TL;DR
- Trezor 배송 협력사 고객 정보 유출 뒤 주소가 노출된 피해자에게 지갑 이전을 유도하는 악성 우편물이 발송되고 있으며, 시드 문구 입력 시 지갑 자산이 탈취됨.
- 집 주소 노출은 이른바 렌치 공격(wrench attack) 위험을 키우므로 민감한 물품 수령에는 우편 사서함 사용이 권장됨.
- 우편물의 큐알 코드(QR code)는 공식 Trezor 도메인이 아닌
io-qr.cc의trezor하위 도메인으로 연결됨. - 연결 경로를 추적하면 9월 3일 Nicenic을 통해 등록되고 Cloudflare를 사용하는
qr-trezor도메인으로 이동함. - 악성 링크는 Domainsure Crypto Defender Threat Feeds와 Public URL Redirectors feed에 추가됐으며, 이번 유출은 7월 Coldcard 해킹 이후 보안 목적으로 Trezor를 구매하던 시점에 발생함.
정보 유출과 우편 사기
- 암호화폐 하드웨어 지갑 제조사 Trezor가 최근 배송 협력사 가운데 한 곳에서 고객 정보 유출이 발생했다고 공개함.
- 암호화폐 이용자에게는 집 주소 노출이 특히 문제가 됨. 주소가 드러나면 이른바 렌치 공격에 노출될 수 있기 때문임.
- 잠재적으로 민감한 물품을 받을 때 집 주소 공개가 보안 위험을 만들 수 있으므로 우편 사서함 사용이 권장됨.
- 이제 Trezor 고객의 주소가 외부에 퍼지면서, 일부 피해자가 Trezor에서 보낸 것처럼 꾸민 우편물을 받는 상황임.
- 우편물은 수신자에게 안전한 업그레이드를 위해 “지갑을 이전하라”고 안내함.
악성 큐알 코드
- 이번 사례에서 큐알 코드가 악성일 수 있다는 문제가 드러남.
- 해당 우편물은 정식 편지가 아니며, 설령 정식 편지라고 해도 별도의 큐알 코드 스캐너를 사용해 코드에 어떤 정보가 담겼는지 확인하는 절차가 필요함.
- 큐알 코드의 목적지는 공식 Trezor 도메인이 아니라, 큐알 코드 리디렉터 서비스의
io-qr.cc아래trezor라는 이름의 하위 도메인임.
리디렉션 경로 추적
- 해당 주소를 링크 확장기 또는 리디렉션 경로 추적 도구에 입력하면 모든 이동 단계를 확인할 수 있음.
- 최종적으로 9월 3일 Nicenic을 통해 등록되고 Cloudflare를 사용하는
qr-trezor도메인에 도착함. - 수신자는 해당 도메인에서 지갑의 시드 문구(seed phrase)를 입력하라는 안내를 받게 되며, 입력과 함께 지갑 자산이 탈취됨.
대응과 보안 영향
- 주소 정보 유출을 공격 경로로 삼은 사례에 우편물이 결합된 점은 다소 새로운 양상이지만, 악성 큐알 코드와 정상 사이트를 흉내 낸 도메인의 위험을 다시 보여주는 사례임.
- 악성 링크는 Domainsure Crypto Defender Threat Feeds에 추가됨.
- 기존에 알려지지 않았던
io-qr.cc는 Public URL Redirectors feed(PURLs)에도 추가됨. - PURLs는 차단 목록이 아니라 개발자가 링크 정제 작업에 통합할 수 있도록 제공되는 목록임.
DNSskills.md에는 “Is This a Redirect?”라는 에이전트형 기술도 제공됨.- 이번 Trezor 정보 유출은 많은 이용자가 7월 Coldcard 해킹의 피해 범위를 벗어나기 위해 Trezor를 구매하던 시점에 발생해 시기가 특히 좋지 않은 상황임.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요