TL;DR

  • Trezor 배송 협력사 고객 정보 유출 뒤 주소가 노출된 피해자에게 지갑 이전을 유도하는 악성 우편물이 발송되고 있으며, 시드 문구 입력 시 지갑 자산이 탈취됨.
  • 집 주소 노출은 이른바 렌치 공격(wrench attack) 위험을 키우므로 민감한 물품 수령에는 우편 사서함 사용이 권장됨.
  • 우편물의 큐알 코드(QR code)는 공식 Trezor 도메인이 아닌 io-qr.cctrezor 하위 도메인으로 연결됨.
  • 연결 경로를 추적하면 9월 3일 Nicenic을 통해 등록되고 Cloudflare를 사용하는 qr-trezor 도메인으로 이동함.
  • 악성 링크는 Domainsure Crypto Defender Threat FeedsPublic URL Redirectors feed에 추가됐으며, 이번 유출은 7월 Coldcard 해킹 이후 보안 목적으로 Trezor를 구매하던 시점에 발생함.

정보 유출과 우편 사기

  • 암호화폐 하드웨어 지갑 제조사 Trezor가 최근 배송 협력사 가운데 한 곳에서 고객 정보 유출이 발생했다고 공개함.
  • 암호화폐 이용자에게는 집 주소 노출이 특히 문제가 됨. 주소가 드러나면 이른바 렌치 공격에 노출될 수 있기 때문임.
  • 잠재적으로 민감한 물품을 받을 때 집 주소 공개가 보안 위험을 만들 수 있으므로 우편 사서함 사용이 권장됨.
  • 이제 Trezor 고객의 주소가 외부에 퍼지면서, 일부 피해자가 Trezor에서 보낸 것처럼 꾸민 우편물을 받는 상황임.
  • 우편물은 수신자에게 안전한 업그레이드를 위해 “지갑을 이전하라”고 안내함.

악성 큐알 코드

  • 이번 사례에서 큐알 코드가 악성일 수 있다는 문제가 드러남.
  • 해당 우편물은 정식 편지가 아니며, 설령 정식 편지라고 해도 별도의 큐알 코드 스캐너를 사용해 코드에 어떤 정보가 담겼는지 확인하는 절차가 필요함.
  • 큐알 코드의 목적지는 공식 Trezor 도메인이 아니라, 큐알 코드 리디렉터 서비스의 io-qr.cc 아래 trezor라는 이름의 하위 도메인임.

리디렉션 경로 추적

  • 해당 주소를 링크 확장기 또는 리디렉션 경로 추적 도구에 입력하면 모든 이동 단계를 확인할 수 있음.
  • 최종적으로 9월 3일 Nicenic을 통해 등록되고 Cloudflare를 사용하는 qr-trezor 도메인에 도착함.
  • 수신자는 해당 도메인에서 지갑의 시드 문구(seed phrase)를 입력하라는 안내를 받게 되며, 입력과 함께 지갑 자산이 탈취됨.

대응과 보안 영향

  • 주소 정보 유출을 공격 경로로 삼은 사례에 우편물이 결합된 점은 다소 새로운 양상이지만, 악성 큐알 코드와 정상 사이트를 흉내 낸 도메인의 위험을 다시 보여주는 사례임.
  • 악성 링크는 Domainsure Crypto Defender Threat Feeds에 추가됨.
  • 기존에 알려지지 않았던 io-qr.ccPublic URL Redirectors feed(PURLs)에도 추가됨.
  • PURLs는 차단 목록이 아니라 개발자가 링크 정제 작업에 통합할 수 있도록 제공되는 목록임.
  • DNSskills.md에는 “Is This a Redirect?”라는 에이전트형 기술도 제공됨.
  • 이번 Trezor 정보 유출은 많은 이용자가 7월 Coldcard 해킹의 피해 범위를 벗어나기 위해 Trezor를 구매하던 시점에 발생해 시기가 특히 좋지 않은 상황임.