레저(Ledger) 오늘 도난 사건은 그 최대 규모의 보안 사건으로, 가짜 애플리케이션이 950만 달러의 도난을 초래했습니다
하드웨어 지갑 제조업체 Ledger가 오늘 다시 보안 사건이 발생했습니다. 제3자 보안 기관은 이번 손실이 거의 9000만 달러에 달할 것으로 추정하고 있습니다. Ledger는 동남아시아의 공인 대리점 CryptoBilis와 관련된 장비 판매와 관련된 자금 손실을 조사하고 있으며, 해당 대리점에 판매 및 배송 중단을 요청했습니다. 또한 최근 90일 이내에 해당 경로를 통해 장비를 구매한 사용자에게는 신중하게 조작하거나 자산을 이동할 것을 권장하고 있습니다. 사건의 원인은 아직 최종 확인되지 않았으며, 공급망 또는 장비 변조 위험이 관련된 것으로 의심되고 있습니다.
Ledger의 역사적인 주요 공격 및 자금 손실 관련 사건은 다음과 같습니다:
2018년, 초기 하드웨어 및 공급망 연구 취약점이 집중적으로 발생했습니다. 보안 연구원들은 Nano S가 출고 전에 변조될 가능성과 MCU 부트로더 우회, 격리 취약점, 비트코인 잔돈 주소 주입 등의 문제를 시연했습니다. Ledger는 지속적으로 보안 공지를 발표하고 수정을 완료했으며, 관련 문제는 대부분 연구 수준의 취약점이거나 물리적으로 장비에 접촉해야 이용할 수 있는 것들입니다.
2020년, Ledger는 대규모 고객 데이터 유출 사건이 발생했습니다. 공격자는 제3자 API 키 및 Shopify 관련 취약점을 통해 전자상거래 및 마케팅 데이터베이스에 접근하여 100만 개 이상의 이메일과 약 27.2만에서 29.2만 개의 고객 상세 기록, 이름, 주소 및 전화번호 등의 정보가 공개되었습니다. 하드웨어 및 개인 키는 영향을 받지 않았지만, 이 사건은 장기적인 피싱, 사회 공학 및 위조 공식 서신 사기를 촉발했습니다.
2023년 12월, Ledger Connect Kit가 공급망 공격을 받았습니다. 전 직원이 피싱 공격을 당한 후, NPMJS 계정이 제어당했으며, 공격자는 악성 버전의 Connect Kit를 게시하여 해당 라이브러리에 의존하는 DApp에 악성 코드를 주입하고 사용자가 도난 거래에 서명하도록 유도했습니다. 공격의 활성 창은 약 2시간이며, 손실은 약 48만에서 60만 달러에 달합니다. 하드웨어 및 Ledger Live 자체는 직접적으로 공격받지 않았습니다.
2026년 1월, 제3자 Global-e의 주문 데이터가 유출되었습니다. 결제 및 물류 협력사 시스템이 무단 접근을 당하여 일부 Ledger.com 주문 관련 정보, 이름, 주소 및 연락처 등이 노출되었습니다. Ledger 자체 시스템 및 개인 키는 영향을 받지 않았지만, 피싱 위험이 다시 상승했습니다.
2026년 4월, App Store에서 가짜 Ledger Live 애플리케이션 사기가 발생했습니다. 해당 모조 애플리케이션은 약 일주일 동안 상장되어 사용자가 복구 구문을 입력하도록 유도했으며, 50명 이상의 피해자가 약 950만 달러를 잃었습니다. 여러 블록체인과 관련이 있습니다. 애플은 이후 이를 삭제하였고, Ledger는 24단어 복구 구문을 요구하지 않을 것이라고 강조했습니다.
2026년 8월, Ledger는 이더리움 애플리케이션 서명 관련 취약점을 공개했습니다. 여기에는 명령 간섭으로 인해 표시 내용과 서명 매개변수가 비동기화되는 문제, Clear-signing 우회 등이 포함됩니다. 이 취약점은 악성 호스트와의 협력이 필요하며, Ledger는 실제 사용자가 이용당한 증거는 없다고 밝혔으며, 관련 문제는 새로운 버전에서 수정되었습니다.
2026년 10월 9일, CryptoBilis 대리점과 관련된 대규모 지갑 비우기 사건이 발생하여 손실이 거의 9000만 달러에 달할 것으로 예상됩니다. Ledger는 조사를 진행 중이며, 사건은 단일 경로를 겨냥한 공급망 또는 장비 변조 공격과 관련된 것으로 의심되고 있습니다. 공식적으로 판매가 중단되었으며, 관련 사용자에게 자산 이동을 권장하고 있습니다.






