최근 리걸 테크 기업 레저(Ledger)의 고객들이 정교한 피싱 사기의 표적이 됐다. 이번 사기의 핵심 원인은 레저의 전자상거래 파트너인 글로벌이(Global-e)에서 발생한 정보 유출 사건이다. 해커들은 고객의 개인정보를 기반으로 발송된 이메일을 개인화하여 수신자들이 의심 없이 링크를 클릭하도록 유도하고 있다.
특히 해커들은 레저와 다른 하드웨어 지갑 제조사인 트레저(Trezor)가 합병했다는 가짜 이메일을 대량으로 발송했다. 이 이메일은 양사의 ‘전략적 합병’을 알리며 보안 수준 향상을 강조하고 있다. 피해자는 이메일을 통해 지갑 마이그레이션을 권장받았고, 이 과정에서 24개의 복구 구문을 입력하도록 유도받았다. 복구 구문은 지갑 복원의 핵심 정보로, 이를 해커가 확보할 경우 사용자의 디지털 자산이 탈취될 위험이 크다.
레저는 1월 5일 고객들에게 보낸 공식 이메일에서 글로벌이의 시스템이 해킹돼 고객 이름, 이메일, 전화번호, 주문 내역 등이 유출됐음을 알렸다. 이 정보는 해커들이 몇 시간 내에 가짜 이메일을 배포하는 데 이용됐다. 사건에 대한 스크린샷이 소셜 미디어 플랫폼인 X(구 트위터)에서 퍼지면서 피해 사실이 확산됐다.
현재 글로벌이는 내부 조사를 착수하며 사이버 보안 전문가와 협력해 사건의 범위를 확인하고 있다. 구체적인 피해자 수는 공개하지 않았지만, 유출된 정보는 주문 및 연락처 정보로 한정됐다고 설명했다. 레저 또한 해당 사건을 관련 법 집행 기관과 자료 보호 당국에 신고하고 조치를 취하고 있는 중이다.
레저는 과거에도 여러 차례 사이버 범죄에 노출된 전례가 있다. 예를 들어, 2020년에는 레저의 쇼핑 및 마케팅 데이터베이스가 해킹당해 수십만 명의 개인 정보가 탈취되었고, 이로 인해 수많은 사용자가 피싱 이메일과 협박 메시지에 시달렸다. 당시 레저는 사건의 공개가 늦어 사용자들로부터 비판을 받기도 했다.
최근에도 레저는 보안 사고를 겪었다. 해커는 한 오픈소스 라이브러리에 지갑 드레이너 악성코드를 삽입해, 이를 사용하던 디앱(탈중앙화 애플리케이션) 사용자 지갑에서 약 60만 달러 상당의 암호화폐를 탈취했다. 이 모듈이 여러 앱에서 공통으로 사용되는 점이 문제였다. 레저는 이를 즉시 패치하고 사용자 보호를 위한 조치를 시행하고 있다.
하드웨어 지갑은 암호화폐 자산을 인터넷과 분리된 오프라인에서 보관하는 방식으로 일반적으로 높은 보안성을 평가받지만, 복구 구문이 유출될 경우 어떤 보안 시스템도 사용자의 자산을 안전하게 지킬 수 없다. 따라서 암호화폐 투자자들은 복구 구문을 절대로 온라인에 입력하지 말고, 회사의 마이그레이션 요청이 있을 경우 공식 채널을 통해 반드시 확인해야 한다.
이번 사건을 통해 암호화폐 보관 방식으로 하드웨어 지갑을 선호하는 투자자들의 신뢰는 큰 타격을 입었다. 보안을 강화하기 위한 선택이 오히려 피싱 공격의 주요 표적이 됨으로써, 업계는 보다 안전한 사용자 경험을 제공하기 위한 노력이 필요함을 보여준다.
레저 고객 정보 해킹 사건, 피싱 사기로 자산 도난 위험 증가

같은 코너에서 더 읽기
레저 하드웨어 지갑 도난, 공식 리셀러의 주인이 이미 바뀌어 있었다
레저(Ledger)는 동남아 공식 리셀러 CryptoBilis에 판매·배송 중단을 지시하고 최근 90일 구매자에게 기기를 켜지 말라고 권고했다. 연구자들은 손실을 7,200만~8,600만 달러 이상으로 본다. 이 사건의 핵심은 해킹 기법이 아니라, 공식 인증 간판은 그대로인데 그 뒤의 주인이 바뀌어 있었다는 공급망의 빈틈이다.
코인셰어즈 부자 코인 설문, 조사를 낸 곳이 암호화폐 운용사다
코인셰어즈 설문에서 고액자산가 포트폴리오 내 암호화폐 비중은 평균 10%로 나왔다. 반면 자문가 단체 설립자 릭 에델먼은 실제로는 2~5%가 흔하다고 반박했다. 설문을 낸 곳이 암호화폐 운용사라는 점을 감안하면 10%는 수요의 실측치라기보다 업계가 바라는 방향에 가깝고, 내 비중은 남의 평균이 아니라 내가 견딜 수 있는 손실 폭으로 정해야 한다는 것이 우리 판단이다.
민와일 비트코인 생명보험, 3,750만 달러 투자자 명단에 생명보험사가 있다
민와일(Meanwhile)은 보험료와 사망보험금을 모두 비트코인으로 정하는 버뮤다 생명보험사이고, 이번에 베인캐피털 크립토 주도로 3,750만 달러를 조달해 누적 1억8,000만 달러가 됐다. 투자자 명단에 Apollo와 노스웨스턴 뮤추얼의 벤처 자회사가 들어 있다는 점에서, 이 거래는 비트코인이 거래 자산에서 상속·보험 자산으로 옮겨 가는 실험에 전통 보험업 자본이 직접 걸었다는 신호다.
코인베이스 USDT 자동 전환, 10월 30일까지 안 빼면 USDC 등으로 바뀐다
ESMA가 MiCA 미준수 스테이블코인을 정리하라고 하면서 그동안 열려 있던 수탁·이체 통로까지 닫았다. 최종 시한은 2027년 1월 8일이지만 코인베이스는 USDT·PYUSD 잔액을 10월 30일까지 빼라고 했고, 남은 잔액은 USDC 등으로 자동 전환한다. 거래만 막히는 것이 아니라, 보유자가 스스로 옮기지 않으면 거래소가 대신 바꿔 버리는 구조로 넘어갔다.