원문 제목: 《11,742개의 수령 주소, Trezor 주문과 함께 유출됐다》
원문 저자: KarenZ, Foresight News
비트코인을 보호하는 하드웨어 지갑이, 먼저 그 주인을 노출시켰다.
8월 11일, 한 Trezor 사용자가 방금 수령한 Trezor Safe 3를 공개했다. 그를 놀라게 한 것은 박스 안의 기기가 아니라 박스 밖의 물류 라벨이었다. 라벨에는 '전자기기' 같은 포괄적인 품명이 적혀 있지 않고, 명확하게 'Trezor Safe 3 Bitcoin Only'라고 적혀 있었다.

이는 배송이 도착하기 전에, 택배기사, 분류 작업자, 그리고 소포를 볼 수 있는 이웃까지도 수령인이 비트코인 하드웨어 지갑을 구매했다는 사실을 알 수 있음을 의미한다. 게시자 Angelus Borgia는 이 소포가 미국 국내에서 발송된 것으로 국제 세관 신고와는 무관하다고 밝히며, "왜 제품명을 완전히 겉면에 인쇄해야 하는가?"라고 의문을 제기했다.
이틀 후인 8월 13일, Trezor는 더 심각한 소식을 공개했다. 물류 파트너인 ShipMonk가 데이터 유출을 겪었으며, 약 14,000명의 고객 이름, 이메일, 전화번호, 수령 주소가 영향을 받았다.
설명하자면, 이 두 사건은 입증된 직접적인 인과관계가 없다. 전자는 제품명이 물류 라벨에 적힌 것이고, 후자는 ShipMonk 시스템에 대한 무단 접근이었다. 그 게시물도 데이터 유출에 대한 사전 폭로가 아니었다.
하지만 이 시간 순서는 여전히 의미심장하다. Trezor가 데이터 사건을 공개하기 이틀 전에, 이미 한 사용자가 물류 단계에서 '누가 비트코인 하드웨어 지갑을 구매했는지'가 불필요한 사람들에게 노출되고 있다고 지적했다.
이 둘은 형태는 다르지만, 동일한 문제를 드러낸다. 하드웨어 지갑은 개인키를 보호할 수 있지만, 지갑과 사용자의 현실 신원 사이의 연결을 단독으로 차단할 수는 없다.
Trezor의 통보에 따르면, 물류 파트너 ShipMonk는 8월 10일 Trezor에 고객 정보가 저장된 시스템에 무단 접근이 있었다고 알렸다. Trezor는 8월 13일 이 사건을 대외적으로 공개하면서 조사가 아직 진행 중이라고 밝혔다.
Trezor가 현재 공개한 두 그룹의 영향받은 고객은 총 13,689명이다:
· 11,742명의 이름, 이메일 주소, 전화번호 및 전체 배송 주소가 노출되었습니다.
· 1,947명은 이름, 거주 도시, 이메일 주소가 노출되었으나 상세 배송 주소는 포함되지 않았습니다.
통보에 따르면 전체 정보 노출은 주로 미국, 영국, 스웨덴, 콜롬비아, 브라질, 이탈리아, 포르투갈의 고객과 관련이 있으며, 이들은 2026년 5월 10일부터 8월 8일 사이에 ShipMonk가 처리한 주문을 수령했습니다.
Trezor는 원래 자사 및 물류 파트너가 주문 완료 후 90일이 지나면 관련 데이터를 삭제하거나 익명화하도록 요구했습니다. 그러나 Trezor는 이후 위 1,947명의 부분 정보 노출 고객 중 더 이른 주문이 포함될 수 있으며, 현재 ShipMonk와 정확한 기간을 확인 중이라고 덧붙였습니다.
Trezor의 현재 입장에 따르면, 확인된 모든 영향을 받은 고객에게 help@trezor.io를 통해 개별적으로 연락했습니다. 알림 이메일을 받지 못했다면 이번 확인 범위에 포함되지 않은 것입니다.
Trezor는 동시에 자사 시스템, 제품 및 서비스가 침해되지 않았으며, 하드웨어 지갑, 개인 키 및 지갑 백업도 이번 유출 범위에 포함되지 않는다고 강조했습니다. 즉, 이는 공격자가 Trezor 기기를 해킹하여 자산을 직접 이체한 것이 아니라, 제3자 물류 시스템에서 발생한 고객 정보 유출입니다.
이 차이는 중요하지만, "기기가 침해되지 않았다"는 것이 "사용자에게 보안 위험이 없다"는 의미는 아닙니다.
이름, 전화번호, 주소 자체로는 암호화폐 지갑을 열 수 없으며, 하드웨어 지갑을 구매했다는 사실이 누군가 여전히 암호화폐 자산을 보유하고 있다는 증거도, 자산 규모를 설명할 수도 없습니다.
진짜 문제는 이 정보에 특별한 라벨이 붙어 있다는 점입니다: 이 사람은 하드웨어 지갑을 구매한 적이 있다.
