BTC $79,535.55 +1.52%
ETH $2,516.40 +1.63%
BNB $756.76 +0.66%
XRP $1.44 +3.30%
SOL $104.75 +1.70%
TRX $0.3392 +0.17%
DOGE $0.0913 +2.31%
ADA $0.2212 +1.70%
BCH $260.54 +1.83%
LINK $12.50 -1.25%
HYPE $86.61 +3.16%
AAVE $130.91 +0.27%
SUI $0.8260 +1.07%
XLM $0.1901 +0.19%
ZEC $1,254.14 +10.88%
BTC $79,535.55 +1.52%
ETH $2,516.40 +1.63%
BNB $756.76 +0.66%
XRP $1.44 +3.30%
SOL $104.75 +1.70%
TRX $0.3392 +0.17%
DOGE $0.0913 +2.31%
ADA $0.2212 +1.70%
BCH $260.54 +1.83%
LINK $12.50 -1.25%
HYPE $86.61 +3.16%
AAVE $130.91 +0.27%
SUI $0.8260 +1.07%
XLM $0.1901 +0.19%
ZEC $1,254.14 +10.88%

코드

전체
뉴스 플래시

first_img 5만 개 이상의 Stripe API 키가 공개 코드에서 유출됨

보안 문제에 대한 보고서에 따르면, Ransomnews 연구원들은 대규모 Stripe 상점 API 키 유출 사건을 기록했습니다. 키는 공개 코드 저장소, GitHub Actions 로그 및 잘못 구성된 웹 서버에 노출되어 있으며, 총 5만 개 이상의 고유 키가 확인되었습니다. 샘플 테스트 결과 상당 부분이 여전히 활성 상태이며, 공격자는 몇 시간 내에 이를 이용해 사기를 저지를 수 있습니다.보고서에 따르면, 2026년 8월 18일 어떤 데이터 거래 포럼에서 발표된 데이터 세트에는 659개의 상점 계정의 유효한 Stripe API 키와 약 35GB의 고객 및 결제 데이터가 포함되어 있습니다. Ransomnews는 오프라인 분석을 수행하고 발표 전에 Stripe에 보고했습니다. Stripe 자체는 해킹되지 않았으며, 키는 모두 상점에 속합니다. 연구원들은 유효한 키를 발견한 후 17시간 이내에 상점 고객 목록에 접근하고, 사기성 결제 링크를 생성하며, 1달러 테스트 청구를 완료할 수 있었습니다.유효한 키는 고객 및 저장된 결제 수단을 나열하고, 청구 및 결제 의도를 생성하며, 공격자가 제어하는 계정으로 환불을 시작하고, 결제 알림을 가로채기 위해 Webhook 엔드포인트를 수정하며, Stripe Connect가 활성화된 경우 연관 계정에 접근할 수 있습니다. 주요 유출 출처에는 GitHub 저장소의 하드코딩된 키와 무시되지 않은 .env 파일, GitHub Actions 빌드 로그에서 마스킹되지 않은 환경 변수, 그리고 3000대 이상의 잘못 구성된 서버 중 약 12%에 포함된 사용 가능한 키가 있습니다.

미국 국세청, 새로운 암호화폐 피싱 공격 경고: 위조된 서신이 QR 코드를 이용해 지갑 개인 키를 탈취함

코인데스크(CoinDesk)에 따르면, 미국 국세청(IRS)은 미국의 암호화폐 보유자를 겨냥한 고급 이메일 피싱 활동이 확산되고 있다고 경고했습니다. 공격자는 공식 세금 서신을 위조하여 사용자가 악성 QR 코드를 스캔하도록 유도하여 암호 지갑 인증서와 개인 키를 훔치고 있습니다.알려진 바에 따르면, 공격자는 IRS를 사칭하여 종이 서신을 발송하고 "세무 준수", "계좌 인증" 등의 명목으로 긴박감을 조성하며 서신에 QR 코드를 첨부합니다. 사용자가 이를 스캔하면, 가짜 웹사이트로 유도되어 지갑 로그인 정보, 니모닉 또는 개인 키가 유출되어 디지털 자산이 도난당할 수 있습니다.IRS는 납세자에게 공식 기관이 비공식 채널을 통해 사용자에게 암호 지갑 개인 키, 니모닉 또는 유사한 "지갑 인증" 작업을 요구하지 않는다고 상기시킵니다. 암호화폐 보유자는 QR 코드를 스캔하거나 지갑에 연결하거나 민감한 정보를 제출하라는 요청이 포함된 의심스러운 이메일과 서신에 주의해야 합니다.암호 자산 보유자의 규모가 확대됨에 따라 디지털 지갑을 겨냥한 사회 공학 공격이 지속적으로 증가하고 있으며, 규제 기관과 보안 기관은 관련 사기 활동에 대한 예방 경고를 강화하고 있습니다.

이더리움 재단이 WEBCAT에 보안 자금을 지원하여 지갑 검증 프론트엔드 코드로 피싱 공격을 방지합니다

공식 소식에 따르면, 이더리움 재단 산하 "조달러 보안 계획" (Trillion Dollar Security, 1TS)은 자유 언론 재단 (Freedom of the Press Foundation, FPF)에 특별 기금을 제공하여 오픈 소스 도구 WEBCAT의 지속적인 개발을 지원하고, 이더리움 지갑과 탈중앙화 애플리케이션 (DApp)의 오랜 프론트엔드 코드 검증 보안 격차를 해결합니다.WEBCAT (Web-based Code Assurance and Transparency)은 브라우저가 웹사이트에서 로드된 코드가 개발자가 공개한 버전과 일치하는지 검증하는 데 도움을 주기 위해 설계된 오픈 소스 도구입니다.이번 기금 지원은 WEBCAT이 이더리움 지갑 및 애플리케이션 환경으로 확장되어 사용자가 접근하는 프론트엔드 페이지가 변조되었는지 검증할 수 있도록 합니다.이더리움 재단은 현재 HTTPS가 사용자 연결 웹사이트를 검증하고 통신을 암호화할 수 있지만, 웹사이트에서 실제로 실행되는 프론트엔드 코드가 개발자가 발표한 버전인지 증명할 수는 없다고 밝혔습니다. 공격자가 웹사이트 프론트엔드 코드를 제어할 경우, 사용자가 모르는 사이에 거래 수신 주소를 수정하거나 페이지에 표시된 내용과 일치하지 않는 거래를 서명하도록 유도할 수 있습니다.이더리움 재단은 프론트엔드 공격이 블록체인 인프라의 중요한 보안 위험이 되었으며, 악의적인 웹 페이지 인터페이스 수정이 공급망 공격, DNS 탈취 후속 공격 및 사용자 인터페이스 속임수 등의 문제를 초래할 수 있다고 언급했습니다.WEBCAT은 원래 자유 언론 재단에 의해 개발되어 SecureDrop과 같은 안전한 통신 시스템의 코드 신뢰성을 높이는 데 사용되었습니다.이번 이더리움 생태계로의 확장은 1TS 계획의 "명확한 서명 (Clear Signing)"과 같은 보안 조치와 상호 보완적인 관계를 형성할 것입니다: 전자는 지갑이 애플리케이션 프론트엔드가 변조되지 않았음을 확인하는 데 도움을 주고, 후자는 사용자가 승인하고 있는 거래 내용을 이해하는 데 도움을 줍니다.
app_icon
ChainCatcher Building the Web3 world with innovations.