2026년 하드웨어 지갑, 공급망 공격 탐지 및 안전 검증 방법

이 문서는 다음 언어로 제공됩니다:

Author logo
Rukkayah Jigam
Post image

핵심 인사이트

하드웨어 지갑의 공급망 공격은 제품이 구매자에게 도착하기 전 변조되거나 위조되어 보안이 손상되고 자산이 탈취되는 위험을 의미해요. 이를 예방하려면 반드시 공식 채널에서 구매하고, 포장 상태를 확인하며, 공식 앱만 사용하고, 복구 문구는 반드시 본인 앞에서 직접 생성하도록 해야 해요. Tangem은 자동 암호학적 인증을 통해 카드와 펌웨어의 진위 여부를 사용 전 검증하지만, 최대한 안전하려면 공식 판매처에서 구매하는 것이 필수예요.

 

암호화폐를 안전하게 보관하려고 하드웨어 지갑을 샀는데, 만약 위협이 박스를 열기도 전에 이미 시작됐다면 어떨까요? 하드웨어 지갑을 노린 공급망 공격은 실제로 발생하고 있어요. 제조사와 구매자 사이에서 기기가 가로채이면, 백도어가 심어진 펌웨어, 공격자가 이미 알고 있는 시드 구문, 혹은 손상된 보안 칩이 들어갈 수 있어요. 사용자가 자금을 입금하면 공격자가 이를 탈취하는 거죠. 즉, 지갑 자체가 공격 경로가 되는 셈이에요. 이 글에서는 실제 공급망 공격의 사례, 하드웨어 지갑의 첫 사용 전 검증 절차, 그리고 Tangem이 자동 암호학적 인증으로 이 문제를 어떻게 해결하는지 알려드릴게요.

 

핵심은 간단해요. 제조사나 공식 리셀러에서 구매하고, 설치 전 포장 상태를 꼼꼼히 확인하며, 공식 앱만 사용하고, 지갑의 진위 확인(인증) 절차를 반드시 거치세요. 미리 설정된 상태로 도착한 기기는 절대 사용하지 마세요. 새 하드웨어 지갑은 반드시 본인 앞에서 복구 문구를 생성하거나 가져오도록 해야 해요. 판매자가 시드 구문을 제공한다면 그 지갑은 이미 안전하지 않아요. Tangem의 경우, 진위 확인이 앱 흐름에 내장되어 있어요. 앱이 카드와 펌웨어를 자동으로 검증하므로 별도의 데스크톱 도구나 수동 인증이 필요 없어요. 단, 공식 판매처에서 구매해야 한다는 점은 변하지 않아요. 만약 배송 중 문제가 생겨도, 이중 보호 장치가 되어줄 수 있어요.

하드웨어 지갑의 공급망 공격이란?

하드웨어 지갑은 개인 키를 인터넷에 연결되지 않는 전용 칩에 보관해요. 트랜잭션 서명도 기기 내부에서만 이뤄지고, 스마트폰이나 컴퓨터는 단순한 인터페이스 역할만 해요. 노트북이 완전히 해킹당해도, 실제 하드웨어에 물리적으로 접근하지 않는 한 공격자가 서명할 수 없어요.

 

이 구조는 매우 강력하지만, 전제는 기기가 온전하게 도착해야 한다는 거예요. 공급망 공격은 공장과 구매자 사이의 틈을 노려요. 기기가 가로채이거나 위조되어, 구매자에게 도착하기 전에 공격자가 변조하는 방식이에요. 대표적인 수법은 키를 유출하는 펌웨어로 교체하거나, 공격자가 미리 알고 있는 시드 구문으로 지갑을 생성하거나, 겉모습은 똑같지만 내부 동작이 다른 위조 기기를 넣는 것 등이 있어요.