사기꾼에게 정확한 이름, 기기 브랜드, 주문 정보 및 가정 주소는 사기의 신뢰성을 크게 높일 수 있습니다. 공격자는 Trezor, 거래소, 은행 또는 물류 회사를 사칭하여 수령인의 실제 정보를 정확히 말한 다음, "보안 업그레이드", "기기 리콜", "지갑 마이그레이션" 또는 "계정 인증"을 구실로 QR 코드 스캔, 악성 소프트웨어 설치 또는 시드 문구 제출을 유도할 수 있습니다.
또한 공격 경로는 이메일에 국한되지 않습니다.
2026년 2월, 보안 매체 BleepingComputer는 누군가 Trezor 및 Ledger 사용자에게 공식 문서를 위조한 우편물을 발송하여 수신자에게 QR 코드를 스캔해 소위 "신원 인증" 또는 "거래 확인"을 완료하도록 요구했다고 보도했습니다. QR 코드는 결국 가짜 지갑 웹사이트로 연결되며 사용자에게 복구 문구를 입력하도록 요구했습니다.
이 보도는 해당 수신 주소가 구체적으로 어떤 데이터 유출에서 비롯되었는지 확인하지 못했다. 그러나 최소한 가정 주소가 하드웨어 지갑 사용자 신원과 연관되면, 공격자가 피싱 이메일을 전자 우편함에서 현실 세계로 옮길 수 있다는 것을 증명한다.
Casa 공동 창립자 Nick Neuman은 이에 대해 이번 주소 유출이 표적 사회공학 및 현실적 협박 위험을 증가시킬 수 있다고 경고했다. 비트코인 네트워크 보안 전문가이자 《Defending Bitcoin》(비트코인 수호) 저자 Luke de Wolf는 공격을 받은 것은 Trezor의 서비스 제공업체이지 Trezor 기기 자체가 아니라고 강조하면서, 사용자에게 비트코인 관련 제품 구매 시 우체국 사서함이나 기타 비가정 수신 주소를 고려할 것을 권장했다.
이러한 경고는 위험 판단일 뿐, 모든 고객이 사기나 인신 위협을 겪게 된다는 의미는 아니다. 그러나 공격자가 이름, 전화번호, 주소, 기기 정보를 동시에 확보했다면, 피해자는 더 이상 수신 이메일을 단순한 스팸 메일로만 취급해서는 안 된다.
8월 11일의 물류 라벨 논란도 같은 문제에 속한다. 데이터베이스 유출은 공격자가 먼저 시스템에 침입해야 하지만, 외부 박스에 직접 "Bitcoin Only"라고 표기하는 것은 배송 과정에서 더 많은 사람에게 내용물을 노출시키는 행위다. 전자는 보안 사고이고, 후자는 데이터 최소화 인식 부족이다. 위험 수준은 다르지만, 둘 다 불필요한 정보 노출 범위를 확대하고 있다.
이번 유출을 둘러싼 논의는 곧 Trezor 자체를 넘어 더 큰 문제로 확장되었다: 하드웨어 지갑을 여전히 신뢰할 수 있는가?
주목할 점은 ZachXBT가 7월 16일 Telegram에서 중요한 자금을 보관하는 데 하드웨어 지갑을 권장하지 않으며, 전용 iPhone을 준비하는 것이 더 낫다고 밝힌 적이 있다는 것이다. 이는 ZachXBT의 개인 보안 방안에 대한 판단이다.
ZachXBT의 하드웨어 지갑에 대한 전면적 부정과 달리, 조창펑(赵长鹏)의 표현은 더 절제되어 있다. 8월 13일, 그는 Trezor 사건을 논평하면서 하드웨어 지갑이 일부 측면에서 여전히 소프트웨어 지갑보다 안전하지만, 둘은 서로 다른 위험 구조를 가진다고 밝혔다. 소프트웨어 자체 보관 지갑은 물리적 기기를 구매하고 배송받을 필요가 없으므로, 배송 과정에서 사용자 신원, 가정 주소와 하드웨어 지갑 구매 기록이 연결될 일이 없다.
조창펑은 또한 하드웨어 지갑이 "나쁘다"는 것이 아니라, 사용자가 보안, 프라이버시, 편의성 사이의 트레이드오프를 이해하길 바란다고 강조했다. 추가로 언급하자면, 하드웨어 지갑을 구매했다고 해서 그 사람이 여전히 암호화폐 자산을 보유하고 있다는 증명은 되지 않지만, 이러한 기록은 잠재적 보유자로 간주될 수 있어 피싱, 사회공학, 현실 보안 위험을 증가시킬 수 있다.
하지만 어느 쪽 의견에 동의하든, 하드웨어 지갑의 보안성을 판단할 때 모든 사건을 하나로 묶어서는 안 됩니다. Trezor, COLDCARD, Ledger 모두 '하드웨어 지갑 보안 사건'이라는 범주에 포함되지만, 실제로 문제가 발생한 부분과 초래된 결과는 서로 다릅니다.
최근 COLDCARD 사건은 또 다른 유형의 위험에 속합니다.
