Revolut, 위조된 정부 소환장으로 침해당해 비트코인 지갑 활동 노출
TREE NEWS 보도: Revolut은 직원이 정부 법 집행 기관을 사칭한 위조된 법적 요청에 응하여 비트코인 지갑 거래 기록과 활동 상태를 신원 불명의 공격자에게 넘겨준 데이터 보안 사고를 공개했다. 이 위조 문서는 형사 수사의 일부라고 주장하며 플랫폼에 특정 주소의 온체인 기록을 검색할 것을 요구했다. 내부 확인 절차가 엄격하게 시행되지 않아 법적 서류의 진위를 확인하지 않은 채 요청이 이행되었다.
노출된 정보
공개된 데이터에는 사실상 ‘비트코인 활동 여권’이라 할 수 있는 거래 내역이 포함되어 있으며, 이는 사용자의 광범위한 금융 행동, 거래 상대방, 타이밍 패턴을 재구성하는 데 사용될 수 있다. 온체인 데이터는 설계상 공개되어 있지만, 주소와 검증된 신원 간의 연결은 거래소와 수탁 플랫폼이 보호해야 하는 민감한 계층이다.
소셜 엔지니어링이 계속 통하는 이유
- 권위에 대한 신뢰: 형사 수사로 포장된 요청은 긴급성을 조성하고 주니어 컴플라이언스 직원의 반발을 억제한다.
- 비표준 요청: 합법적인 소환장은 공식 채널을 따르지만, 공격자는 비공식적이거나 불완전한 문서라는 회색 지대를 악용한다.
- 취약한 승인 관문: 의무적인 다인 서명과 발행 기관과의 아웃오브밴드 검증이 없으면 단 한 명의 직원이 단일 실패 지점이 된다.
업계에 대한 시사점
이 사건은 중앙화된 암호화폐 플랫폼 전반의 구조적 취약성을 부각시킨다. 신원에 연결된 온체인 데이터를 축적할수록 사칭 공격의 고가치 표적이 되는 것이다. 여러 관할권의 규제 당국은 이미 데이터 접근, 침해 통지, 법 집행 요청 처리에 관한 규칙을 강화하고 있다. 견고한 검증 워크플로를 입증하지 못하는 기업은 규제 당국의 감시와 평판 손상이라는 두 가지 위험에 직면한다.
앞으로의 전망
표준화된 법적 요청 접수 시스템, 공식 문서의 암호학적 검증, 사용자 연결 블록체인 데이터 공개에 대한 의무적 이중 통제 승인으로의 전환이 예상된다. 소셜 엔지니어링 손실을 보상하는 보험 상품도 주목을 받을 수 있다. 사용자에게 이 사건은 익숙한 교훈을 재확인시켜 준다. 수탁의 편의성은 위험을 집중시키며, 암호화폐의 프라이버시는 블록체인보다 신원의 열쇠를 쥔 기관의 운영 규율에 더 의존한다는 것이다.




