최근 블록체인 보안 기업 슬로우미스트(SlowMist)가 발표한 2025년 3분기 보고서에 따르면, 암호화폐 도난 사건의 주요 원인은 여전히 '프라이빗 키 유출'로 파악되고 있다. 이번 분기 동안 접수된 암호화폐 도난 사건은 총 317건에 달하며, 이 중 상당수가 간단한 프라이빗 키나 시드 구문의 노출로 인해 발생한 것으로 확인되었다.

슬로우미스트는 사용자 자산 추적 서비스 미스트트랙(MistTrack)의 데이터를 바탕으로 이번 분석을 진행하였다. 보고서에서는 실제로 자금이 부분적으로 회수되거나 동결된 사건이 불과 10건에 그쳤으며, 이로 인해 회수된 금액은 약 373만 달러(약 51억 8,470만 원)에 불과하다고 전했다. 이와 같은 상황은 해킹이 고도화된 기술의 결과라기보다는 사용자 기본 인증 정보의 노출로 인한 것이라는 점에서 주목할 만하다.

해킹 사건의 예로는, 사전 구성된 시드 프레이즈를 내장하거나 리커버리 정보를 외부로 유출하도록 조작된 가짜 하드웨어 월렛 판매가 있다. 이러한 위조 제품에 자산을 송금한瞬間, 공격자는 자유롭게 자산을 탈취할 수 있는 구조이다. 슬로우미스트는 사용자에게 반드시 공식 판매처에서만 하드웨어 월렛을 구입하고, 월렛 내에서 직접 시드 프레이즈를 생성할 것을 권장하며, 초기 송금 시에는 소액 테스트를 실시할 것을 추천했다. 포장 상태를 정확히确认하고 프리셋된 복구 카드가 포함된 제품은 피하는 것이 중요하다고 강조했다.

또한, 정교해진 피싱과 사회공학적 수법에 대한 경각심도 강조되고 있다. 특히 EIP-7702 사양을 악용한 위임형 피싱 사례가 발생했으며, 피해자는 이를 정상 트랜잭션으로 착각하고 계약을 승인하는 순간 자산이 자동으로 송금되는 경우가 있었다.

또 다른 사례로는 링크드인(LinkedIn)을 이용한 사회공학적 접근이 있다. 공격자는 구직자들과의 신뢰를 쌓은 뒤 '카메라 드라이버 설치'를 요구하며 악성코드를 설치하게 만들었다. 한 피해자는 줌(Zoom) 화상회의 중 크롬 확장 프로그램을 조작한 공격 방식으로 총 1,300만 달러(약 180억 7,000만 원)를 탈취당했다.

전통적인 해킹 방식도 여전히 위협적이다. 구글(cGoogle) 광고를 가장한 가짜 대시보드나 디파이 플랫폼을 모방한 피싱 사이트에서 수백만 달러 규모의 피해가 발생했으며, 사용하지 않는 디스코드(Discord) 링크를 악용한 커뮤니티 사칭도 빈번하게 발생하고 있다. 실제로 Aave를 사칭한 피싱 피드에서는 약 120만 달러(약 16억 6,800만 원)의 자산 탈취 사건이 보고되기도 했다.

사용자를 속이는 방식은 기술적인 위장으로도 진화하고 있다. 공격자들은 CAPTCHA 창처럼 보이는 코드 입력 창을 만들어 사용자가 직접 악성 명령어를 복사해 실행하도록 유도하여, 사용자의 월렛 정보, 브라우저 쿠키, 그리고 심지어 프라이빗 키까지 추출하는 악성 기능을 실행하고 있다.

슬로우미스트는 “Web3 해킹의 본질은 복잡한 기술이 아니라 일상적인 행동의 허점을 노리는 것”이라며, “한 번 더 확인하고 출처를 반드시 검증하며, 무심코 클릭하는 행위를 멈추는 것만으로도 많은 피해를 방지할 수 있다”고 강조했다.

암호화폐 도난 수법이 고도화되고 있는 현실 속에서, 사용자 스스로의 경계심과 기본 보안 수칙 준수는 그 어느 때보다 중요하다고 할 수 있다. 키 관리 실수로 인한 수억 원의 재산 손실 가능성에 대해 사용자와 커뮤니티가 각별한 주의를 기울여야 할 시점이다.