7월 30일, Coldcard 하드웨어 지갑 제조사 Coinkite가 보안 공지를 발표하며 특정 펌웨어 버전을 사용하는 COLDCARD Mk3에서 생성된 지갑 시드에 위험이 있을 수 있다고 경고했습니다. 영향 범위는 2021년 3월에 출시된 4.0.1 버전부터 Mk3를 마지막으로 지원하는 5.0.3 버전까지 이어집니다. Coinkite의 당시 초기 분석에 따르면 Mk4, Q, Mk5는 영향을 받지 않습니다. 이는 기기의 키 생성 과정과 관련된 문제로, Trezor의 이번 물류 데이터 유출과는 본질적으로 다릅니다.
8월 7일 기준, Galaxy Research의 공개에 따르면 피해자 신고를 바탕으로 현재 약 1,719개의 비트코인(약 1억 1,100만 달러 상당)이 Coldcard 하드웨어 지갑 취약점으로 도난당한 것으로 높은 확신을 가지고 확인되었으며, 추가 의심 자금이 계속 검증 중이고 총 손실이 1억 3,000만 달러를 초과할 가능성이 있습니다.
Ledger가 2026년 1월에 발생한 Global-e 사건은 Trezor와 더 유사합니다. 공격을 받은 것은 Ledger의 제3자 전자상거래 파트너였으며, 노출된 자료에는 고객 이름, 연락처 및 주문 세부 정보가 포함되었습니다. Ledger는 당시 자사의 하드웨어와 소프트웨어 시스템은 영향을 받지 않았으며, 결제 정보, 비밀번호 및 복구 문구도 유출되지 않았다고 밝혔습니다.
따라서 최소한 세 가지 문제를 구분해야 합니다:
첫째, 기기 또는 펌웨어 결함으로 키 생성, 저장 또는 거래 서명에 영향을 미칠 수 있는 경우. 둘째, 제조사 및 서비스 제공업체의 데이터베이스 유출로 고객 신원과 주문 정보가 노출될 수 있는 경우. 셋째, 물류, 포장 및 고객 서비스 프로세스에서의 과도한 노출로, 알 필요가 없는 사람이 민감한 정보에 접근하게 되는 경우.
먼저, 연락하는 사람이 당신의 실명, 주소, 전화번호, 주문 정보 또는 기기 모델까지 알고 있다고 해서 그 사람이 Trezor에서 온 것이라고 믿지 마세요. 지금은 오히려 반대로 이해해야 합니다. 상대방이 구체적으로 알수록 유출된 자료를 활용해 사기의 신뢰도를 높이려는 것일 가능성이 높습니다.
보안 알림에 포함된 낯선 링크를 클릭하지 말고, 출처가 불분명한 QR코드도 스캔하지 마십시오. 이벤트 진행 상황을 확인해야 할 경우, Trezor 공식 도메인을 직접 입력하거나 이미 확인된 공식 계정을 통해 접근해야 합니다. 하드웨어 지갑, 거래 플랫폼 및 이른바 '보안 조사관'은 신원 확인을 위해 지갑 복구 구문(시드 문구)을 요구하지 않습니다.
가정 주소가 노출된 사용자는 소셜 미디어에 자산 잔액, 거주 위치, 여행 계획 및 개인 사진 등의 정보를 공개하는 것을 줄여야 합니다. 명백한 신체적 위협, 협박 또는 의심스러운 방문 정보를 받은 경우, 증거를 보존하고 현지 법 집행 기관에 연락해야 하며, 직접 상대방과 협상해서는 안 됩니다.
향후 하드웨어 지갑이나 기타 민감한 보안 제품을 구매할 때는 일상적인 신원과 분리된 이메일을 사용하는 것을 고려할 수 있습니다. 현지 조건과 법률이 허용하는 경우, 무인 택배함, 사서함 또는 기타 비주거 수령 주소를 사용하면 주소와 제품 간의 직접적인 연관성을 줄일 수 있습니다.
Trezor는 '익명 배송' 서비스를 개발 중이며, 전용 결제 프로세스, 무인 택배함, 중립적인 포장, 익명 발송인 정보를 도입하고 배송 완료 후 관련 식별 정보를 자동 삭제할 계획이라고 밝혔습니다. 목표는 2026년 9월 EU에서 출시하고, 연말까지 미국으로 확대하는 것입니다.
이번 사건이 진정으로 보여주는 것은: 보안은 사용자가 처음 전원을 켤 때부터 시작될 수 없다는 것입니다.
택배 포장 외부에 'Bitcoin Only'라고 직접 적혀 있고, 물류 데이터베이스가 이름, 전화번호, 가정 주소를 하드웨어 지갑 주문과 연결할 수 있다면, 기기 내부의 개인 키가 한 번도 유출되지 않았더라도 사용자의 보안 경계는 이미 외부로 밀려나 있는 것입니다.
금융 자율성 도구를 판매하는 회사에게 있어, 데이터를 얼마나 적게 수집하고, 적게 보관하며, 누가 무엇을 샀는지 아는 사람을 줄이는 것 역시 제품 보안의 일부여야 합니다.
원문 링크
BlockBeats 공식 커뮤니티에 참여하세요:
Telegram 구독 그룹:https://t.me/theblockbeats
Telegram 토론 그룹:https://t.me/BlockBeats_App
Twitter 공식 계정:https://twitter.com/BlockBeatsAsia