Coinbase Intelligence 팀, 피싱-서비스 운영으로 유입된 Tron 결제 110만 달러 추적
TREE NEWS 보도: Coinbase의 글로벌 인텔리전스 팀은 법 집행 기관이 EvilTokens를 해체하는 것을 지원했다. EvilTokens는 인공지능을 이용해 피해자의 받은편지함을 분석하고 Microsoft 디바이스 코드 로그인 흐름을 통해 다중 인증을 우회하는 피싱-서비스(PhaaS) 플랫폼이다. 이 플랫폼은 비즈니스 이메일 침해(BEC)와 그에 따른 자금 이체 사기를 가능하게 했다. Coinbase는 2025년 10월부터 2026년 6월 사이에 4개의 Tron 블록체인 주소를 통해 흘러간 약 110만 달러의 수익을 추적하여 플랫폼 운영자와 고객 모두를 식별하는 데 기여했다. 런던 경찰청은 9월 11일 운영자를 체포했다. Microsoft는 민사 소송을 제기하여 50개의 웹사이트를 압수하고 175개 이상의 관련 도메인을 비활성화했다.
수법의 작동 방식
EvilTokens는 잘 알려져 있지만 방어가 부족한 약점을 악용했다. 바로 스마트 TV와 같은 입력 제약이 있는 기기를 위해 설계된 디바이스 코드 인증 흐름이다. 공격자는 피해자를 속여 Microsoft의 실제 로그인 페이지에서 정상처럼 보이는 코드를 입력하게 하고, 비밀번호나 MFA 프롬프트 없이 토큰 접근 권한을 얻는다. 여기에 AI 기반 이메일 분석을 겹쳐서 매우 설득력 있고 맥락에 맞는 유인 수단을 만들고 고가치 표적을 자동으로 식별할 수 있었다.
암호화폐에 중요한 이유
이 사건은 수렴하는 두 가지 트렌드를 보여준다. 첫째, 피싱-서비스는 산업화되었다. 범죄 도구가 이제 SaaS처럼 판매되어 랜섬웨어 조직과 사기단의 진입 장벽을 낮추고 있다. 둘째, 암호화폐 레일 — 특히 낮은 수수료와 높은 USDT 처리량으로 선호되는 Tron — 은 이러한 운영에 여전히 선호되는 결제 계층으로 남아 있어 블록체인 분석이 귀속 식별에서 중심적 역할을 한다.
- 거래소 인텔리전스 팀은 점점 더 사실상의 사이버 범죄 수사관 역할을 하고 있다.
- 온체인 추적은 국경을 넘는 기소에서 증거로 채택되고 있다.
- 디바이스 코드 피싱은 암호화폐를 훨씬 넘어서는 시스템적 신원 위험이다.
앞으로의 전망
거래소, 클라우드 신원 제공업체, 경찰 간의 더 긴밀한 협력과 Microsoft 및 동종 업체에 대한 디바이스 코드 흐름 강화 압력이 예상된다. 암호화폐 기업에게 주는 시사점은 컴플라이언스와 위협 인텔리전스가 하나의 기능으로 통합되고 있다는 것이다. 체포는 승리이지만 피싱-서비스 운영자는 빠르게 적응한다 — 다음 버전은 이미 가동 중일 가능성이 높다.




