비트코인(BTC) 결제 및 기프트카드 플랫폼 비트리필(Bitrefill)이 북한과 연계된 해킹 집단인 라자루스(Lazarus)에 의해 사이버 공격을 받았다고 3월 1일(현지시간) 발표했다. 이번 사이버 침해로 인해 비트리필의 일부 인프라와 암호화폐 지갑이 손상되었으며, 무려 1만8500건에 달하는 구매 기록이 외부에 유출된 것으로 확인됐다.
비트리필은 최초 공격자의 접근 경로가 ‘프로덕션 키’에 이르렀고, 이로 인해 핫월릿 자금이 외부 주소로 유출되었다고 설명했다. 또한 이 과정에서 이메일 주소와 결제 정보, IP 주소가 포함된 고객 구매 데이터 일부가 유출되었다. 비트리필 측은 소식통을 통해 영향을 받은 고객들에게 개별 통지를 실시하고 운영 자금을 통해 손실을 보전하겠다고 밝혔다. 현재는 결제 및 계정 시스템이 대부분 정상화된 상태로 회복되고 있는 상황이다.
회사 측은 이번 공격의 전술이 과거 라자루스 산하의 해킹 그룹 블루노로프(Bluenoroff)와 유사하다고 언급하며, 악성코드 감염을 시작으로 내부 접근 권한을 확대하며 온체인 추적을 활용한 것이라고 분석했다. 라자루스는 이전에도 크립토 프로젝트를 대상으로 수차례 대규모 공격을 감행해왔으며, 공격 대상에는 로닌 네트워크, 하모니의 호라이즌 브리지, 와지르엑스, 아토믹 월릿 등이 포함된다. 이들 해킹 사건에서 보안 인프라와 운영 키를 지속적으로 노린 것으로 알려져 있다.
비트리필의 조사에 따르면 공격 사건의 시작은 특정 직원의 노트북 침해로 지목되었다. 과거 사용하던 레거시 자격증명이 노출되면서 해커는 비트리필의 인프라에 더욱 쉽게 접근할 수 있는 조건을 마련했다. 이로 인해 고객 데이터베이스와 암호화폐 지갑에 대한 침해가 일어났다고 비트리필 측은 판단하고 있다.
비트리필이 공격 발생 후 시스템 내 비정상적인 구매 패턴을 감지하였고, 이로 인해 공격의 징후를 발견하게 되었다. 해커는 기프트카드 재고와 공급망을 악용해 불법적으로 물량을 빼돌리거나, 핫월릿에서 자금을 인출하는 방법으로 활동하고 있었다. 이에 따라 비트리필은 피해를 확산 방지하기 위해 시스템을 오프라인으로 전환하는 긴급 조치를 취한 것으로 드러났다.
고객 데이터 측면에서 비트리필은 전체 데이터베이스가 대량으로 유출된 것은 아니라고 분명히 하였다. 로그 분석 결과 공격자의 질의는 전체 고객 데이터가 아닌 운영과 관련된 핵심 정보에 집중되었다. 그러나 약 1만8500건의 구매 기록이 노출된 사실을 확인하였고, 해당 정보에는 이메일 주소, 암호화폐 결제 주소, IP 주소 등이 포함되어 있다. 이 중 약 1,000건에는 특정 상품과 연결된 암호화된 사용자명이 포함되어 있어 고객에게 직접 안내가 이루어졌다.
비트리필은 최소한의 개인정보만 저장하는 정책을 유지하고 있으며, 고객신원확인(KYC)을 요구하지 않는 구조라고 주장했다. 현시점에서 고객들이 별도로 추가 조치를 취할 필요는 적다고 여기는 한편, 비트리필 또는 암호화폐 결제와 관련된 예기치 않은 연락에 대해 주의를 당부하고 있다. 이는 피싱 시도가 뒤따를 가능성을 염두에 둔 것으로 해석된다.
사건 이후 비트리필은 보안 체계를 전면적으로 재정비하고 있으며, 외부 전문가와 함께 광범위한 침투 테스트를 진행하고 있다. 내부 접근 통제를 강화하고 로깅 및 모니터링 체계를 개선해 위협 탐지 속도를 높이며, 자동으로 서비스 셧다운을 수행하는 프로토콜도 구체화할 예정이다. 비트리필은 이번 사건을 통해 온체인 보안뿐만 아니라 운영 키 관리, 엔드포인트 보안 및 공급망 모니터링의 중요성을 다시 한 번 강조하였다.
비트리필은 "정교한 공격을 당하는 것은 참으로 끔찍한 일"이라면서도 고객의 신뢰를 계속해서 유지할 수 있도록 최선을 다하겠다고 밝혔다. 이번 공격은 비트리필이 10년 이상 운영한 역사 속에서 첫 대형 공격으로, 충분한 자금력과 수익성 덕분에 운영 손실을 흡수할 수 있다는 자신감을 나타냈다.
비트리필, 북한 해킹 그룹 라자루스에 의해 1만8500건의 구매 기록 유출

같은 코너에서 더 읽기
레저 하드웨어 지갑 도난, 공식 리셀러의 주인이 이미 바뀌어 있었다
레저(Ledger)는 동남아 공식 리셀러 CryptoBilis에 판매·배송 중단을 지시하고 최근 90일 구매자에게 기기를 켜지 말라고 권고했다. 연구자들은 손실을 7,200만~8,600만 달러 이상으로 본다. 이 사건의 핵심은 해킹 기법이 아니라, 공식 인증 간판은 그대로인데 그 뒤의 주인이 바뀌어 있었다는 공급망의 빈틈이다.
코인셰어즈 부자 코인 설문, 조사를 낸 곳이 암호화폐 운용사다
코인셰어즈 설문에서 고액자산가 포트폴리오 내 암호화폐 비중은 평균 10%로 나왔다. 반면 자문가 단체 설립자 릭 에델먼은 실제로는 2~5%가 흔하다고 반박했다. 설문을 낸 곳이 암호화폐 운용사라는 점을 감안하면 10%는 수요의 실측치라기보다 업계가 바라는 방향에 가깝고, 내 비중은 남의 평균이 아니라 내가 견딜 수 있는 손실 폭으로 정해야 한다는 것이 우리 판단이다.
민와일 비트코인 생명보험, 3,750만 달러 투자자 명단에 생명보험사가 있다
민와일(Meanwhile)은 보험료와 사망보험금을 모두 비트코인으로 정하는 버뮤다 생명보험사이고, 이번에 베인캐피털 크립토 주도로 3,750만 달러를 조달해 누적 1억8,000만 달러가 됐다. 투자자 명단에 Apollo와 노스웨스턴 뮤추얼의 벤처 자회사가 들어 있다는 점에서, 이 거래는 비트코인이 거래 자산에서 상속·보험 자산으로 옮겨 가는 실험에 전통 보험업 자본이 직접 걸었다는 신호다.
코인베이스 USDT 자동 전환, 10월 30일까지 안 빼면 USDC 등으로 바뀐다
ESMA가 MiCA 미준수 스테이블코인을 정리하라고 하면서 그동안 열려 있던 수탁·이체 통로까지 닫았다. 최종 시한은 2027년 1월 8일이지만 코인베이스는 USDT·PYUSD 잔액을 10월 30일까지 빼라고 했고, 남은 잔액은 USDC 등으로 자동 전환한다. 거래만 막히는 것이 아니라, 보유자가 스스로 옮기지 않으면 거래소가 대신 바꿔 버리는 구조로 넘어갔다.