으로 가능하지만, 실제로 성공한 사례는 없어요. Ledger Nano S를 해킹한 Saleem Rashid는 가능한 공격 시나리오를 설명했어요. 컴퓨터에 트로이 목마가 설치된 상태에서 사용자가 암호화폐 지갑을 연결하면, 펌웨어 업데이트를 요구하는 경고창이 뜨고, 사용자가 동의하면 악성 소프트웨어가 지갑에 설치되는 방식이에요. 

이 시나리오는 어디까지나 가정에 불과하며, 당시 Nano S에 취약점이 있었기 때문에 제시된 예시예요. 이후 여러 차례 펌웨어 업데이트를 통해 취약점이 수정됐어요. 하지만 이런 공격 가능성을 완전히 배제할 수는 없어요. 언제든 새로운 취약점이 발견돼, 제조사가 대응하기 전에 악용될 수 있기 때문이에요.

스스로를 지키는 방법

암호화폐 자산을 노리는 악성코드는 정말 다양하게 만들어질 수 있다는 점을 꼭 기억해야 해요. 예를 들어, 스파이웨어는 암호화폐 서비스 사이트에 접속하는 순간 스크린샷을 찍도록 설정할 수 있어요. 만약 새 지갑을 생성하면, 공격자가 시드 구문이 담긴 화면을 확보할 수도 있어요.

또 한 가지 우려되는 점은, 시간이 지날수록 악성코드 제작의 진입 장벽이 점점 낮아지고 있다는 거예요. 일부 악성코드는 구매 후 원하는 대로 변형해서 사용할 수 있어요.

아래는 안전을 지키기 위한 팁이에요. 이미 익숙하겠지만, 현재로선 가장 효과적인 방법들이에요.

  • 신뢰할 수 있는 백신 프로그램을 설치하세요(Windows Security만으론 부족해요). 무료 버전이라도 도움이 돼요.
  • 스마트폰에서는 공식 앱스토어 외 경로에서 다운로드한 앱을 설치하지 마세요. 유명 앱의 공식 사이트에서 APK 파일 설치를 권장한다면 반드시 주의하세요.
  • 유료 소프트웨어의 불법 복제판은 설치하지 마세요. “리팩커”가 트로이 목마를 심었을 가능성을 배제할 수 없어요.
  • 암호화폐를 다룰 때는 “루팅된” 스마트폰을 사용하지 마세요. 슈퍼유저 권한은 악성코드 설치를 훨씬 쉽게 만들어요.
  • 업데이트(특히 보안 업데이트)는 귀찮더라도 반드시 설치하세요. 업데이트는 트로이 목마가 악용하는 취약점을 막아줘요.
  • 신뢰할 수 있는 콜드 지갑, 예를 들어 Tangem Wallet처럼 EAL6+ 인증을 받은 제품을 사용하세요. Tangem Wallet은 해킹이 불가능하고, 시드 구문 자체가 없으니 도난 걱정도 없어요.
Author logo
작가 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
검토자: Rukkayah Jigam

Writer & editor covering digital assets and product updates.