크립토빌리스 구매자 자산 손실 신고…피해액·피해 지갑 수 미확정
화면 데이터 가로채는 악성 모듈 의혹…실제 피해와 연관성 조사
최근 90일 구매자 설정 보류 권고…동남아 3개국 판매·발송 중단

[블록미디어 이혜연 기자] 하드웨어 지갑 제조사 레저(Ledger)의 동남아 공식 판매업체를 통해 기기를 구매한 이용자들에게서 디지털자산(가상자산) 손실 신고가 잇따르자, 레저는 해당 업체에 판매·발송 중단을 요청하고 조사에 나섰다.

업계에서는 유통 과정에서 기기가 변조되는 공급망 공격 가능성을 주목하고 있는 가운데, 정확한 사고 원인과 피해 규모는 아직 확인되지 않았다.

동남아 판매처 구매자 피해…레저 “자사 시스템 침해 없어”

레저 지원 계정은 9일(현지시각) X를 통해 크립토빌리스(CryptoBilis)에서 제품을 구매한 동남아 이용자들의 자산 손실 신고를 조사 중이라고 밝혔다. 크립토빌리스는 말레이시아·필리핀·인도네시아의 레저 공식 판매업체로 등록돼 있다.

Ledger is investigating reports of loss of funds from users in South East Asia who purchased products from a reseller named CryptoBillis. As a precaution, and pending the results of our investigation, we have asked CryptoBilis to pause all sales and shipments of Ledger devices.…

— Ledger Support (@Ledger_Support) October 9, 2026

블룸버그에 따르면 레저는 지금까지 확보한 정보상 피해 신고가 크립토빌리스 구매 제품과 관련돼 있다. 레저에서 직접 구매한 제품에 관한 피해 신고는 없었다며, 코인텔레그래프에는 자사 인프라와 시스템, 서비스가 침해되지 않았다고 설명했다.

피해액은 온체인 조사자들의 추정치다. 스펙터(Specter)는 비트코인(BTC)·이더리움(ETH)·트론(TRX) 네트워크의 의심 주소를 추적해 손실액이 8600만달러를 넘을 수 있다고 추산했다. 추적된 자금 전체가 크립토빌리스 구매자들의 피해와 관련됐는지 여부는 검증되지 않았다.

원인은 미확정…복구구문 탈취용 모듈 의혹

이번 사건의 원인으로는 공급망 공격이 거론된다. 기기가 구매자에게 전달되기 전에 내부 부품을 변조하거나, 공격자가 이미 알고 있는 복구구문을 사용하도록 만드는 방식이다.

마크 카펠레스 전 마운트곡스 최고경영자(CEO)는 말레이시아에서 확보한 레저 기기 내부에서 악성 모듈을 발견했다고 주장했다. 외부 비닐 포장은 훼손되지 않았지만, 화면 뒤에 LTE 부품과 안테나, eSIM 등을 갖춘 모듈이 숨겨져 있었다는 설명이다. 다만 해당 기기가 크립토빌리스에서 판매된 제품인지는 확인되지 않았다.

슬로우미스트(SlowMist)의 23pds 최고정보보안책임자(CISO)는 이 주장대로 기판이 개조됐다면 화면 데이터선을 통해 복구구문을 읽어낼 수 있다고 분석했다. 초기 설정 때 화면에 표시되는 단어를 수집한 뒤 이동통신망으로 외부에 전송하는 방식이다.

이 분석은 보안칩에서 개인키를 직접 추출하는 대신, 화면으로 전달되는 정보를 가로챘을 가능성에 주목한다. 다만 주장된 기기 변조를 전제로 한 분석일 뿐이고, 이번 자산 유출과의 연관성은 추가 검증이 필요하다.

창펑 자오 바이낸스 공동창업자도 공개된 정보상 특정 판매업체와 관련한 공급망 공격으로 보인다고 밝혔다. 일부 이용자가 위조되거나 변조된 레저 기기를 구매했을 가능성을 제기했지만, 이 역시 레저의 최종 조사 결과는 아니다.

크립토빌리스 판매 중단…새 기기·새 복구구문 권고

레저는 조사 결과가 나올 때까지 크립토빌리스에 모든 레저 기기의 판매와 발송을 중단하도록 요청했다.

최근 90일 이내 해당 업체에서 구매한 이용자에게는 아직 기기를 설정하지 않았다면 초기 설정을 시작하지 말라고 권고했다. 이미 설정한 경우에는 새 복구구문을 생성한 새 레저 기기로 자산을 이전하는 방안을 검토하도록 안내하기도 했다.

크립토빌리스도 10일 말레이시아·필리핀·인도네시아의 온라인 채널과 오프라인 매장에서 레저 제품 판매·발송을 중단하고, 일부 실물 매장을 임시 폐쇄했다고 밝혔다. 조사와 전문가 검토가 진행되는 동안 고객을 보호하기 위한 조치라는 설명이다.

이밖에도 미배송 주문 고객에게 개별적으로 연락해 처리하겠다고 안내했다. 피해 이용자에게는 기기와 거래 내역을 보존하고 경찰에 신고하도록 권고하고, 복구구문과 PIN을 타인에게 공개하지 말라는 당부도 덧붙였다. 추가 진행 상황은 세 영업일 이내 공지할 예정이다.

레저는 크립토빌리스의 유통 채널을 대상으로 판매가 중단되는 것이고, 전 세계에서 자사 제품 판매를 전면 중단한 것은 아니다.

레저는 조사 진행에 따라 후속 정보를 제공하겠다고 밝혔다. 현재까지 공개된 대응은 해당 판매 경로의 판매·발송 중단과 구매자 보호 안내다. 공격 방식과 피해 범위가 확정돼야 추가 보안 조치와 재발 방지 대책도 구체화될 전망이다.