 

이 공격은 인내심을 가지고 진행돼요. 공격자는 기기를 배송한 뒤, 사용자가 자금을 입금할 때까지 기다렸다가, 미리 알고 있던 시드 구문이나 백도어 펌웨어로 자금을 빼갑니다. 사용자가 알아챘을 때는 이미 자산이 사라진 뒤죠. CC EAL5+ 또는 EAL6+ 인증 보안 칩이 탑재된 하드웨어 지갑은 물리적 변조나 사이드 채널 공격에 강하지만, 기기가 도착하기 전에 이미 변조됐다면 이런 보안도 소용이 없어요. 이건 별도의 해결책이 필요한 문제예요.

공급망 공격은 어떻게 나타날까요?

이런 위험은 가상의 얘기가 아니에요. 실제 사례를 보면, 하드웨어 지갑은 반드시 본인 앞에서 복구 문구를 생성하거나 가져와야 하고, 공식 판매처에서 구매해야 한다는 패턴이 반복돼요. Ledger 관련 사례에서는 서드파티 마켓플레이스에서 구매한 제품이 진짜처럼 보이지만, 사실은 위조품이거나, 미리 작성된 복구 문구가 동봉된 경우도 있었어요.

 

공격의 공통점은 배포 경로를 노린다는 거예요. 기기의 암호학적 구조가 아니라, 유통 채널이 취약점이 되는 셈이죠. 공식 채널이 아닌 곳에서 구매하는 것이 바로 위험이에요. 흔한 공격 흐름은 이렇습니다. 가격이 저렴하거나 배송이 빠르다는 이유로 마켓플레이스 판매자에게 주문하면, 겉보기엔 정상적인 박스가 도착해요. 그런데 기기가 기존 지갑 사용을 유도하거나, 복구 문구가 인쇄된 종이가 동봉되어 있다면, 그건 편의가 아니라 바로 공격이에요.

 

더 안전한 흐름은 느리지만 확실해요. 공식 채널에서 구매하고, 직접 지갑을 생성하며, 제조사의 앱으로 기기를 검증한 뒤에만 자금을 전송하세요. 과정 중 조금이라도 이상하다면, 설치를 멈추세요.

하드웨어 지갑 검증 기본 절차

아래 절차는 어떤 하드웨어 지갑에도 적용돼요.

Step 1: Buy only from official sources.

가장 중요한 단계예요. 반드시 제조사 공식 웹사이트에서 직접 주문하세요. 이후 단계들은 위험을 줄여주지만, 공식 채널이 아닌 곳에서 구매한 위험을 완전히 상쇄하지는 못해요. Amazon 마켓플레이스, eBay, SNS 판매자를 피하세요. 공식처럼 보이는 판매처도 포함돼요. 2021년 Ledger 사건에서는 CEO 명의의 편지와 정교한 포장까지 사용됐어요. 외관만으로는 충분하지 않아요.

 

Step 2: Check packaging integrity.

기기를 연결하기 전, 포장을 꼼꼼히 확인하세요:

  • 봉인 씰이 온전하게 붙어 있나요?
  • 포장이 제조사 공식 사진과 일치하나요?
  • 모든 구성품이 빠짐없이, 변형 없이 들어 있나요?
  • 재접착 흔적, 접착제 자국, 인쇄 품질 불량 등 이상 징후가 있나요?

포장 검사는 1차 필터 역할을 해요. 하지만 완전한 보장은 아니에요. 정교한 공격자는 포장까지 복제할 수 있으니, 이 단계는 위험을 좁혀줄 뿐, 완전히 막아주지는 않아요.

 

Step 3: Verify firmware or attestation using official software.

제조사마다 방식은 다르지만, 공통점은 공식 웹사이트나 검증된 앱스토어에서 앱을 내려받고, 제조사가 제공하는 진위 확인(인증) 절차를 반드시 거쳐야 한다는 점이에요.

 

제조사의 공식 인증 절차를 따라야 해요. Ledger의 경우, ledger.com에서 Ledger Live를 설치하고, 기기를 연결한 뒤 온보딩 인증이나 My Ledger 메뉴에서 기기에서 안내되는 확인을 승인하고, Ledger Live에서 '정품 인증' 메시지가 표시되는지 확인해야 해요.

