최근 사이버 보안 기업 코이시큐리티(Koi Security)는 '그리디베어(GreedyBear)'라는 해킹 조직이 암호화폐 지갑 사용자들을 겨냥하여 대규모 범죄 캠페인을 수행하고 있다고 경고했다. 이 해킹 그룹은 브라우저 확장 프로그램, 멀웨어 및 피싱 웹사이트를 포함한 다양한 기법을 동원하여 지금까지 100만 달러, 즉 약 13억 9,000만 원 이상의 암호화폐를 탈취한 것으로 나타났다.
해커 조직의 주목할 만한 특징은 이들이 악성 확장 프로그램, 랜섬웨어 및 피싱 사이트를 조합하여 보다 정교한 공격 전략을 수립하고 있다는 점이다. 코이시큐리티 연구원인 투발 애드모니(Tuval Admoni)는 "대부분의 사이버 범죄 집단은 한 가지 접근 방식에 집중하지만, 그리디베어는 세 가지를 융합해 산업화된 암호화폐 절도 모델을 설계하고 있다"고 언급하며 조직의 진화된 공격 방식에 대한 우려를 표명했다.
이번 공격의 핵심과 전략은 브라우저 확장 프로그램을 통한 지갑 인증정보 탈취다. 해당 보고서에 따르면, 그리디베어는 파이어폭스 브라우저 마켓에 150개 이상의 악성 확장 프로그램을 등록하였고, 이는 메타마스크(MetaMask), 트론링크(TronLink), 이그소더스(Exodus), 라비월렛(Rabby Wallet) 등 인기 있는 지갑 애플리케이션을 사칭하고 있다. 해커들은 초기에는 정상적인 확장 프로그램처럼 보이게 하여 마켓플레이스의 심사를 통과한 후, 이후 악성 코드로 내용을 변경하는 '확장 프로그램 속이기(Extension Hollowing)' 기법을 활용하여 사용자들을 속인다.
애드모니는 "이 기법은 확장 프로그램 심사의 허점을 악용한 것으로, 사용자와 신뢰를 쌓은 후에 악성으로 전환됨으로써 더욱 위협적"이라고 강조하며, 실제로 이들 악성 확장 프로그램은 사용자의 인증 정보를 입력 필드에서 직접 수집하는 방식으로 작동한다고 밝혔다.
사이버 보안 기업 사이버스(Cyvers)의 CEO인 데디 라비드(Deddy Lavid)도 이번 공격에 대해 "사용자들이 브라우저 확장 스토어에서 가지는 신뢰를 해커들이 악용하고 있다"며, "가짜 리뷰로 평점을 부풀리고, 인증정보 탈취용 멀웨어로 갈아치우는 점에서 사용자 신뢰를 시스템적으로 악용한 사례"라고 설명했다.
전문가들은 암호화폐 사용자가 안전하게 자산을 보호하기 위해서는 공식 사이트를 통한 프로그램 설치와 함께, 확장 프로그램 리뷰 내용 및 개발자 정보를 철저히 검토할 것을 강력히 권고하고 있다. 이처럼 신뢰를 기반으로 한 공격 방식은 앞으로도 지속될 가능성이 크며, 사용자 스스로가 보안 인식을 높이는 것이 필수적이라는 경고가 이어지고 있다.
해킹 그룹 '그리디베어', 150개 악성 확장 프로그램으로 암호화폐 지갑 해킹

같은 코너에서 더 읽기
레저 하드웨어 지갑 도난, 공식 리셀러의 주인이 이미 바뀌어 있었다
레저(Ledger)는 동남아 공식 리셀러 CryptoBilis에 판매·배송 중단을 지시하고 최근 90일 구매자에게 기기를 켜지 말라고 권고했다. 연구자들은 손실을 7,200만~8,600만 달러 이상으로 본다. 이 사건의 핵심은 해킹 기법이 아니라, 공식 인증 간판은 그대로인데 그 뒤의 주인이 바뀌어 있었다는 공급망의 빈틈이다.
코인셰어즈 부자 코인 설문, 조사를 낸 곳이 암호화폐 운용사다
코인셰어즈 설문에서 고액자산가 포트폴리오 내 암호화폐 비중은 평균 10%로 나왔다. 반면 자문가 단체 설립자 릭 에델먼은 실제로는 2~5%가 흔하다고 반박했다. 설문을 낸 곳이 암호화폐 운용사라는 점을 감안하면 10%는 수요의 실측치라기보다 업계가 바라는 방향에 가깝고, 내 비중은 남의 평균이 아니라 내가 견딜 수 있는 손실 폭으로 정해야 한다는 것이 우리 판단이다.
민와일 비트코인 생명보험, 3,750만 달러 투자자 명단에 생명보험사가 있다
민와일(Meanwhile)은 보험료와 사망보험금을 모두 비트코인으로 정하는 버뮤다 생명보험사이고, 이번에 베인캐피털 크립토 주도로 3,750만 달러를 조달해 누적 1억8,000만 달러가 됐다. 투자자 명단에 Apollo와 노스웨스턴 뮤추얼의 벤처 자회사가 들어 있다는 점에서, 이 거래는 비트코인이 거래 자산에서 상속·보험 자산으로 옮겨 가는 실험에 전통 보험업 자본이 직접 걸었다는 신호다.
코인베이스 USDT 자동 전환, 10월 30일까지 안 빼면 USDC 등으로 바뀐다
ESMA가 MiCA 미준수 스테이블코인을 정리하라고 하면서 그동안 열려 있던 수탁·이체 통로까지 닫았다. 최종 시한은 2027년 1월 8일이지만 코인베이스는 USDT·PYUSD 잔액을 10월 30일까지 빼라고 했고, 남은 잔액은 USDC 등으로 자동 전환한다. 거래만 막히는 것이 아니라, 보유자가 스스로 옮기지 않으면 거래소가 대신 바꿔 버리는 구조로 넘어갔다.