멀티체인 암호화폐 지갑 ‘트러스트 월렛(Trust Wallet)’이 최근 브라우저 확장 프로그램의 보안 취약점을 통해 해킹 피해를 입었다. 이에 따라 비트코인(BTC), 솔라나(SOL), 이더리움(ETH) 등 주요 암호화폐와 토큰을 포함해 피해 금액이 600만 달러(약 86억 7,720만 원)를 초과한 것으로 확인됐다.

지난 25일 트러스트 월렛 측은 공식 채널을 통해 "2.68 버전의 브라우저 확장 프로그램에서 보안 사고가 발생했으며, 사용자는 즉시 해당 프로그램을 비활성화하고 최신 버전인 2.69로 업데이트할 것을 권고한다"고 발표했다. 이 취약점은 블록체인 보안 분석가 잭엑스비티(ZachXBT)의 조사 결과 밝혀진 내용이다.

문제의 핵심은 악의적인 코드가 새롭게 배포된 2.68 버전의 확장 프로그램에 포함되어 있었으며, 해커들은 이를 통해 사용자의 시드 구문을 추출했다. 이 구문은 지갑 복구에 필수적인 열쇠로, 해커는 사용자가 시드 구문을 입력하자마자 지갑의 자산을 탈취하는 데 성공했다. 피해자 중 한 명은 "시드 구문을 입력한 지 몇 분도 되지 않아 모든 자산이 사라졌다"며 분노를 표했다.

조사 결과, 특히 크리스마스 시즌을 전후로 피해가 집중적으로 발생했으며, 많은 사용자들이 가족 모임 후 지갑을 확인했을 때 자산이 사라진 것을 발견했다. 한 사용자는 30만 달러 상당의 자산을 4분 만에 도난당했다고 밝혔다. 그러나 잭엑스비티는 일부 피해 신고 계정이 '피해자를 가장한 사기 계정'일 가능성이 있다고 지적했다. 이러한 계정은 의심스러운 거래 기록을 가지고 있으며, 특정 보안 분석가를 차단하는 등의 흔적도 발견됐다.

온체인 데이터 분석 업체 아캄(Arkham)에 따르면, 해커들은 탈취한 자산을 수십 개의 지갑 주소로 나누어 전송하며 다양한 블록체인 간 자산 이동을 통해 추적을 회피하고 있었다. 이는 단순한 해킹 사건이 아니라 조직적인 범죄일 가능성이 제기되고 있다. 브라우저 확장 프로그램은 웹사이트, 쿠키, 저장소, 사용자 활동 등 다양한 데이터에 접근할 수 있어, 악성 코드가 심어질 경우 보안 감시망을 피하기 용이하다는 점에서 이번 사건은 그 위험성이 현실화된 좋은 사례라 할 수 있다.

트러스트 월렛은 "모바일 전용 사용자 및 브라우저 확장 프로그램 2.68을 제외한 나머지 버전 사용자들에게는 영향을 미치지 않는다"며 피해 고객과의 소통을 이미 시작했으며, 후속 조치 및 보상 체계를 마련 중이라고 밝혔다. 이번 사건은 브라우저 기반 암호화폐 지갑의 보안 리스크를 다시금 확인시켜주는 사건이 됐다. 셀프 커스터디 방식의 특성상 자산 관리에 있어 한 번의 실수로 모든 자산을 잃을 위험이 있으며, '업데이트'라는 정상적인 행위를 악용하는 공격은 더욱 치명적일 수 있다.

이 사안은 암호화폐 사용자들에게 브라우저 지갑과 관련된 도구 사용 시 높은 수준의 보안 인식을 요구하는 경고로 해석되고 있다. 사용자는 확장 프로그램 업데이트 시 출처를 반드시 확인하고, 시드 구문은 오프라인으로 백업하는 것이 바람직하다. 또한 거래가 빈번한 경우 하드웨어 지갑과 같은 보안 중심의 대안을 병행하는 것이 필요하다.