 

Step 4: Check device behavior on first boot.

새 하드웨어 지갑은 절대 미리 설정되어 도착하지 않아요. 첫 사용 시 반드시 새 지갑 생성을 요구해야 해요. 기존 지갑이 보이거나, 동봉된 시드 구문 입력을 유도한다면, 즉시 중단하세요. 해당 기기는 사용하지 말고, 자금도 입금하지 마세요. 판매자가 제공한 시드 구문은 판매자가 이미 알고 있다는 뜻이에요.

Tangem의 자동 진위 인증 방식

대부분의 하드웨어 지갑은 수동 인증 절차가 필요해요. Tangem은 다릅니다. Tangem app verifies the card's authenticity and its firmware automatically — 즉, 모든 동작(설정 포함) 전에 자동으로 카드와 펌웨어의 진위를 검증해요.

 

이 검증은 Tangem 카드를 스마트폰에 처음 태그할 때 백그라운드에서 자동으로 진행돼요. 사용자가 따로 시작하지 않아도 되고, 검증이 진행되는지도 몰라도 돼요. 만약 검증에 실패하면 앱이 카드를 차단하고 정상 사용을 막아요. 이 과정은 삼성 S3D350A 보안 칩의 암호학적 인증을 기반으로 하며, 해당 칩은 EAL6+ Common Criteria 인증을 받았어요. 이 칩이 바로 개인 키를 보호하고 카드의 진위를 증명하는 역할을 해요.

 

Tangem의 펌웨어는 공장에서 설치되어 있으며, 업데이트가 불가능해요. 이는 의도적인 설계로, 업데이트 가능한 기기에서 공급망 공격자가 노리는 원격 펌웨어 업데이트 경로 자체를 없앴기 때문이에요. 펌웨어를 가로채거나 교체할 수 있는 경로가 아예 없어요. 2018년 Kudelski Security, 2023년 Riscure, 2026년 Cure 53의 독립 보안 감사에서도 Tangem의 보안 구조에 취약점이 없다고 확인됐어요. 앱 코드는 iOS와 Android 모두 GitHub에서 오픈소스로 공개돼 있어요.

Tangem의 암호학적 인증은 어떻게 작동하나요?

Tangem 카드를 처음 태그할 때 실제로 어떤 일이 일어나는지 살펴볼게요.

모든 Tangem 카드는 공장에서 보안 칩 내부에서 생성된 고유 비대칭 키 쌍으로 프로비저닝돼요. 개인 키는 칩 안에만 남고, 공개 키와 카드 ID는 Tangem의 인증 인프라에 등록돼요.

 

처음 설정할 때, 2장 세트 중 1번 카드를 태그하면 앱이 칩에 도전값을 보내고, 응답을 확인해 몇 초 만에 설정을 계속하거나 카드를 차단해요. Tangem의 안티프로드 보호 기능은 카드와 펌웨어의 진위를 모든 동작 전에 자동으로 검증해요. 카드와 펌웨어가 인증을 통과하면 정상적으로 설정이 진행되고, 실패하면 해당 카드는 사용하지 마세요. 이 과정은 몇 초면 끝나고, 사용자는 별도의 기술 지식이 필요 없어요. 모든 검증이 자동으로 이뤄져요.

하드웨어 지갑 거부해야 할 위험 신호

새 기기를 활성화하기 전, 아래 체크리스트를 참고하세요.

