최근 React에서 발견된 치명적인 취약점이 암호화폐 업계에 심각한 위협을 가하고 있다. 보안 전문가들은 이 취약점이 CVE-2025-55182로 명명되었으며, 이를 이용한 공격자들이 암호화폐 지갑을 탈취하고 악성코드를 배포하는 사례가 급증하고 있다.
이러한 공격은 React 기반의 웹사이트에 광범위하게 영향을 미치며, 특히 Web3 플랫폼에서의 지갑 연동 기능이 큰 위험에 처해 있다. 사용자가 트랜잭션 서명을 시도할 때, 악성 코드가 지갑과의 통신을 가로채 자산이 공격자 계좌로 전송되는 구조이다. 해당 취약점은 React Server Components의 핵심 기능에서 발생하며, 이미 널리 사용되고 있는 프레임워크들에 포함되어 있어 문제의 심각성을 더하고 있다.
CVE-2025-55182 취약점은 11월 29일에 보안 연구원 라클란 데이비슨에 의해 처음 보고되었으며, React 팀은 12월 3일에 공식적으로 이를 발표했다. CVSS 기준에서는 최악의 등급인 10.0으로 분류된다. 이 취약점은 인증 절차 없이 악성 HTTP 요청만으로 서버에서 임의의 명령을 실행할 수 있도록 허용하게 되며, 공격자는 이를 통해 서버를 완전히 장악할 수 있는 위험이 있다.
현재 React 버전 19.0, 19.1.0, 19.1.1, 19.2.0과 react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack 패키지를 사용하는 모든 프로젝트에 영향을 미친다. React 팀은 이러한 문제를 해결하기 위해 패치 버전인 19.0.1, 19.1.2, 19.2.1을 긴급 배포했으며, 넥스트.js(Next.js)도 14.2.35부터 16.0.10 버전까지 보안 업데이트를 적용하고 있다. 하지만, 패치 이후에도 두 건의 추가적인 대형 결함이 발견되었으며, 이로 인해 공격은 더 정교해지고 있는 상황이다.
Vercel은 자사에서 호스팅되는 모든 프로젝트를 보호하기 위해 웹 애플리케이션 방화벽 규칙을 시행하고 있으나, 단순한 방화벽만으로는 상황을 완전히 해결하기 어려운 상황이다. 구글 위협 인텔리전스 그룹에 따르면, 12월 3일부터 대규모 사이버 공격이 진행되고 있으며, 중국계 해킹 그룹과 같은 국가 차원의 해커 집단이 활발히 가담하고 있는 것으로 분석되고 있다. 주요 공격 대상은 아마존웹서비스(AWS) 및 알리바바 클라우드와 같은 클라우드 서버로, 복수의 기법을 사용해 백도어 설치와 지속적인 감염을 시도하고 있다.
5일부터 새롭게 시작된 암호화폐 채굴 공격 역시 위험한 조짐으로 여겨진다. 모네로(XMR)를 채굴하는 악성 프로그램이 피해자의 시스템에 몰래 설치되어, 공격자들에게 장기적인 이익을 가져다주는 상황이다. 사이버 공격자들 간에는 지하 포럼에서 공격 코드와 기법을 공유하며 신속하게 새로운 공격 메서드를 확산시키고 있다. 이는 과거 npm 패키지 해킹 사건과 유사한 양상으로, 많은 다운로드 수를 자랑하는 인기 패키지들이 악성 코드에 감염되었던 사례와 닮아있다.
레이저의 CTO 샤를 기예메는 이번의 취약점을 '공급망 전체를 위협하는 대형 공격'이라고 언급하며, 특히 하드웨어 지갑을 사용하지 않는 경우 온체인 거래를 피할 것을 권장하고 있다. 블록체인에서 자금 세탁 속도가 무려 몇 초 만에 이루어질 수 있게 된 만큼, 사용자들이 주의해야 할 필요성이 더욱 커지고 있다.
결론적으로, React 및 Next.js를 사용하는 모든 조직은 즉시 보안 패치를 적용해 웹 애플리케이션 방화벽(WAF)을 설정하고 의존성 소스 코드를 면밀히 점검해야 하는 상황이다. 서버에서 wget이나 cURL 다운로드 명령이 실행되는지 모니터링
React의 치명적 취약점이 암호화폐 지갑을 노린다…Web3 보안 위기

같은 코너에서 더 읽기
레저 하드웨어 지갑 도난, 공식 리셀러의 주인이 이미 바뀌어 있었다
레저(Ledger)는 동남아 공식 리셀러 CryptoBilis에 판매·배송 중단을 지시하고 최근 90일 구매자에게 기기를 켜지 말라고 권고했다. 연구자들은 손실을 7,200만~8,600만 달러 이상으로 본다. 이 사건의 핵심은 해킹 기법이 아니라, 공식 인증 간판은 그대로인데 그 뒤의 주인이 바뀌어 있었다는 공급망의 빈틈이다.
코인셰어즈 부자 코인 설문, 조사를 낸 곳이 암호화폐 운용사다
코인셰어즈 설문에서 고액자산가 포트폴리오 내 암호화폐 비중은 평균 10%로 나왔다. 반면 자문가 단체 설립자 릭 에델먼은 실제로는 2~5%가 흔하다고 반박했다. 설문을 낸 곳이 암호화폐 운용사라는 점을 감안하면 10%는 수요의 실측치라기보다 업계가 바라는 방향에 가깝고, 내 비중은 남의 평균이 아니라 내가 견딜 수 있는 손실 폭으로 정해야 한다는 것이 우리 판단이다.
민와일 비트코인 생명보험, 3,750만 달러 투자자 명단에 생명보험사가 있다
민와일(Meanwhile)은 보험료와 사망보험금을 모두 비트코인으로 정하는 버뮤다 생명보험사이고, 이번에 베인캐피털 크립토 주도로 3,750만 달러를 조달해 누적 1억8,000만 달러가 됐다. 투자자 명단에 Apollo와 노스웨스턴 뮤추얼의 벤처 자회사가 들어 있다는 점에서, 이 거래는 비트코인이 거래 자산에서 상속·보험 자산으로 옮겨 가는 실험에 전통 보험업 자본이 직접 걸었다는 신호다.
코인베이스 USDT 자동 전환, 10월 30일까지 안 빼면 USDC 등으로 바뀐다
ESMA가 MiCA 미준수 스테이블코인을 정리하라고 하면서 그동안 열려 있던 수탁·이체 통로까지 닫았다. 최종 시한은 2027년 1월 8일이지만 코인베이스는 USDT·PYUSD 잔액을 10월 30일까지 빼라고 했고, 남은 잔액은 USDC 등으로 자동 전환한다. 거래만 막히는 것이 아니라, 보유자가 스스로 옮기지 않으면 거래소가 대신 바꿔 버리는 구조로 넘어갔다.