위험 신호조치
포장에 봉인 훼손, 재접착, 로고 불일치 등 이상이 있음사용하지 말고 판매자에게 문의하세요
기기가 첫 부팅 시 기존 지갑으로 바로 진입함즉시 중단. 미리 시드가 입력된 기기일 수 있음
판매자나 박스에 시드 구문이 동봉됨입력하지 마세요. 이는 알려진 공격 방식이에요
공식 앱에서 인증(진위 확인)에 실패함사용하지 말고 제조사에 문의하세요
펌웨어 버전이 공식 최신 버전보다 낮음사용 전 추가 확인 필요
마켓플레이스, 리셀러, 혹은 선물로 받은 기기사용 전 공식 채널을 통해 반드시 검증하세요

판매자가 제공한 시드 구문은 가장 명확한 위험 신호예요. 정품 하드웨어 지갑은 반드시 본인 앞에서, 기기 내부에서 시드 구문을 생성해요. 제조사는 미리 작성된 복구 문구가 들어있는 제품을 절대 출고하지 않아요.

Tangem 안전하게 구매하는 방법

tangem.com 공식 스토어에서 Tangem을 구매하세요. 공식 웹사이트에 명시된 인증 리셀러를 통해서도 구매할 수 있어요. Tangem 카드는 2장 또는 3장 세트로 판매되며, 3장 세트는 백업 분산에 최적이에요. 한 장은 직접 보관하고, 한 장은 집의 안전한 장소, 나머지 한 장은 신뢰할 수 있는 사람이나 금고에 보관하면 돼요. 시드 구문 없이 전체 세트를 모두 잃으면 자금 복구가 불가능하니, 이 시드리스(Seedless) 구조의 특성을 반드시 이해하고 설정하세요. Tangem이나 누구도 복구해줄 수 없어요.

 

tangem.com에 공식 리셀러로 명시되지 않은 Amazon, eBay, SNS 판매자는 피하세요. 위에서 설명한 암호학적 인증이 위조 카드를 잡아내긴 하지만, 가장 안전한 방법은 처음부터 공식 판매처에서 구매해 위험 자체를 피하는 거예요.

FAQ

  • 육안 검사만으로는 항상 확인할 수 없어요. 봉인 훼손, 접착 불량, 로고 불일치 등은 쉽게 잡아낼 수 있지만, 정교한 공격자는 포장까지 복제할 수 있어요. 가장 확실한 방법은 제조사 공식 앱을 통한 암호학적 인증이에요. Tangem은 첫 태그 시 자동으로 진위 확인이 이뤄져요.

  • 네. Tangem 카드를 스마트폰에 처음 태그하면 Tangem app이 카드와 펌웨어의 진위를 자동으로 검증해요. 인증에 실패하면 사용하지 마세요. 이 과정은 사용자가 따로 시작할 필요 없이 설정 과정에서 자동으로 진행돼요.

  • tangem.com 공식 웹사이트나 공식 리셀러에서 구매하세요. Tangem의 암호학적 인증이 위조 카드를 잡아내지만, 공식 판매처가 아닌 곳에서 구매하면 불필요한 위험이 생겨요.

  • 즉시 중단하세요. 입력하지 말고 자금도 입금하지 마세요. 판매자가 제공한 시드 구문은 판매자가 이미 알고 있어 자금에 접근할 수 있다는 뜻이에요. 정품 하드웨어 지갑은 반드시 본인 앞에서 기기 내부에서 시드 구문을 생성하며, 미리 작성된 복구 문구가 동봉되는 일은 절대 없어요. 모든 브랜드에 해당돼요.

  • 해당 카드는 사용하지 마세요. 인증 실패는 위조품일 가능성이 있으니, 단순 오류가 아니라 위험 신호로 간주해야 해요.

  • 네. Tangem app의 iOS, Android용 코드는 GitHub에서 오픈소스로 공개돼 있어요. Tangem은 2018년 Kudelski Security, 2023년 Riscure 등 독립 보안 감사에서 취약점이 없음을 확인받았어요.

  • 네. Tangem app을 설치한 스마트폰에 카드를 태그하면 인증이 자동으로 진행돼요. 통과하면 정품이고, 실패하면 사용 전 Tangem 지원팀에 문의하세요. 다만, 출처를 알 수 없는 선물로 받은 하드웨어 지갑 자체가 위험 신호이니, 가장 안전한 방법은 공식 판매처에서 직접 구매하는 거예요.

Author logo
작가 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
검토자: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.